Vereist SOC 2 een penetratietest?
Kort antwoord: nee, en ook ja. In SOC 2 staat nergens een regel die zegt "u moet een penetratietest uitvoeren." Maar de meeste auditors verwachten er toch een, en als u dit leest omdat een klant of salesdeal op uw rapport wacht, is het gat tussen de letter van de norm en wat uw auditor accepteert precies wat uitgelegd moet worden. Hier is het, zonder vendor-spin.
Wat SOC 2 daadwerkelijk is
SOC 2 is geen checklist met beheersmaatregelen. Het is een verklaring opgesteld door een gelicentieerd CPA-kantoor, getoetst aan de Trust Services Criteria van de AICPA. De AICPA (the American Institute of Certified Public Accountants) publiceert deze criteria openbaar, en ze zijn geschreven als brede doelstellingen, niet als specifieke tools. Dat ontwerp is bewust. De norm geeft erom of u aan de doelstelling voldoet, niet welk product u heeft gekocht om dat te bereiken.
Daarom zult u "penetratietest" nooit als een harde eis terugvinden. Zo werkt SOC 2 niet. Het vraagt of u uw systemen monitort, kwetsbaarheden beheert en uw beheersmaatregelen evalueert, en laat het hoe over aan u en uw auditor.
Waar de verwachting voor een pentest daadwerkelijk vandaan komt
Lees de criteria en twee daarvan doen hier het zware werk.
- CC4.1, het monitoringcriterium, gaat over hoe het management evalueert of zijn beheersmaatregelen werken. De toelichtende tekst van de AICPA zelf noemt penetratietesten als voorbeeld van een afzonderlijke evaluatie die een organisatie hiervoor kan gebruiken. Het wordt genoemd als illustratie, niet als verplichting, maar het wordt wel genoemd.
- CC7.1 omvat het detecteren van kwetsbaarheden en configuratiewijzigingen. Kwetsbaarheidsscans passen hier van nature bij, en de meeste auditors verwachten dat deze periodiek worden uitgevoerd.
De pentest is dus niet verplicht volgens de tekst. Het is de meest gebruikelijke, best verdedigbare manier om bewijs te leveren dat voldoet aan CC4.1, en auditors verwachten dit inmiddels standaard omdat het bewijs is dat zij vertrouwen. Wanneer mensen zeggen "SOC 2 vereist een pentest", is dit wat ze eigenlijk bedoelen: uw auditor zal hier zeer waarschijnlijk om vragen, hoewel de norm dat niet doet.
Wat dat in de praktijk betekent
Een paar eerlijke feiten die de criteria impliceren, maar niet expliciet vermelden:
- Uw auditor bepaalt de lat, niet een blog. Twee auditkantoren kunnen verschillend bewijsmateriaal accepteren voor hetzelfde criterium. Vraag uw auditor rechtstreeks wat zij verwachten voor CC4.1 en CC7.1 voordat u iets koopt. Hun antwoord is het enige dat bepalend is voor uw rapport.
- Een scan is geen pentest, en auditors zien het verschil. Kwetsbaarheidsscans ondersteunen CC7.1. Ze tonen op zichzelf niet het soort onafhankelijke evaluatie aan waar CC4.1 op doelt. Als u een hernoemde scan overhandigt en het een penetratietest noemt, zal een ervaren auditor dat opmerken, evenals de enterprise-klant die uw rapport leest.
- Type 2 heeft een valkuil qua timing. Een SOC 2 Type 1 is een momentopname. Een Type 2 beslaat een periode, vaak enkele maanden tot een jaar. Om de test te laten gelden als bewijs voor een Type 2, moet deze over het algemeen binnen die observatieperiode vallen. Een pentest van achttien maanden geleden helpt u mogelijk niet.
- Jaarlijks is de gebruikelijke frequentie. De meeste auditors beschouwen een test die minstens één keer per jaar wordt uitgevoerd als de basisverwachting, met een nieuwe voor elke verlenging. We behandelen het volledige beeld over verschillende frameworks in hoe vaak moet u een penetratietest laten uitvoeren?
Verwar SOC 2 niet met een beveiligingsgarantie
Hier moeten we duidelijk zijn, want dit is het gedeelte waar kopers de mist in gaan. Een SOC 2-rapport vertelt een klant dat een CPA-kantoor uw beheersmaatregelen gedurende een periode heeft geëvalueerd aan de hand van een reeks criteria. Het betekent niet dat u niet gehackt kunt worden, en het betekent niet dat de pentest erin grondig was. Een test die nauw genoeg is afgebakend om een vinkje te zetten, uitgevoerd door wie het goedkoopst was, kan technisch gezien het rapport ondersteunen en toch missen hoe een aanvaller daadwerkelijk binnenkomt.
Als u alleen een pentest uitvoert om de audit te halen, krijgt u een certificaat. Als u er een uitvoert om er echt achter te komen waar u kwetsbaar bent, krijgt u beveiliging. Dat kan dezelfde test zijn. Het zijn niet automatisch dezelfde tests, en het verschil zit in wie het werk uitvoert en hoe eerlijk de scope is bepaald.
Wat moet u dus daadwerkelijk doen?
Als SOC 2 op uw roadmap staat, is de verstandige volgorde: bevestig bij uw gekozen auditor wat zij verwachten voor CC4.1 en CC7.1, en bepaal vervolgens de scope van een penetratietest die aan die verwachting voldoet en getimed is op uw observatieperiode. Koop niet blind een test, en accepteer geen scan die is vermomd als een traject.
Maar er is een goedkopere stap die voor dat alles hoort. Voordat u zich vastlegt op een traject van vijf cijfers voor auditdoeleinden, is het de moeite waard om te weten wat een aanvaller van buitenaf al ziet, zodat u het proces ingaat zonder dat duidelijke kwetsbaarheden u verrassen. Dat zal de pentest die uw auditor wil niet vervangen, en dat zeggen we u eerlijk. Het betekent alleen dat u het SOC 2-proces ingaat met uw ogen open in plaats van gesloten.
Onze check van $100 is die eerste blik: een gerichte beoordeling van uw externe aanvalsoppervlak, uitgevoerd op een scope waarvan u schriftelijk heeft geverifieerd dat u deze bezit en waartoe u toestemming heeft gegeven, beoordeeld door een senior operator, en opgeleverd met een nabespreking van 30 minuten. Als uw SOC 2-auditor een volledige penetratietest nodig heeft, zal de check hen niet tevredenstellen, en dat zeggen we voordat u betaalt, niet achteraf. Maar het is het eerlijke, goedkope punt om te beginnen.
SOC 2 en penetratietesten: snelle antwoorden
Vereist SOC 2 een penetratietest?
Nee. SOC 2 heeft geen regel die er een vereist; de AICPA Trust Services Criteria zijn geschreven als brede doelstellingen, niet als specifieke tools. Maar de meeste auditors verwachten een penetratietest als bewijs voor de monitoring- en kwetsbaarheidscriteria, dus in de praktijk heeft u er vrijwel altijd een nodig.
Welke SOC 2-criteria verwijzen naar penetratietesten?
CC4.1 (monitoring) en CC7.1 (detecteren van kwetsbaarheden). De toelichtende richtlijnen van de AICPA noemen penetratietesten als voorbeeld van de afzonderlijke evaluatie die aan CC4.1 kan voldoen. Het is een voorbeeld, geen verplichting.
Hoe vaak heeft u een pentest nodig voor SOC 2?
De meeste auditors verwachten dat er minstens jaarlijks wordt getest, getimed om binnen uw Type 2-observatieperiode te vallen. Bevestig de exacte frequentie bij uw eigen auditor.
Voldoet een kwetsbaarheidsscan aan SOC 2?
Een scan ondersteunt het bewijs voor kwetsbaarheidsbeheer, maar toont op zichzelf niet de onafhankelijke evaluatie die auditors zoeken. Een scan die is hernoemd tot penetratietest valt meestal op.
Gerelateerde artikelen
Start SOC 2 met uw ogen open.
Onze check van $100 laat zien wat een aanvaller van buitenaf ziet voordat u zich vastlegt op een traject voor auditdoeleinden. Als uw auditor een volledige pentest nodig heeft, zeggen we dat eerlijk.
Boek een check van $100