Penetrationstest av infrastruktur
Externa och interna penetrationstester av nätverk och Active Directory: från en exponerad tjänst eller en enda arbetsstation till kontroll över domänen.
Infrastruktur och moln
Penetrationstester vars omfattning och dokumentation gör att de kan användas som bevis för PCI DSS, SOC 2, ISO/IEC 27001, DORA och NIS2.
Program och verifiering
En revisor läser inte en rapport från ett penetrationstest så som en tekniker gör. Revisorn letar efter omfattningen och om den stämmer med den miljö som granskas, efter metoden, efter datumen, efter testarnas kvalifikationer och oberoende och efter bevis på att fynden har åtgärdats och testats om.
Vi anpassar testets omfattning efter det krav som testet ska uppfylla och strukturerar rapporten så att de svaren är lätta att hitta. Själva testningen minskas inte: ett test som bara är utformat för att klara en revision skyddar ingenting, och revisorer känner allt oftare igen ett sådant test när de ser det.
01Omfattning
02Arbetssätt
Vi fastställer vilket krav testet ska uppfylla, vad kravet innebär när det gäller omfattning, frekvens och metod och vad din revisor förväntar sig att se.
Testets omfattning anpassas till gränsen för den granskade miljön. Avvikelser dokumenteras och motiveras.
Testet följer vår standardmetodik för den typen av system. Inget utelämnas för att ramverket inte nämner det.
Rapporten anger metod, datum, testarnas kvalifikationer och oberoende. Efter omtestet sammanfattar ett intyg resultatet för tredje parter, utan tekniska detaljer.
03
04
05Standarder
Planering, uppdragsregler och genomförande av teknisk testning.
NIST
PTESv1.0
Faserna i ett uppdrag, från förberedelser till rapportering.
PTES Team
Testfall för webbapplikationer och API:er.
OWASP Foundation
Krav som en applikation verifieras mot.
OWASP Foundation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
06Frågor
Nej. Om kraven är uppfyllda avgör din revisor utifrån alla säkerhetsåtgärder. Testet ger bevis för de krav som gäller säkerhetstestning och visar vad du behöver åtgärda innan revisorn kommer.
Inget av dem anger det med de orden som en obligatorisk säkerhetsåtgärd. De kräver att sårbarheter identifieras och att åtgärdernas effektivitet testas regelbundet. Ett penetrationstest är det bevis som revisorer oftast förväntar sig för de kraven. PCI DSS och DORA är uttryckliga.
PCI DSS kräver penetrationstester minst en gång var tolfte månad och efter betydande ändringar, och segmenteringstester minst en gång var tolfte månad, var sjätte månad för tjänsteleverantörer. DORA kräver testning av kritiska system minst en gång om året. För andra ramverk följer frekvensen av din egen riskbedömning; årlig testning är vad som vanligen förväntas.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.