Penetration test dell’infrastruttura
Penetration test esterno e interno di reti e Active Directory: da un servizio esposto o da una singola postazione di lavoro al controllo del dominio.
Infrastruttura e cloud
Penetration test con perimetro e documentazione pensati per servire come prova per PCI DSS, SOC 2, ISO/IEC 27001, DORA e NIS2.
Programmi e verifiche
Un valutatore non legge il report di un penetration test come lo legge un tecnico. Cerca il perimetro e se corrisponde all’ambiente sottoposto ad audit, il metodo, le date, la qualifica e l’indipendenza dei tester, e la prova che i rilievi sono stati corretti e sottoposti a retest.
Definiamo il perimetro del test in base al requisito che deve soddisfare e strutturiamo il report in modo che queste risposte siano facili da trovare. Il test in sé non viene ridotto: un test pensato solo per superare un audit non protegge nulla, e i valutatori lo riconoscono sempre più spesso quando lo vedono.
01Perimetro
02Approccio
Stabiliamo a quale requisito serve il test, che cosa richiede in termini di perimetro, frequenza e metodo, e che cosa si aspetta di vedere il tuo valutatore.
Il perimetro del test viene fatto corrispondere al confine dell’ambiente sottoposto ad audit. Le differenze vengono documentate e motivate.
Il test segue la nostra metodologia standard per il tipo di sistema. Nulla viene tralasciato perché il framework non lo nomina.
Il report indica metodo, date, qualifica e indipendenza dei tester. Dopo il retest, una lettera riassume l’esito per i terzi, senza dettagli tecnici.
03
04
05Standard
Pianificazione, regole di ingaggio e conduzione dei test tecnici.
NIST
PTESv1.0
Fasi di un incarico, dagli accordi preliminari al report.
PTES Team
Casi di test per applicazioni web e API.
OWASP Foundation
Requisiti in base ai quali si verifica un’applicazione.
OWASP Foundation
Punteggio e vettore di gravità di ogni rilievo.
FIRST
06Domande
No. La conformità viene stabilita dal tuo valutatore sulla base di tutti i controlli. Il test fornisce le prove per i requisiti che riguardano i test di sicurezza e ti dice che cosa correggere prima dell’arrivo del valutatore.
Nessuno di essi lo indica con queste parole come controllo obbligatorio. Richiedono che le vulnerabilità vengano individuate e che l’efficacia delle misure venga testata regolarmente. Un penetration test è la prova che gli auditor si aspettano più spesso per questi requisiti. PCI DSS e DORA sono espliciti.
PCI DSS richiede un penetration test almeno una volta ogni dodici mesi e dopo modifiche significative, e un test di segmentazione almeno una volta ogni dodici mesi, ogni sei mesi per i fornitori di servizi. DORA richiede di testare i sistemi critici almeno una volta all’anno. Per gli altri framework la frequenza deriva dalla tua valutazione dei rischi; di solito ci si aspetta un test annuale.
08Richiesta
Codice di riferimento
Conserva il codice: lo indichiamo in tutte le comunicazioni successive con te.
Nella prima risposta non chiediamo mai pagamenti, password o accesso remoto.