Penetrasjonstesting av infrastruktur
Ekstern og intern penetrasjonstesting av nettverk og Active Directory: fra en eksponert tjeneste eller én arbeidsstasjon til kontroll over domenet.
Infrastruktur og sky
Penetrasjonstesting med et omfang og en dokumentasjon som gjør den egnet som bevis for PCI DSS, SOC 2, ISO/IEC 27001, DORA og NIS2.
Programmer og kontroll
En revisor leser ikke en rapport fra en penetrasjonstest slik en ingeniør gjør. Revisoren ser etter omfanget og om det stemmer med miljøet som revideres, etter metoden, etter datoene, etter kvalifikasjonene og uavhengigheten til testerne, og etter bevis for at funnene ble utbedret og testet på nytt.
Vi fastsetter omfanget av testen ut fra kravet den skal oppfylle, og strukturerer rapporten slik at disse svarene er lette å finne. Selve testingen blir ikke redusert: En test som bare er laget for å bestå en revisjon, beskytter ingenting, og revisorer kjenner i økende grad igjen en slik test når de ser den.
01Omfang
02Fremgangsmåte
Vi fastslår hvilket krav testen skal oppfylle, hva kravet forlanger av omfang, hyppighet og metode, og hva revisoren din forventer å se.
Omfanget av testen tilpasses grensen for miljøet som revideres. Avvik dokumenteres og begrunnes.
Testen følger vår standardmetodikk for den aktuelle typen system. Ingenting utelates fordi rammeverket ikke nevner det.
Rapporten angir metode, datoer, testernes kvalifikasjoner og uavhengighet. Etter retesten oppsummerer et brev resultatet for tredjeparter uten tekniske detaljer.
03
04
05Standarder
Planlegging, regler for gjennomføring og utførelse av teknisk testing.
NIST
PTESv1.0
Fasene i et oppdrag, fra forberedelser til rapportering.
PTES Team
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
Krav som en applikasjon verifiseres mot.
OWASP Foundation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
06Spørsmål
Nei. Om kravene er oppfylt, avgjøres av revisoren din på grunnlag av alle kontrollene. Testen gir bevis for kravene som gjelder sikkerhetstesting, og forteller deg hva du må utbedre før revisoren kommer.
Ingen av dem nevner den som en obligatorisk kontroll med de ordene. De krever at sårbarheter identifiseres, og at effekten av tiltakene testes regelmessig. En penetrasjonstest er det beviset revisorer oftest forventer for disse kravene. PCI DSS og DORA krever den uttrykkelig.
PCI DSS krever penetrasjonstesting minst én gang hver tolvte måned og etter vesentlige endringer, og segmenteringstesting minst én gang hver tolvte måned, hver sjette måned for tjenesteleverandører. DORA krever testing av kritiske systemer minst én gang i året. For andre rammeverk følger hyppigheten av din egen risikovurdering; årlig testing er det som vanligvis forventes.
08Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.