Пентест или аудит ISO 27001: что выбрать и почему вам нужны оба
«Мы сделали пентест — зачем нам ещё аудит?» И зеркальное: «У нас есть ISO 27001 — зачем пентест?» Оба вопроса возникают из путаницы между двумя принципиально разными проверками. Раскладываю.
Что проверяет пентест
Пентест — это техническая атака на ваши системы в контролируемых условиях: можно ли взломать это приложение, эту сеть, этих людей (социнженерия). Результат — список уязвимостей с доказательствами эксплуатации. Это снимок технической устойчивости на дату теста.
Что проверяет аудит
Аудит ISO 27001 оценивает систему управления: знаете ли вы свои риски, работают ли процессы (доступы, инциденты, изменения, поставщики), учитесь ли вы на ошибках. Пентест может быть идеальным, а система — мёртвой: сегодня дыр нет, но некому заметить завтрашние.
Как они дополняют друг друга
- Пентест — входные данные для системы: его результаты питают оценку рисков и план действий;
- система — гарантия, что пентест не разовый: регулярность, устранение находок, повторная проверка;
- для клиентов они тоже о разном: пентест-отчёт отвечает «взломают ли вас», сертификат — «можно ли на вас положиться вдолгую».
Практическая схема для ИТ-компании
Ежегодный пентест критичных систем (плюс после больших изменений), сканирование уязвимостей — постоянно, аудит системы — по трёхлетнему циклу с надзорными. В бюджете это разные строки, и вторая не заменяет первую.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию