Voltar

Pentest ou auditoria ISO 27001: o que escolher e porque precisa dos dois

«Fizemos um pentest — para quê a auditoria?» E o espelho: «Temos ISO 27001 — para quê o pentest?» Ambas as perguntas nascem da confusão entre duas verificações radicalmente diferentes. Vamos por partes.

O que verifica o pentest

O pentest é um ataque técnico aos seus sistemas em condições controladas: é possível comprometer esta aplicação, esta rede, estas pessoas (engenharia social)? O resultado é uma lista de vulnerabilidades com provas de exploração. É a fotografia da resistência técnica à data do teste.

O que verifica a auditoria

A auditoria ISO 27001 avalia o sistema de gestão: conhece os seus riscos? os processos funcionam (acessos, incidentes, alterações, fornecedores)? aprende com os erros? O pentest pode ser impecável e o sistema estar morto: hoje não há buracos, mas não há quem repare nos de amanhã.

Como se complementam

  • O pentest é entrada para o sistema: os seus resultados alimentam a avaliação de riscos e o plano de ação;
  • o sistema é a garantia de que o pentest não é pontual: regularidade, correção dos achados, re-teste;
  • para os clientes também respondem a coisas diferentes: o relatório de pentest diz «conseguem invadir-vos?», o certificado diz «pode-se confiar em vós a longo prazo?».

Esquema prático para uma empresa de TI

Pentest anual dos sistemas críticos (e após grandes mudanças), scanning de vulnerabilidades contínuo, auditoria do sistema no ciclo de três anos com as auditorias de acompanhamento. No orçamento são linhas diferentes, e a segunda não substitui a primeira.

Leia também


Autor — Kyrylo Proskurnya, Auditor Principal ISO e especialista internacional em sistemas de gestão. Realizo auditorias de certificação e auditorias internas ISO 27001, ISO 9001, ISO 27701 e ISO 42001 para empresas em Portugal, na Europa e nos EUA. Sobre mim · Pedir uma consulta