Infrastruktūras ielaušanās testēšana
Tīklu un Active Directory ārējā un iekšējā ielaušanās testēšana: no publiski pieejama pakalpojuma vai vienas darbstacijas līdz kontrolei pār domēnu.
Infrastruktūra un mākonis
Ielaušanās testēšana ar tādu tvērumu un dokumentāciju, lai tā kalpotu kā pierādījums PCI DSS, SOC 2, ISO/IEC 27001, DORA un NIS2 prasībām.
Programmas un kontrole
Vērtētājs lasa ielaušanās testa ziņojumu citādi nekā inženieris. Vērtētājs meklē tvērumu un to, vai tas atbilst auditējamai videi, metodi, datumus, testētāju kvalifikāciju un neatkarību, kā arī pierādījumus, ka konstatējumi ir novērsti un atkārtoti pārbaudīti.
Testa tvērumu nosakām atbilstoši prasībai, kas tam jāizpilda, un ziņojumu strukturējam tā, lai šīs atbildes būtu viegli atrodamas. Pašu testēšanu nesamazinām: tests, kas izstrādāts tikai audita nokārtošanai, neko neaizsargā, un vērtētāji arvien biežāk to atpazīst, kad to redz.
01Tvērums
02Pieeja
Nosakām, kurai prasībai tests kalpo, ko tā prasa attiecībā uz tvērumu, biežumu un metodi un ko sagaida jūsu vērtētājs.
Testa tvērumu saskaņojam ar auditējamās vides robežām. Atšķirības dokumentējam un pamatojam.
Tests notiek pēc mūsu standarta metodoloģijas attiecīgajam sistēmas veidam. Nekas netiek izlaists tāpēc, ka standarts to nenosauc.
Ziņojumā ir norādīta metode, datumi, testētāju kvalifikācija un neatkarība. Pēc atkārtotās pārbaudes vēstule apkopo rezultātu trešajām personām bez tehniskām detaļām.
03
04
05Standarti
Tehniskās testēšanas plānošana, testēšanas noteikumi un izpilde.
NIST
PTESv1.0
Projekta posmi – no sagatavošanās līdz ziņojumam.
PTES Team
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
06Jautājumi
Nē. Atbilstību nosaka jūsu vērtētājs, pamatojoties uz visiem kontroles pasākumiem. Tests sniedz pierādījumus prasībām, kas attiecas uz drošības testēšanu, un parāda, kas jānovērš, pirms ierodas vērtētājs.
Neviens no tiem to šādiem vārdiem nenosauc kā obligātu kontroli. Tie prasa, lai ievainojamības tiktu identificētas un pasākumu efektivitāte tiktu regulāri testēta. Ielaušanās tests ir pierādījums, ko auditori šīm prasībām visbiežāk sagaida. PCI DSS un DORA to nosaka skaidri.
PCI DSS prasa ielaušanās testēšanu vismaz reizi divpadsmit mēnešos un pēc būtiskām izmaiņām, bet segmentācijas testēšanu – vismaz reizi divpadsmit mēnešos, pakalpojumu sniedzējiem – reizi sešos mēnešos. DORA prasa kritisko sistēmu testēšanu vismaz reizi gadā. Citiem standartiem biežums izriet no jūsu pašu riska novērtējuma; parasti sagaida ikgadēju testēšanu.
08Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.