Alle research

Vereist SOC 2 een penetratietest?

Kort antwoord: nee, en ook ja. In SOC 2 staat nergens een regel die zegt "u moet een penetratietest uitvoeren." Maar de meeste auditors verwachten er toch een, en als u dit leest omdat een klant of salesdeal op uw rapport wacht, is het gat tussen de letter van de norm en wat uw auditor accepteert precies wat uitgelegd moet worden. Hier is het, zonder vendor-spin.

Wat SOC 2 daadwerkelijk is

SOC 2 is geen checklist met beheersmaatregelen. Het is een verklaring opgesteld door een gelicentieerd CPA-kantoor, getoetst aan de Trust Services Criteria van de AICPA. De AICPA (the American Institute of Certified Public Accountants) publiceert deze criteria openbaar, en ze zijn geschreven als brede doelstellingen, niet als specifieke tools. Dat ontwerp is bewust. De norm geeft erom of u aan de doelstelling voldoet, niet welk product u heeft gekocht om dat te bereiken.

Daarom zult u "penetratietest" nooit als een harde eis terugvinden. Zo werkt SOC 2 niet. Het vraagt of u uw systemen monitort, kwetsbaarheden beheert en uw beheersmaatregelen evalueert, en laat het hoe over aan u en uw auditor.

Waar de verwachting voor een pentest daadwerkelijk vandaan komt

Lees de criteria en twee daarvan doen hier het zware werk.

De pentest is dus niet verplicht volgens de tekst. Het is de meest gebruikelijke, best verdedigbare manier om bewijs te leveren dat voldoet aan CC4.1, en auditors verwachten dit inmiddels standaard omdat het bewijs is dat zij vertrouwen. Wanneer mensen zeggen "SOC 2 vereist een pentest", is dit wat ze eigenlijk bedoelen: uw auditor zal hier zeer waarschijnlijk om vragen, hoewel de norm dat niet doet.

Wat dat in de praktijk betekent

Een paar eerlijke feiten die de criteria impliceren, maar niet expliciet vermelden:

Verwar SOC 2 niet met een beveiligingsgarantie

Hier moeten we duidelijk zijn, want dit is het gedeelte waar kopers de mist in gaan. Een SOC 2-rapport vertelt een klant dat een CPA-kantoor uw beheersmaatregelen gedurende een periode heeft geëvalueerd aan de hand van een reeks criteria. Het betekent niet dat u niet gehackt kunt worden, en het betekent niet dat de pentest erin grondig was. Een test die nauw genoeg is afgebakend om een vinkje te zetten, uitgevoerd door wie het goedkoopst was, kan technisch gezien het rapport ondersteunen en toch missen hoe een aanvaller daadwerkelijk binnenkomt.

Als u alleen een pentest uitvoert om de audit te halen, krijgt u een certificaat. Als u er een uitvoert om er echt achter te komen waar u kwetsbaar bent, krijgt u beveiliging. Dat kan dezelfde test zijn. Het zijn niet automatisch dezelfde tests, en het verschil zit in wie het werk uitvoert en hoe eerlijk de scope is bepaald.

Wat moet u dus daadwerkelijk doen?

Als SOC 2 op uw roadmap staat, is de verstandige volgorde: bevestig bij uw gekozen auditor wat zij verwachten voor CC4.1 en CC7.1, en bepaal vervolgens de scope van een penetratietest die aan die verwachting voldoet en getimed is op uw observatieperiode. Koop niet blind een test, en accepteer geen scan die is vermomd als een traject.

Maar er is een goedkopere stap die voor dat alles hoort. Voordat u zich vastlegt op een traject van vijf cijfers voor auditdoeleinden, is het de moeite waard om te weten wat een aanvaller van buitenaf al ziet, zodat u het proces ingaat zonder dat duidelijke kwetsbaarheden u verrassen. Dat zal de pentest die uw auditor wil niet vervangen, en dat zeggen we u eerlijk. Het betekent alleen dat u het SOC 2-proces ingaat met uw ogen open in plaats van gesloten.

Onze check van $100 is die eerste blik: een gerichte beoordeling van uw externe aanvalsoppervlak, uitgevoerd op een scope waarvan u schriftelijk heeft geverifieerd dat u deze bezit en waartoe u toestemming heeft gegeven, beoordeeld door een senior operator, en opgeleverd met een nabespreking van 30 minuten. Als uw SOC 2-auditor een volledige penetratietest nodig heeft, zal de check hen niet tevredenstellen, en dat zeggen we voordat u betaalt, niet achteraf. Maar het is het eerlijke, goedkope punt om te beginnen.

SOC 2 en penetratietesten: snelle antwoorden

Vereist SOC 2 een penetratietest?

Nee. SOC 2 heeft geen regel die er een vereist; de AICPA Trust Services Criteria zijn geschreven als brede doelstellingen, niet als specifieke tools. Maar de meeste auditors verwachten een penetratietest als bewijs voor de monitoring- en kwetsbaarheidscriteria, dus in de praktijk heeft u er vrijwel altijd een nodig.

Welke SOC 2-criteria verwijzen naar penetratietesten?

CC4.1 (monitoring) en CC7.1 (detecteren van kwetsbaarheden). De toelichtende richtlijnen van de AICPA noemen penetratietesten als voorbeeld van de afzonderlijke evaluatie die aan CC4.1 kan voldoen. Het is een voorbeeld, geen verplichting.

Hoe vaak heeft u een pentest nodig voor SOC 2?

De meeste auditors verwachten dat er minstens jaarlijks wordt getest, getimed om binnen uw Type 2-observatieperiode te vallen. Bevestig de exacte frequentie bij uw eigen auditor.

Voldoet een kwetsbaarheidsscan aan SOC 2?

Een scan ondersteunt het bewijs voor kwetsbaarheidsbeheer, maar toont op zichzelf niet de onafhankelijke evaluatie die auditors zoeken. Een scan die is hernoemd tot penetratietest valt meestal op.

Gerelateerde artikelen

Start SOC 2 met uw ogen open.

Onze check van $100 laat zien wat een aanvaller van buitenaf ziet voordat u zich vastlegt op een traject voor auditdoeleinden. Als uw auditor een volledige pentest nodig heeft, zeggen we dat eerlijk.

Boek een check van $100