Ce teste de securitate cere NIS2 si cat de des
OUG 155/2024 nu spune "pentest", cere dovada ca masurile functioneaza. Diferenta dintre scanarea de vulnerabilitati si testul de penetrare, ce cadenta rezista la audit si ce pastrezi ca dovada.
De ce vorbeste NIS2 despre testare
OUG 155/2024 nu foloseste cuvantul "pentest". Textul cere, la articolul privind masurile de gestionare a riscurilor, "politici si proceduri pentru evaluarea eficacitatii masurilor de gestionare a riscurilor de securitate cibernetica".
Aceasta formulare este deliberat tehnologic neutra, si de aici vine confuzia. O politica scrisa nu demonstreaza eficacitate. Un audit de conformitate verifica daca ai procedura, nu daca procedura tine. Singurul mod de a arata ca o masura functioneaza este sa incerci sa o treci.
In cadrul national CyFun-RO, aceasta traducere este explicita:
- nivel IMPORTANT (~90 de controale) include scanarea de vulnerabilitati
- nivel ESSENTIAL (~140 de controale) include teste de penetrare periodice si exercitii red team / blue team
Daca organizatia ta a fost incadrata la nivel ESSENTIAL, testarea de penetrare nu este o recomandare. Este un control pe care auditorul acreditat DNSC il va cauta.
Scanare de vulnerabilitati sau test de penetrare?
Sunt lucruri diferite si se confunda des, inclusiv in oferte comerciale. Diferenta conteaza pentru ca una nu o inlocuieste pe cealalta.
Scanarea de vulnerabilitati este automata. Un instrument compara versiunile software pe care le gaseste cu o baza de date de vulnerabilitati cunoscute si raporteaza potrivirile. Ruleaza in minute sau ore, poate fi programata saptamanal, si costa putin. Gaseste ce este deja documentat public.
Limitarea ei este ca nu intelege contextul aplicatiei tale. Un scaner nu stie ca formularul de resetare a parolei permite enumerarea conturilor, ca doi utilizatori din departamente diferite pot vedea aceleasi facturi, sau ca un endpoint intern raspunde fara autentificare pentru ca cineva a presupus ca nu este accesibil din exterior. Acestea sunt erori de logica de business, si nu apar in nicio baza de date CVE.
Testul de penetrare este manual, condus de oameni. Un tester porneste de la un obiectiv (de exemplu: "obtine acces la datele altui client") si incearca sa il atinga folosind orice combinatie de slabiciuni gaseste. Dureaza zile, uneori saptamani, si raporteaza lanturi de atac, nu liste de versiuni.
Regula practica: scanarea raspunde la "am software nepatchat?", testul de penetrare raspunde la "poate cineva sa intre?".
Ce cadenta este rezonabila
OUG 155/2024 nu fixeaza o frecventa. In practica, ce rezista la un audit:
- scanare de vulnerabilitati: lunar sau la fiecare livrare in productie, automatizat
- test de penetrare: anual pentru sistemele expuse public, plus dupa fiecare schimbare majora de arhitectura
- retest dupa remediere: obligatoriu, altfel nu ai dovada ca problema s-a inchis
Ultimul punct este cel mai des ratat. Un raport de pentest care listeaza 14 constatari fara nicio dovada de remediere arata auditorului ca ai testat si ai ignorat rezultatul. Este mai rau decat sa nu fi testat, pentru ca demonstreaza ca stiai.
Ce pastrezi ca dovada
Pentru dosarul de conformitate, raportul in sine nu este suficient. Pastreaza:
- scopul convenit inainte de testare: ce sisteme, ce medii, ce perioada. Un raport fara scop documentat nu arata ce a ramas netestat
- raportul brut, cu severitati si pasi de reproducere
- decizia pentru fiecare constatare: remediat, acceptat ca risc, sau compensat prin alt control. O constatare acceptata este o decizie legitima daca este semnata de cineva cu autoritate
- dovada de retest pentru tot ce a fost marcat remediat
Aceste patru elemente sunt ce transforma un test intr-un control, si un control in ceva ce poti arata.
Unde se face testarea in interior si unde nu
Scanarea de vulnerabilitati se automatizeaza intern fara probleme. Este un instrument configurat o data si lasat sa ruleze.
Testul de penetrare este mai greu de tinut in casa, din doua motive. Primul este independenta: echipa care a construit sistemul are aceleasi presupuneri ca sistemul, si testeaza in jurul lor fara sa observe. Al doilea este ca un auditor acreditat va intreba cine a testat, si un test facut de autorul codului cantareste mai putin.
Daca externalizezi, alegerea furnizorului devine ea insasi o decizie de conformitate, pentru ca acel furnizor intra in lantul tau de aprovizionare si cade sub cerintele NIS2 de securitate a furnizorilor. BetterQA face testare de securitate si QA din Cluj-Napoca, cu certificari ISO 27001, ISO 9001, ISO 14001 si ISO 13485.
Pe scurt
NIS2 nu cere un test de penetrare pe nume, cere dovada ca masurile tale functioneaza. Scanarea automata si testarea manuala raspund la intrebari diferite si nu se substituie. Iar dovada nu este raportul, ci scopul, decizia si retestul din jurul lui.
