ISO/IEC 27001 / technical assurance
Pentest ISO 27001. Dowód techniczny dla zarządzania ryzykiem i podatnościami.
ISO 27001 dotyczy systemu zarządzania bezpieczeństwem informacji, nie jednego skanu. Pentest dostarcza mierzalnego dowodu dla wybranego ryzyka technicznego i skuteczności zastosowanych zabezpieczeń.
Krótka odpowiedź
Pentest wspierający ISO/IEC 27001 powinien wynikać z oceny ryzyka, zakresu ISMS i celów organizacji. Może weryfikować aplikacje, infrastrukturę, chmurę, tożsamość lub dostęp dostawców, a jego wyniki zasilać proces zarządzania podatnościami, postępowania z ryzykiem i ciągłego doskonalenia. Raport z pentestu nie jest certyfikatem ISO 27001 i nie zastępuje audytu jednostki certyfikującej.
Dla kogo
Kiedy ten zakres ma sens?
- Organizacje przygotowujące lub utrzymujące ISMS
- Zespoły przed audytem certyfikacyjnym lub nadzorczym
- Firmy po istotnej zmianie technologicznej
- Dostawcy potrzebujący technicznego dowodu dla klienta
Zakres testu
Co sprawdzamy?
Powiązanie z ryzykiem
Cel, systemy, aktywa, scenariusze i kryteria wyniku wynikające z oceny ryzyka oraz zakresu ISMS.
Aplikacje
Logowanie, role, sesje, dane, API, logika biznesowa i integracje o znaczeniu dla informacji.
Infrastruktura
Ekspozycja, konfiguracja, segmentacja, administracja, usługi i ścieżki do zasobów krytycznych.
Chmura i dostawcy
Tożsamość, zasoby, granice odpowiedzialności i dostęp stron trzecich w potwierdzonym zakresie.
Obsługa wyników
Klasyfikacja, właściciele, terminy, akceptacja pozostałego ryzyka i dowody wdrożenia poprawek.
Retest
Niezależne potwierdzenie, że uzgodnione działania naprawcze skutecznie usuwają raportowane scenariusze.
Rezultat
Co dostajesz?
- Raport techniczny z zakresem i metodologią
- Executive summary powiązane z wpływem na informacje
- Rejestr ustaleń gotowy do przypisania właścicielom
- Plan napraw i priorytety
- Dowody retestu uzgodnionych poprawek
Kontekst ISMS
Ustalamy zakres systemu zarządzania, aktywa, wyniki oceny ryzyka i oczekiwane wykorzystanie raportu.
Plan testu
Dobieramy techniczny zakres oraz kryteria wyniku bez udawania pełnego audytu zgodności.
Walidacja
Testujemy realistyczne scenariusze w pisemnie autoryzowanych granicach i bez zbędnego wpływu na dane.
Doskonalenie
Raport, plan działań i retest tworzą dowód poprawy dla procesu zarządzania ryzykiem.
Cena i decyzja
Ile kosztuje pentest pod ISO 27001?
Cena zależy od rzeczywistego celu technicznego: aplikacji, API, infrastruktury, chmury lub określonego scenariusza ryzyka. Etykieta ISO 27001 nie zwiększa ceny sama w sobie, ale wymagania dotyczące dokumentacji i mapowania dowodów mogą rozszerzyć zakres raportu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy ISO 27001 wymaga konkretnego pentestu?+
Standard opiera się na zarządzaniu ryzykiem i doborze odpowiednich zabezpieczeń. Potrzeba, zakres oraz częstotliwość pentestu powinny wynikać z ryzyka, obowiązków i przyjętego programu bezpieczeństwa.
Czy raport gwarantuje certyfikację?+
Nie. Raport dokumentuje techniczny wynik określonego testu. Decyzję certyfikacyjną podejmuje uprawniona jednostka na podstawie całego ISMS.
Czy można wykorzystać raport podczas audytu?+
Tak, jako dowód wykonanej weryfikacji technicznej i obsługi wyników, jeśli zakres odpowiada ryzyku organizacji. O jego przydatności decyduje kontekst audytu.