Wszystkie analizy

Czy SOC 2 wymaga testu penetracyjnego?

Krótka odpowiedź: nie i zarazem tak. W SOC 2 nie ma ani jednego zdania mówiącego, że "musisz przeprowadzić test penetracyjny". Jednak większość audytorów i tak go oczekuje. Jeśli czytasz to, ponieważ klient lub umowa handlowa czeka na Twój raport, ta rozbieżność między literą standardu a oczekiwaniami audytora jest dokładnie tym, co trzeba wyjaśnić. Oto wyjaśnienie, bez marketingowego owijania w bawełnę.

Czym w rzeczywistości jest SOC 2

SOC 2 to nie lista kontrolna mechanizmów bezpieczeństwa. Jest to raport poświadczający wydany przez licencjonowaną firmę audytorską CPA, oceniany według kryteriów AICPA Trust Services Criteria. AICPA (American Institute of Certified Public Accountants) publikuje te kryteria publicznie i są one sformułowane jako ogólne cele, a nie konkretne narzędzia. Taka konstrukcja jest celowa. Dla standardu liczy się to, czy spełniasz dany cel, a nie jaki produkt kupiłeś, aby go osiągnąć.

Dlatego nigdy nie znajdziesz "testu penetracyjnego" jako twardego wymogu. SOC 2 tak nie działa. Standard pyta o to, czy monitorujesz swoje systemy, zarządzasz podatnościami i oceniasz mechanizmy kontrolne, a kwestię sposobu realizacji pozostawia Tobie i Twojemu audytorowi.

Skąd w rzeczywistości biorą się oczekiwania dotyczące pentestu

Gdy przyjrzysz się kryteriom, dwa z nich odgrywają kluczową rolę.

Zatem pentest nie jest wymagany przez sam tekst standardu. Jest to jednak najczęstszy i najbardziej uzasadniony sposób na przedstawienie dowodów spełnienia CC4.1. Audytorzy powszechnie go oczekują, ponieważ jest to dowód, któremu ufają. Gdy ludzie mówią, że "SOC 2 wymaga pentestu", mają na myśli to, że Twój audytor najprawdopodobniej o niego poprosi, mimo że sam standard tego nie nakazuje.

Co to oznacza w praktyce

Kilka faktów, które wynikają z kryteriów, ale nie są w nich wyrażone wprost:

Nie myl SOC 2 z gwarancją bezpieczeństwa

W tym miejscu musimy postawić sprawę jasno, ponieważ kupujący często to błędnie interpretują. Raport SOC 2 informuje klienta, że firma audytorska oceniła Twoje mechanizmy kontrolne według zestawu kryteriów w określonym czasie. Nie oznacza to, że nie możesz paść ofiarą ataku, ani że zawarty w nim pentest był dogłębny. Badanie o wąskim zakresie, zrobione tylko po to, by odhaczyć punkt na liście i przeprowadzone przez najtańszego wykonawcę, może formalnie poprzeć raport, a i tak przeoczyć ścieżkę, którą faktycznie wykorzysta włamywacz.

Jeśli wykonujesz pentest tylko po to, by przejść audyt, otrzymujesz papier. Jeśli robisz go, aby naprawdę dowiedzieć się, gdzie masz luki, zyskujesz bezpieczeństwo. To może być ten sam test, ale nie dzieje się tak automatycznie. Różnica tkwi w tym, kto wykonuje pracę i jak rzetelnie określono jego zakres.

Co zatem powinieneś zrobić?

Jeśli planujesz wdrożenie SOC 2, rozsądna kolejność jest następująca: najpierw ustal z wybranym audytorem jego oczekiwania wobec CC4.1 i CC7.1, a następnie określ zakres testu penetracyjnego, który je spełni i zmieści się w Twoim oknie obserwacji. Nie kupuj testu w ciemno i nie zgadzaj się na skanowanie przebrane za pełnowymiarowe badanie.

Istnieje jednak tańszy krok, który warto wykonać wcześniej. Zanim zdecydujesz się na pięciocyfrowe zlecenie audytowe, warto dowiedzieć się, co napastnik widzi z zewnątrz już teraz, aby nie dać się zaskoczyć oczywistym podatnościom. To nie zastąpi pentestu wymaganego przez audytora i powiemy Ci o tym wprost. Oznacza to po prostu, że przystępujesz do procesu SOC 2 ze świadomością sytuacji, a nie w ciemno.

Nasza weryfikacja za $100 to właśnie takie pierwsze spojrzenie: ukierunkowany przegląd zewnętrznej powierzchni ataku, przeprowadzany w zweryfikowanym i pisemnie upoważnionym zakresie, analizowany przez doświadczonego specjalistę i podsumowany podczas 30-minutowego omówienia. Jeśli Twój audytor SOC 2 wymaga pełnego testu penetracyjnego, taka weryfikacja mu nie wystarczy i poinformujemy Cię o tym przed dokonaniem płatności, a nie po. Jest to jednak rzetelny i niedrogi punkt wyjścia.

SOC 2 i testy penetracyjne: szybkie odpowiedzi

Czy SOC 2 wymaga testu penetracyjnego?

Nie. W SOC 2 nie ma zapisu, który tego wymaga. Kryteria AICPA Trust Services Criteria są sformułowane jako ogólne cele, a nie konkretne narzędzia. Jednak większość audytorów oczekuje testu penetracyjnego jako dowodu dla kryteriów monitorowania i zarządzania podatnościami, więc w praktyce jest on niemal zawsze potrzebny.

Które kryteria SOC 2 wskazują na testy penetracyjne?

CC4.1 (monitorowanie) i CC7.1 (wykrywanie podatności). Wytyczne pomocnicze AICPA wymieniają testy penetracyjne jako przykład niezależnej oceny, która może spełnić wymogi CC4.1. Jest to przykład, a nie nakaz.

Jak często należy wykonywać pentest na potrzeby SOC 2?

Większość audytorów oczekuje testów co najmniej raz w roku, zaplanowanych wewnątrz okna obserwacji Type 2. Dokładną częstotliwość należy potwierdzić z własnym audytorem.

Czy skanowanie podatności wystarczy do SOC 2?

Skanowanie stanowi dowód w zakresie zarządzania podatnościami, ale samo w sobie nie wykazuje niezależnej oceny, której szukają audytorzy. Skanowanie zaprezentowane jako test penetracyjny zazwyczaj zostaje szybko wychwycone.

Powiązane artykuły

Rozpocznij proces SOC 2 ze świadomością sytuacji.

Nasza weryfikacja za $100 pokazuje, co napastnik widzi z zewnątrz, zanim zdecydujesz się na audyt. Jeśli Twój audytor wymaga pełnego pentestu, powiemy Ci o tym wprost.

Zamów weryfikację za $100