Toda a pesquisa

O SOC 2 exige um teste de penetração?

Resposta curta: não e também sim. O SOC 2 não contém nenhuma linha dizendo "você precisa realizar um teste de penetração". No entanto, a maioria dos auditores espera um de qualquer forma, e se você está lendo isto porque um cliente ou um contrato de vendas está aguardando seu relatório, essa lacuna entre o texto da norma e o que seu auditor aceita é exatamente o que precisa ser explicado. Aqui está, sem o discurso do fornecedor.

O que o SOC 2 realmente é

O SOC 2 não é uma lista de verificação de controles. Trata-se de um relatório de atestação emitido por uma empresa de CPA licenciada, avaliado segundo os Trust Services Criteria do AICPA. O AICPA (American Institute of Certified Public Accountants) publica esses critérios publicamente, e eles são estruturados como objetivos amplos, não como ferramentas específicas. Essa concepção é deliberada. A norma se importa se você atinge o objetivo, não qual produto comprou para alcançá-lo.

É por isso que você nunca encontrará "teste de penetração" listado como um requisito obrigatório. O SOC 2 não funciona dessa forma. Ele questiona se você monitora seus sistemas, gerencia vulnerabilidades e avalia seus controles, deixando o como a cargo de você e do seu auditor.

De onde realmente vem a expectativa do pentest

Ao ler os critérios, dois deles realizam o trabalho pesado aqui.

Portanto, o pentest não é exigido pelo texto. É a maneira mais comum e defensável de produzir evidências que atendam ao CC4.1, e os auditores convergiram em esperá-lo porque é a evidência na qual confiam. Quando dizem que "o SOC 2 exige um pentest", é isso que realmente querem dizer: seu auditor muito provavelmente pedirá um, embora a norma não exija.

O que isso significa na prática

Algumas realidades diretas que os critérios implicam, mas não detalham:

Não confunda SOC 2 com uma garantia de segurança

É aqui que precisamos ser diretos, porque é a parte em que os compradores se enganam. Um relatório SOC 2 diz ao cliente que uma empresa de CPA avaliou seus controles em relação a um conjunto de critérios durante um período. Isso não significa que você não possa sofrer uma invasão, nem que o pentest realizado tenha sido aprofundado. Um teste com escopo reduzido apenas para cumprir tabela, executado pela opção mais barata, pode tecnicamente dar suporte ao relatório e, ainda assim, não identificar a forma como um atacante realmente invadiria.

Se você executa um pentest apenas para passar na auditoria, você obtém um certificado. Se executa para realmente descobrir onde está exposto, você obtém segurança. Podem ser o mesmo teste, mas não são automaticamente o mesmo teste. A diferença está em quem realiza o trabalho e na honestidade com que o escopo é definido.

Então, o que você deve realmente fazer?

Se o SOC 2 está nos seus planos, a ordem sensata é: confirme com o auditor escolhido o que ele espera para o CC4.1 e o CC7.1, e depois defina o escopo de um teste de penetração que atenda a essa expectativa e esteja alinhado à sua janela de observação. Não contrate um teste no escuro e não aceite uma varredura disfarçada de projeto.

Mas existe uma etapa mais barata que vem antes de tudo isso. Antes de se comprometer com um projeto de auditoria de cinco dígitos, vale a pena saber o que um atacante já enxerga a partir do exterior, para que você entre no processo sem exposições óbvias esperando para surpreendê-lo. Isso não substituirá o pentest que seu auditor exige, e diremos isso claramente. Significa apenas que você inicia o processo do SOC 2 com os olhos abertos em vez de fechados.

Nossa verificação de $100 é esse primeiro olhar: uma análise focada da sua superfície de ataque externa, executada em um escopo que você confirmou possuir e autorizou por escrito, revisada por um operador sênior e entregue com uma apresentação de 30 minutos. Se o seu auditor do SOC 2 precisar de um teste de penetração completo, a verificação não irá satisfazê-lo, e diremos isso antes de você pagar, não depois. No entanto, é um ponto de partida honesto e acessível.

SOC 2 e testes de penetração: respostas rápidas

O SOC 2 exige um teste de penetração?

Não. O SOC 2 não possui nenhuma linha que exija um; os Trust Services Criteria do AICPA são escritos como objetivos amplos, não como ferramentas específicas. No entanto, a maioria dos auditores espera um teste de penetração como evidência para os critérios de monitoramento e vulnerabilidade, portanto, na prática, você quase sempre precisa de um.

Quais critérios do SOC 2 apontam para testes de penetração?

CC4.1 (monitoramento) e CC7.1 (detecção de vulnerabilidades). A documentação de apoio do AICPA menciona os testes de penetração como um exemplo de avaliação independente que pode satisfazer o CC4.1. Trata-se de um exemplo, não de uma obrigação.

Com que frequência você precisa de um pentest para o SOC 2?

A maioria dos auditores espera testes pelo menos anualmente, agendados para ocorrer dentro da sua janela de observação do Type 2. Confirme a frequência exata com o seu próprio auditor.

Uma varredura de vulnerabilidades satisfaz o SOC 2?

Uma varredura apoia as evidências de gestão de vulnerabilidades, mas não demonstra, por si só, a avaliação independente que os auditores procuram. Uma varredura renomeada como teste de penetração costuma ser percebida.

Leituras relacionadas

Inicie o SOC 2 com os olhos abertos.

Nossa verificação de $100 mostra o que um atacante enxerga do exterior antes de você se comprometer com um projeto de auditoria. Se o seu auditor precisar de um pentest completo, diremos isso claramente.

Agende uma verificação de $100