Czy SOC 2 wymaga testu penetracyjnego?
Krótka odpowiedź: nie i zarazem tak. W SOC 2 nie ma ani jednego zdania mówiącego, że "musisz przeprowadzić test penetracyjny". Jednak większość audytorów i tak go oczekuje. Jeśli czytasz to, ponieważ klient lub umowa handlowa czeka na Twój raport, ta rozbieżność między literą standardu a oczekiwaniami audytora jest dokładnie tym, co trzeba wyjaśnić. Oto wyjaśnienie, bez marketingowego owijania w bawełnę.
Czym w rzeczywistości jest SOC 2
SOC 2 to nie lista kontrolna mechanizmów bezpieczeństwa. Jest to raport poświadczający wydany przez licencjonowaną firmę audytorską CPA, oceniany według kryteriów AICPA Trust Services Criteria. AICPA (American Institute of Certified Public Accountants) publikuje te kryteria publicznie i są one sformułowane jako ogólne cele, a nie konkretne narzędzia. Taka konstrukcja jest celowa. Dla standardu liczy się to, czy spełniasz dany cel, a nie jaki produkt kupiłeś, aby go osiągnąć.
Dlatego nigdy nie znajdziesz "testu penetracyjnego" jako twardego wymogu. SOC 2 tak nie działa. Standard pyta o to, czy monitorujesz swoje systemy, zarządzasz podatnościami i oceniasz mechanizmy kontrolne, a kwestię sposobu realizacji pozostawia Tobie i Twojemu audytorowi.
Skąd w rzeczywistości biorą się oczekiwania dotyczące pentestu
Gdy przyjrzysz się kryteriom, dwa z nich odgrywają kluczową rolę.
- CC4.1, czyli kryterium dotyczące monitorowania, odnosi się do tego, jak kierownictwo ocenia skuteczność mechanizmów kontrolnych. Oficjalne materiały pomocnicze AICPA wymieniają testy penetracyjne jako przykład niezależnej oceny, którą organizacja może w tym celu zastosować. Zostały one wskazane jako ilustracja, a nie wymóg, ale zostały wymienione z nazwy.
- CC7.1 obejmuje wykrywanie podatności oraz zmian konfiguracji. Skanowanie podatności idealnie się tu wpisuje i większość audytorów oczekuje, że będzie ono wykonywane regularnie.
Zatem pentest nie jest wymagany przez sam tekst standardu. Jest to jednak najczęstszy i najbardziej uzasadniony sposób na przedstawienie dowodów spełnienia CC4.1. Audytorzy powszechnie go oczekują, ponieważ jest to dowód, któremu ufają. Gdy ludzie mówią, że "SOC 2 wymaga pentestu", mają na myśli to, że Twój audytor najprawdopodobniej o niego poprosi, mimo że sam standard tego nie nakazuje.
Co to oznacza w praktyce
Kilka faktów, które wynikają z kryteriów, ale nie są w nich wyrażone wprost:
- Poprzeczkę stawia Twój audytor, a nie wpis na blogu. Dwie różne firmy audytorskie mogą zaakceptować odmienne dowody dla tego samego kryterium. Zanim cokolwiek kupisz, zapytaj bezpośrednio swojego audytora, czego oczekuje w kontekście CC4.1 i CC7.1. Tylko jego odpowiedź ma znaczenie dla Twojego raportu.
- Skanowanie to nie pentest, a audytorzy widzą różnicę. Skanowanie podatności stanowi dowód dla CC7.1. Samo w sobie nie dowodzi jednak niezależnej oceny, o której mowa w CC4.1. Jeśli przekażesz skanowanie podmienione pod nazwę testu penetracyjnego, doświadczony audytor to zauważy, podobnie jak klient biznesowy czytający Twój raport.
- Type 2 niesie ze sobą pułapkę czasową. SOC 2 Type 1 to migawka z jednego momentu. Type 2 obejmuje dany okres, często od kilku miesięcy do roku. Aby test został uznany za dowód dla Type 2, zazwyczaj musi zostać przeprowadzony wewnątrz tego okna obserwacji. Pentest sprzed osiemnastu miesięcy może nie wystarczyć.
- Coroczna częstotliwość to standard. Większość audytorów uznaje test wykonywany co najmniej raz w roku za podstawowe oczekiwanie, z nowym badaniem przed każdym odnowieniem. Pełny obraz w kontekście różnych standardów opisujemy w artykule jak często należy wykonywać test penetracyjny?
Nie myl SOC 2 z gwarancją bezpieczeństwa
W tym miejscu musimy postawić sprawę jasno, ponieważ kupujący często to błędnie interpretują. Raport SOC 2 informuje klienta, że firma audytorska oceniła Twoje mechanizmy kontrolne według zestawu kryteriów w określonym czasie. Nie oznacza to, że nie możesz paść ofiarą ataku, ani że zawarty w nim pentest był dogłębny. Badanie o wąskim zakresie, zrobione tylko po to, by odhaczyć punkt na liście i przeprowadzone przez najtańszego wykonawcę, może formalnie poprzeć raport, a i tak przeoczyć ścieżkę, którą faktycznie wykorzysta włamywacz.
Jeśli wykonujesz pentest tylko po to, by przejść audyt, otrzymujesz papier. Jeśli robisz go, aby naprawdę dowiedzieć się, gdzie masz luki, zyskujesz bezpieczeństwo. To może być ten sam test, ale nie dzieje się tak automatycznie. Różnica tkwi w tym, kto wykonuje pracę i jak rzetelnie określono jego zakres.
Co zatem powinieneś zrobić?
Jeśli planujesz wdrożenie SOC 2, rozsądna kolejność jest następująca: najpierw ustal z wybranym audytorem jego oczekiwania wobec CC4.1 i CC7.1, a następnie określ zakres testu penetracyjnego, który je spełni i zmieści się w Twoim oknie obserwacji. Nie kupuj testu w ciemno i nie zgadzaj się na skanowanie przebrane za pełnowymiarowe badanie.
Istnieje jednak tańszy krok, który warto wykonać wcześniej. Zanim zdecydujesz się na pięciocyfrowe zlecenie audytowe, warto dowiedzieć się, co napastnik widzi z zewnątrz już teraz, aby nie dać się zaskoczyć oczywistym podatnościom. To nie zastąpi pentestu wymaganego przez audytora i powiemy Ci o tym wprost. Oznacza to po prostu, że przystępujesz do procesu SOC 2 ze świadomością sytuacji, a nie w ciemno.
Nasza weryfikacja za $100 to właśnie takie pierwsze spojrzenie: ukierunkowany przegląd zewnętrznej powierzchni ataku, przeprowadzany w zweryfikowanym i pisemnie upoważnionym zakresie, analizowany przez doświadczonego specjalistę i podsumowany podczas 30-minutowego omówienia. Jeśli Twój audytor SOC 2 wymaga pełnego testu penetracyjnego, taka weryfikacja mu nie wystarczy i poinformujemy Cię o tym przed dokonaniem płatności, a nie po. Jest to jednak rzetelny i niedrogi punkt wyjścia.
SOC 2 i testy penetracyjne: szybkie odpowiedzi
Czy SOC 2 wymaga testu penetracyjnego?
Nie. W SOC 2 nie ma zapisu, który tego wymaga. Kryteria AICPA Trust Services Criteria są sformułowane jako ogólne cele, a nie konkretne narzędzia. Jednak większość audytorów oczekuje testu penetracyjnego jako dowodu dla kryteriów monitorowania i zarządzania podatnościami, więc w praktyce jest on niemal zawsze potrzebny.
Które kryteria SOC 2 wskazują na testy penetracyjne?
CC4.1 (monitorowanie) i CC7.1 (wykrywanie podatności). Wytyczne pomocnicze AICPA wymieniają testy penetracyjne jako przykład niezależnej oceny, która może spełnić wymogi CC4.1. Jest to przykład, a nie nakaz.
Jak często należy wykonywać pentest na potrzeby SOC 2?
Większość audytorów oczekuje testów co najmniej raz w roku, zaplanowanych wewnątrz okna obserwacji Type 2. Dokładną częstotliwość należy potwierdzić z własnym audytorem.
Czy skanowanie podatności wystarczy do SOC 2?
Skanowanie stanowi dowód w zakresie zarządzania podatnościami, ale samo w sobie nie wykazuje niezależnej oceny, której szukają audytorzy. Skanowanie zaprezentowane jako test penetracyjny zazwyczaj zostaje szybko wychwycone.
Powiązane artykuły
Rozpocznij proces SOC 2 ze świadomością sytuacji.
Nasza weryfikacja za $100 pokazuje, co napastnik widzi z zewnątrz, zanim zdecydujesz się na audyt. Jeśli Twój audytor wymaga pełnego pentestu, powiemy Ci o tym wprost.
Zamów weryfikację za $100