Cum alegi un furnizor de teste de penetrare
Furnizorul de testare intra in propriul tau lant de aprovizionare NIS2. Intrebarile care separa ofertele, cum arata un raport pe care il poti folosi la audit si ce ceri inainte de semnare.
Furnizorul de testare intra in propriul tau lant de aprovizionare
Cand externalizezi testarea de securitate, alegi pe cineva caruia ii dai acces la sistemele tale si care iti va scrie un document pe care il vei arata unui auditor. Sunt doua riscuri distincte, si NIS2 le atinge pe amandoua.
OUG 155/2024 cere sa evaluezi securitatea furnizorilor tai. Un furnizor de pentest este un furnizor ca oricare altul, cu particularitatea ca lucreaza cu acces privilegiat prin definitie. Daca ai deja un proces de evaluare a furnizorilor critici, acesta intra in el.
Pe scurt: nu cumperi un raport, contractezi pe cineva in perimetrul tau de securitate.
Intrebarile care separa ofertele
Ofertele de pentest arata la fel pe prima pagina. Diferentele apar la aceste intrebari.
Ce metodologie folositi si ce acopera? Un raspuns util numeste un cadru: OWASP Testing Guide pentru aplicatii web, OWASP MASVS pentru mobil, PTES sau OSSTMM pentru infrastructura. Un raspuns care spune doar "instrumente avansate si experienta echipei" descrie o scanare vanduta ca pentest.
Cat din testare este manuala? Intrebarea cea mai utila din lista. Daca livrabilul este in esenta exportul unui scaner, platesti pretul unui pentest pentru ceva ce puteai rula singur lunar. Cere sa vezi un raport exemplu, anonimizat.
Retestarea este inclusa? Remedierea fara retest nu inchide constatarea si nu produce dovada. Daca retestul se factureaza separat, bugetul tau real este mai mare decat oferta.
Cine testeaza efectiv si ce certificari are? OSCP, CREST, GIAC sunt semnale utile. Mai important: persoana din oferta este persoana care face munca, sau este cineva din prezentarea comerciala?
Ce se intampla cu datele noastre dupa test? Dovezile unui pentest sunt, prin natura lor, instructiuni de intrare in sistemul tau. Intreaba unde se stocheaza raportul, cat timp, cine are acces si cand se sterge. Raspunsul face parte din evaluarea furnizorului, nu este birocratie.
Ce nu testati? Un furnizor bun numeste limitele fara sa fie impins: fara denial of service, fara inginerie sociala daca nu e in scop, fara testare in productie in orele de varf. Un furnizor care spune ca testeaza totul fie nu a inteles intrebarea, fie nu a facut-o des.
Cum arata un raport pe care il poti folosi
Vei da acest document unui auditor si echipei tehnice. Trebuie sa functioneze pentru amandoi.
Ce trebuie sa contina fiecare constatare:
- pasi de reproducere pe care un dezvoltator ii poate urma fara sa ceara lamuriri
- impactul exprimat in termeni de business, nu doar scor CVSS. "Un utilizator autentificat poate citi facturile altui client" spune mai mult decat "IDOR, 7.5 High"
- o recomandare de remediere specifica aplicatiei tale, nu un link catre documentatia OWASP
- severitate justificata, nu doar afirmata
Si la nivel de raport: un rezumat executiv pe care il poate citi cineva netehnic, scopul convenit declarat explicit, si ce a ramas in afara lui.
Semnalul de alarma: un raport unde fiecare constatare are aceeasi recomandare generica. Inseamna ca a fost generat, nu scris.
Independenta conteaza pentru audit
Echipa care a construit sistemul il testeaza cu aceleasi presupuneri cu care l-a construit, si nu observa ce a presupus. Nu este o problema de competenta, este o problema de perspectiva.
Pentru auditul NIS2 conteaza si formal: un auditor acreditat DNSC va intreba cine a facut testarea. Un test facut de autorii codului cantareste mai putin decat unul facut de o parte independenta.
Ce sa ceri inainte de semnare
- un raport exemplu anonimizat, ca sa vezi calitatea livrabilului si nu doar promisiunea
- numele si certificarile testerilor alocati
- confirmarea in scris ca retestul este inclus, si in ce interval
- politica de retentie si stergere a datelor
- dovada asigurarii de raspundere profesionala, daca testarea atinge sisteme de productie
BetterQA face testare de securitate si QA din Cluj-Napoca, cu certificari ISO 27001, ISO 9001, ISO 14001 si ISO 13485, si detine un NATO NCIA Basic Ordering Agreement (NCAGE 1JGAL) - un vehicul de achizitie care permite Agentiei NCI sa comande fara o licitatie noua, nu o certificare si nu o autorizare de securitate. Daca vrei un cadru mai larg pentru evaluarea unui partener de testare, ghidul de evaluare a companiilor de QA acopera criteriile generale.
Pe scurt
Furnizorul de testare este un furnizor critic si se evalueaza ca atare. Intrebarile care separa ofertele sunt metodologia, proportia de munca manuala, retestul inclus si ce se intampla cu datele dupa. Iar raportul trebuie sa fie utilizabil de un dezvoltator si de un auditor deopotriva.
