Pentesting pentru ISO 27001
ISO/IEC 27001 este standardul internațional pentru sistemele de management al securității informației. Se aplică oricărei organizații, de la startup-uri la corporații, care vrea să demonstreze o abordare structurată a securității. Auditorii așteaptă dovezi de testare tehnică acolo unde vulnerabilitățile și dezvoltarea sigură sunt relevante pentru aria aleasă. Certificarea este voluntară, dar pierderea ei poate rupe contracte și încrederea clienților.
Cadrele acoperite de AISafe Labs
Rezumatul cerințeiAccesul la informații și la alte active asociate trebuie restricționat în conformitate cu politica specifică stabilită pentru controlul accesului.
Auditurile web și de cod AISafe verifică dacă regulile de acces funcționează cu adevărat în aplicație: autorizarea la nivel de obiect, privilegiile excesive și funcțiile expuse sunt exact ce caută agenții.
Rezumatul cerințeiTrebuie implementate tehnologii și proceduri de autentificare securizată, bazate pe restricțiile de acces la informații și pe politica specifică de control al accesului.
AISafe testează fluxurile de autentificare cap-coadă: parole slabe, gestionarea sesiunilor, resetarea parolei, lipsuri în autentificarea multifactor și căi de ocolire, toate validate și retestate după remediere.
Rezumatul cerințeiOrganizația trebuie să obțină informații despre vulnerabilitățile tehnice ale sistemelor în uz, să evalueze expunerea și să ia măsuri adecvate, precum scanare, patch-uri și testare de penetrare.
AISafe identifică activele, validează care vulnerabilități sunt exploatabile în realitate și documentează măsurile și retestările pentru dovezile tehnice A.8.8.
Rezumatul cerințeiConfigurațiile, inclusiv cele de securitate, ale hardware-ului, software-ului, serviciilor și rețelelor trebuie stabilite, documentate, implementate, monitorizate și revizuite.
AISafe scanează configurațiile periculoase din aplicații, API-uri și servicii expuse și validează la retestare dacă măsurile de securizare au fost eficiente.
Rezumatul cerințeiRețelele și dispozitivele de rețea trebuie securizate, gestionate și controlate pentru a proteja informațiile din sisteme și aplicații.
Descoperirea și testarea de tip blackbox ale AISafe, dinspre granița rețelei, scot la iveală serviciile accesibile, controalele slabe și interfețele de administrare expuse pe care o revizuire de rețea ar trebui să le identifice.
Rezumatul cerințeiTrebuie definite și implementate reguli pentru utilizarea eficientă a criptografiei, inclusiv pentru gestionarea cheilor criptografice.
Auditurile de cod AISafe detectează algoritmi slabi, gestionarea nesigură a cheilor, secrete hardcodate și criptarea slabă a transportului, apoi verifică remedierile la retestare.
Rezumatul cerințeiTrebuie stabilite și aplicate reguli pentru dezvoltarea securizată a software-ului și sistemelor.
AISafe analizează codul sursă și versiunile noi în raport cu regulile de dezvoltare securizată, astfel încât cerințele de securitate sunt verificate înainte ca sistemul să ajungă în producție.
Rezumatul cerințeiPrincipiile de codare securizată trebuie aplicate în dezvoltarea software.
AISafe rulează analiza codului sursă pentru a identifica injecția, cross-site scripting, deserializarea nesigură și alte slăbiciuni de codare, cu dovezi că remedierile au eliminat problema.
Rezumatul cerințeiTrebuie definite și implementate procese de testare a securității în ciclul de dezvoltare, astfel încât sistemele noi sau actualizate să fie verificate față de cerințele de securitate înainte de producție.
AISafe execută revista de cod și teste black-box pe versiunile noi sau actualizate și validează cerințele de securitate înainte de punerea în producție.
Rezumatul cerințeiSchimbările asupra facilităților de procesare a informațiilor și a sistemelor informatice trebuie supuse procedurilor de management al schimbărilor.
AISafe testează schimbările înainte de producție și după implementare, astfel încât constatările se leagă de schimbări concrete și susțin evidența managementului schimbărilor.
Rezumatul cerințeiAbordarea organizației privind securitatea informației trebuie revizuită independent la intervale planificate sau după schimbări semnificative, cu revizuitori fără conflicte de interes și constatări raportate conducerii.
AISafe poate susține revizuirea tehnică independentă cu dovezi de testare reproductibile și cu arie clară, pe care echipa internă le consolidează și le raportează conducerii.
Informații esențiale
| Aplicabilitate | Orice organizație care operează un sistem de management al securității informației; fiecare organizație își definește propria arie. |
| Cerință | Voluntar, dar frecvent cerut de clienți, licitații și contracte. |
| Cost | Depinde de aria ISMS și de active; o arie mică, cu un singur sediu, este accesibilă, iar automatizarea reduce costul dovezilor tehnice. |
| Frecvență | Aliniată ciclului de audit; de obicei anuală, cu teste suplimentare după schimbări majore de sistem sau arhitectură. |
AISafe Labs oferă la cerere dovezi gata de audit pentru ISO 27001: testare tehnică cu constatări reproductibile și validarea remedierilor , în câteva ore, în timp ce alți furnizori au nevoie de săptămâni. Organismul de certificare evaluează întregul ISMS și rămâne responsabil pentru decizia de certificare.
