Назад

Пентест чи аудит ISO 27001: що обрати і чому вам потрібні обидва

«Ми зробили пентест — навіщо нам ще аудит?» І дзеркальне: «У нас є ISO 27001 — навіщо пентест?» Обидва питання зʼявляються з плутанини між двома принципово різними перевірками. Розкладаю.

Що перевіряє пентест

Пентест — це технічна атака на ваші системи в контрольованих умовах: чи можна зламати цей застосунок, цю мережу, цих людей (соцінженерія). Результат — список вразливостей із доказами експлуатації. Це знімок технічної стійкості на дату тесту.

Що перевіряє аудит

Аудит ISO 27001 оцінює систему управління: чи знаєте ви свої ризики, чи працюють процеси (доступи, інциденти, зміни, постачальники), чи вчитеся ви на помилках. Пентест може бути ідеальним, а система — мертвою: сьогодні дірок немає, але нікому помітити завтрашні.

Як вони доповнюють одне одного

  • Пентест — вхідні дані для системи: його результати живлять оцінку ризиків і план дій;
  • система — гарантія, що пентест не разовий: регулярність, усунення знахідок, повторна перевірка;
  • для клієнтів вони теж різне: пентест-звіт відповідає «чи зламають вас», сертифікат — «чи можна на вас покластися в довгу».

Практична схема для ІТ-компанії

Щорічний пентест критичних систем (плюс після великих змін), сканування вразливостей — постійно, аудит системи — за трирічним циклом із наглядовими. У бюджеті це різні рядки, і другий не замінює перший.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію