Infrastruktuurin penetraatiotestaus
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
Infrastruktuuri ja pilvi
Penetraatiotestaus, jonka laajuus ja dokumentointi kelpaavat näytöksi PCI DSS:n, SOC 2:n, ISO/IEC 27001:n, DORAn ja NIS2:n vaatimuksiin.
Ohjelmat ja varmennus
Arvioija ei lue penetraatiotestin raporttia samalla tavalla kuin insinööri. Arvioija etsii siitä laajuuden ja tarkistaa, vastaako se auditoitavaa ympäristöä. Lisäksi hän etsii menetelmän, päivämäärät, testaajien pätevyyden ja riippumattomuuden sekä näytön siitä, että havainnot on korjattu ja testattu uudelleen.
Määritämme testin laajuuden sen vaatimuksen mukaan, joka testin on täytettävä, ja jäsennämme raportin niin, että nämä vastaukset löytyvät helposti. Itse testausta ei supisteta: pelkästään auditoinnin läpäisemiseksi suunniteltu testi ei suojaa mitään, ja arvioijat tunnistavat sellaisen yhä useammin nähdessään sen.
01Laajuus
02Toimintatapa
Selvitämme, mitä vaatimusta testi palvelee, mitä se edellyttää laajuuden, tiheyden ja menetelmän osalta ja mitä arvioijasi odottaa näkevänsä.
Testin laajuus sovitetaan auditoitavan ympäristön rajaan. Erot dokumentoidaan ja perustellaan.
Testi noudattaa järjestelmätyypin vakiomenetelmäämme. Mitään ei jätetä pois siksi, ettei viitekehys mainitse sitä.
Raportissa kerrotaan menetelmä, päivämäärät sekä testaajien pätevyys ja riippumattomuus. Uusintatestauksen jälkeen testaustodistus tiivistää tuloksen kolmansille osapuolille ilman teknisiä yksityiskohtia.
03
04
05Standardit
Teknisen testauksen suunnittelu, säännöt ja toteutus.
NIST
PTESv1.0
Toimeksiannon vaiheet valmistelusta raportointiin.
PTES Team
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
06Kysymykset
Ei. Vaatimustenmukaisuuden määrittää arvioijasi kaikkien hallintakeinojen perusteella. Testi antaa näytön tietoturvatestausta koskeviin vaatimuksiin ja kertoo, mitä sinun on korjattava ennen arvioijan tuloa.
Mikään niistä ei nimeä sitä näillä sanoilla pakolliseksi hallintakeinoksi. Ne edellyttävät, että haavoittuvuudet tunnistetaan ja toimenpiteiden vaikuttavuutta testataan säännöllisesti. Penetraatiotesti on näyttö, jota auditoijat yleisimmin odottavat näiden vaatimusten täyttämisestä. PCI DSS ja DORA vaativat sitä nimenomaisesti.
PCI DSS edellyttää penetraatiotestausta vähintään kerran kahdessatoista kuukaudessa ja merkittävien muutosten jälkeen sekä segmentointitestausta vähintään kerran kahdessatoista kuukaudessa ja palveluntarjoajilta kuuden kuukauden välein. DORA edellyttää kriittisten järjestelmien testausta vähintään kerran vuodessa. Muissa viitekehyksissä tiheys määräytyy oman riskiarviosi perusteella; tavallisesti odotetaan vuosittaista testausta.
08Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.