Compliance-penetraatiotestaus

Penetraatiotestaus, jonka laajuus ja dokumentointi kelpaavat näytöksi PCI DSS:n, SOC 2:n, ISO/IEC 27001:n, DORAn ja NIS2:n vaatimuksiin.

Ohjelmat ja varmennus

Arvioija ei lue penetraatiotestin raporttia samalla tavalla kuin insinööri. Arvioija etsii siitä laajuuden ja tarkistaa, vastaako se auditoitavaa ympäristöä. Lisäksi hän etsii menetelmän, päivämäärät, testaajien pätevyyden ja riippumattomuuden sekä näytön siitä, että havainnot on korjattu ja testattu uudelleen.

Määritämme testin laajuuden sen vaatimuksen mukaan, joka testin on täytettävä, ja jäsennämme raportin niin, että nämä vastaukset löytyvät helposti. Itse testausta ei supisteta: pelkästään auditoinnin läpäisemiseksi suunniteltu testi ei suojaa mitään, ja arvioijat tunnistavat sellaisen yhä useammin nähdessään sen.

01Laajuus

Mitä testaamme

  • PCI DSS v4.0.1: ulkoinen ja sisäinen penetraatiotestaus vaatimuksen 11.4 mukaisesti
  • PCI DSS: kortinhaltijatietojen ympäristön segmentointitestaus
  • SOC 2: testaus näyttönä valvontaa ja haavoittuvuuksia koskeville kriteereille
  • ISO/IEC 27001:2022: teknisten haavoittuvuuksien hallinnan ja tietoturvatestauksen hallintakeinot
  • DORA: tieto- ja viestintäteknisten järjestelmien digitaalisen häiriönsietokyvyn testaus
  • NIS2: riskienhallintatoimenpiteiden vaikuttavuuden arviointi
  • Tietosuoja-asetuksen (GDPR) 32 artikla: teknisten ja organisatoristen toimenpiteiden säännöllinen testaus
  • Asiakkaiden ja kumppanien tietoturvakyselyt, jotka edellyttävät tuoretta testiä

02Toimintatapa

Miten työ tehdään

  1. Vaatimusten kartoitus

    Selvitämme, mitä vaatimusta testi palvelee, mitä se edellyttää laajuuden, tiheyden ja menetelmän osalta ja mitä arvioijasi odottaa näkevänsä.

  2. Laajuuden yhdenmukaistaminen

    Testin laajuus sovitetaan auditoitavan ympäristön rajaan. Erot dokumentoidaan ja perustellaan.

  3. Testaus

    Testi noudattaa järjestelmätyypin vakiomenetelmäämme. Mitään ei jätetä pois siksi, ettei viitekehys mainitse sitä.

  4. Näyttö

    Raportissa kerrotaan menetelmä, päivämäärät sekä testaajien pätevyys ja riippumattomuus. Uusintatestauksen jälkeen testaustodistus tiivistää tuloksen kolmansille osapuolille ilman teknisiä yksityiskohtia.

Menetelmät

03

Mitä saat

  • Raportti, jonka erillinen osio yhdistää testin vaatimukseen, jota se palvelee
  • Segmentointitestin tulokset, jos viitekehys edellyttää niitä
  • Testaustodistus auditoijille, asiakkaille ja kumppaneille
  • Johdon yhteenveto
  • Tekninen raportti: jokainen havainto todisteineen, CVSS 4.0 -vektoreineen, CWE-luokkineen ja korjauksineen
  • Tulosten läpikäynti teknisen tiimisi kanssa
  • Yksi uusintatestaus jokaiselle havainnolle 60 päivän kuluessa raportin toimittamisesta
  • Testaustodistus uusintatestauksen jälkeen

04

Mitä tarvitsemme sinulta

  • Viitekehys, sen versio ja auditointijakso
  • Auditoitavan ympäristön raja: kaaviot, kohdeluettelot, tietovirrat
  • Arvioijasi odotukset, jos ne on kerrottu
  • Edellisen testin tulokset ja sen havaintojen tila

05Standardit

Menetelmän taustalla olevat standardit

06Kysymykset

Kysymyksiä tästä palvelusta

Tekeekö testi meistä vaatimustenmukaisia?

Ei. Vaatimustenmukaisuuden määrittää arvioijasi kaikkien hallintakeinojen perusteella. Testi antaa näytön tietoturvatestausta koskeviin vaatimuksiin ja kertoo, mitä sinun on korjattava ennen arvioijan tuloa.

Edellyttävätkö SOC 2, ISO/IEC 27001, NIS2 tai GDPR penetraatiotestiä?

Mikään niistä ei nimeä sitä näillä sanoilla pakolliseksi hallintakeinoksi. Ne edellyttävät, että haavoittuvuudet tunnistetaan ja toimenpiteiden vaikuttavuutta testataan säännöllisesti. Penetraatiotesti on näyttö, jota auditoijat yleisimmin odottavat näiden vaatimusten täyttämisestä. PCI DSS ja DORA vaativat sitä nimenomaisesti.

Kuinka usein testi on toistettava?

PCI DSS edellyttää penetraatiotestausta vähintään kerran kahdessatoista kuukaudessa ja merkittävien muutosten jälkeen sekä segmentointitestausta vähintään kerran kahdessatoista kuukaudessa ja palveluntarjoajilta kuuden kuukauden välein. DORA edellyttää kriittisten järjestelmien testausta vähintään kerran vuodessa. Muissa viitekehyksissä tiheys määräytyy oman riskiarviosi perusteella; tavallisesti odotetaan vuosittaista testausta.

08Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus