O SOC 2 exige um teste de penetração?
Resposta curta: não e também sim. O SOC 2 não contém nenhuma linha dizendo "você precisa realizar um teste de penetração". No entanto, a maioria dos auditores espera um de qualquer forma, e se você está lendo isto porque um cliente ou um contrato de vendas está aguardando seu relatório, essa lacuna entre o texto da norma e o que seu auditor aceita é exatamente o que precisa ser explicado. Aqui está, sem o discurso do fornecedor.
O que o SOC 2 realmente é
O SOC 2 não é uma lista de verificação de controles. Trata-se de um relatório de atestação emitido por uma empresa de CPA licenciada, avaliado segundo os Trust Services Criteria do AICPA. O AICPA (American Institute of Certified Public Accountants) publica esses critérios publicamente, e eles são estruturados como objetivos amplos, não como ferramentas específicas. Essa concepção é deliberada. A norma se importa se você atinge o objetivo, não qual produto comprou para alcançá-lo.
É por isso que você nunca encontrará "teste de penetração" listado como um requisito obrigatório. O SOC 2 não funciona dessa forma. Ele questiona se você monitora seus sistemas, gerencia vulnerabilidades e avalia seus controles, deixando o como a cargo de você e do seu auditor.
De onde realmente vem a expectativa do pentest
Ao ler os critérios, dois deles realizam o trabalho pesado aqui.
- CC4.1, o critério de monitoramento, trata de como a gestão avalia se seus controles estão funcionando. A própria documentação de apoio do AICPA cita os testes de penetração como exemplo do tipo de avaliação independente que uma organização pode usar para isso. É mencionado como uma ilustração, não como um mandato, mas está mencionado.
- CC7.1 cobre a detecção de vulnerabilidades e alterações de configuração. A varredura de vulnerabilidades se encaixa perfeitamente aqui, e a maioria dos auditores espera vê-la sendo executada periodicamente.
Portanto, o pentest não é exigido pelo texto. É a maneira mais comum e defensável de produzir evidências que atendam ao CC4.1, e os auditores convergiram em esperá-lo porque é a evidência na qual confiam. Quando dizem que "o SOC 2 exige um pentest", é isso que realmente querem dizer: seu auditor muito provavelmente pedirá um, embora a norma não exija.
O que isso significa na prática
Algumas realidades diretas que os critérios implicam, mas não detalham:
- Seu auditor define o nível de exigência, não um blog. Duas empresas de auditoria podem aceitar evidências diferentes para o mesmo critério. Antes de contratar qualquer serviço, pergunte diretamente ao seu auditor o que ele espera para o CC4.1 e o CC7.1. A resposta dele é a única que rege o seu relatório.
- Uma varredura não é um pentest, e os auditores percebem a diferença. A varredura de vulnerabilidades apoia o CC7.1. Ela não demonstra, por si só, o tipo de avaliação independente indicado pelo CC4.1. Se você entregar uma varredura renomeada e chamá-la de teste de penetração, um auditor experiente notará, e o cliente corporativo que ler seu relatório também.
- O Type 2 possui uma armadilha de cronograma. Um SOC 2 Type 1 é um retrato de um momento específico. Um Type 2 cobre um período, geralmente de vários meses a um ano. Para que o teste conte como evidência para um Type 2, ele geralmente precisa ocorrer dentro dessa janela de observação. Um pentest realizado há dezoito meses pode não ajudar.
- A frequência anual é a mais comum. A maioria dos auditores considera um teste realizado pelo menos uma vez ao ano como expectativa básica, com um novo teste antes de cada renovação. Abordamos o panorama completo entre diferentes estruturas em com que frequência você deve fazer um teste de penetração?
Não confunda SOC 2 com uma garantia de segurança
É aqui que precisamos ser diretos, porque é a parte em que os compradores se enganam. Um relatório SOC 2 diz ao cliente que uma empresa de CPA avaliou seus controles em relação a um conjunto de critérios durante um período. Isso não significa que você não possa sofrer uma invasão, nem que o pentest realizado tenha sido aprofundado. Um teste com escopo reduzido apenas para cumprir tabela, executado pela opção mais barata, pode tecnicamente dar suporte ao relatório e, ainda assim, não identificar a forma como um atacante realmente invadiria.
Se você executa um pentest apenas para passar na auditoria, você obtém um certificado. Se executa para realmente descobrir onde está exposto, você obtém segurança. Podem ser o mesmo teste, mas não são automaticamente o mesmo teste. A diferença está em quem realiza o trabalho e na honestidade com que o escopo é definido.
Então, o que você deve realmente fazer?
Se o SOC 2 está nos seus planos, a ordem sensata é: confirme com o auditor escolhido o que ele espera para o CC4.1 e o CC7.1, e depois defina o escopo de um teste de penetração que atenda a essa expectativa e esteja alinhado à sua janela de observação. Não contrate um teste no escuro e não aceite uma varredura disfarçada de projeto.
Mas existe uma etapa mais barata que vem antes de tudo isso. Antes de se comprometer com um projeto de auditoria de cinco dígitos, vale a pena saber o que um atacante já enxerga a partir do exterior, para que você entre no processo sem exposições óbvias esperando para surpreendê-lo. Isso não substituirá o pentest que seu auditor exige, e diremos isso claramente. Significa apenas que você inicia o processo do SOC 2 com os olhos abertos em vez de fechados.
Nossa verificação de $100 é esse primeiro olhar: uma análise focada da sua superfície de ataque externa, executada em um escopo que você confirmou possuir e autorizou por escrito, revisada por um operador sênior e entregue com uma apresentação de 30 minutos. Se o seu auditor do SOC 2 precisar de um teste de penetração completo, a verificação não irá satisfazê-lo, e diremos isso antes de você pagar, não depois. No entanto, é um ponto de partida honesto e acessível.
SOC 2 e testes de penetração: respostas rápidas
O SOC 2 exige um teste de penetração?
Não. O SOC 2 não possui nenhuma linha que exija um; os Trust Services Criteria do AICPA são escritos como objetivos amplos, não como ferramentas específicas. No entanto, a maioria dos auditores espera um teste de penetração como evidência para os critérios de monitoramento e vulnerabilidade, portanto, na prática, você quase sempre precisa de um.
Quais critérios do SOC 2 apontam para testes de penetração?
CC4.1 (monitoramento) e CC7.1 (detecção de vulnerabilidades). A documentação de apoio do AICPA menciona os testes de penetração como um exemplo de avaliação independente que pode satisfazer o CC4.1. Trata-se de um exemplo, não de uma obrigação.
Com que frequência você precisa de um pentest para o SOC 2?
A maioria dos auditores espera testes pelo menos anualmente, agendados para ocorrer dentro da sua janela de observação do Type 2. Confirme a frequência exata com o seu próprio auditor.
Uma varredura de vulnerabilidades satisfaz o SOC 2?
Uma varredura apoia as evidências de gestão de vulnerabilidades, mas não demonstra, por si só, a avaliação independente que os auditores procuram. Uma varredura renomeada como teste de penetração costuma ser percebida.
Leituras relacionadas
Inicie o SOC 2 com os olhos abertos.
Nossa verificação de $100 mostra o que um atacante enxerga do exterior antes de você se comprometer com um projeto de auditoria. Se o seu auditor precisar de um pentest completo, diremos isso claramente.
Agende uma verificação de $100