Penetration Testing as a Service

Jatkuva tunkeutumistestaus julkaisutahdissa

Kerran vuodessa tehty testaus kertoo, millainen tietoturva oli viime keväänä. Jos julkaisette viikoittain, myös testauksen on syytä seurata mukana.

Sama tiimi koko sopimuskauden. Rajaton uusintatestaus.

Malli

Miten jatkuva testaus eroaa projektista

Työ ei jakaudu yhteen viikkoon vuodessa vaan seuraa kehitystänne. Rajaus tarkistetaan jokaisen jakson alussa.

Testaus muutosten mukaan

Uusi toiminto testataan silloin, kun se julkaistaan — ei kuukausia myöhemmin. Näin haavoittuvuus ei ehdi elää tuotannossa koko kalenterivuotta.

Havainnot suoraan työjonoon

Havainnot toimitetaan sellaisessa muodossa, että ne voi viedä suoraan tikettijärjestelmäänne. Kehittäjän ei tarvitse tulkita raporttia erikseen.

Sama testaaja, kertyvä ymmärrys

Toimeksiannolle nimetty testaaja pysyy samana. Toisella jaksolla ei aloiteta alusta, vaan aiemmin opittu ympäristötuntemus syventää testausta.

Uusintatestaus osana rytmiä

Korjaukset todennetaan sitä mukaa kuin ne valmistuvat. Erillistä uusintatestauskierrosta tai lisälaskua ei tarvita.

Näyttö läpi vuoden

Auditoijan ei tarvitse tyytyä yhteen vanhenevaan raporttiin. Käytettävissä on jatkuva jälki testauksesta, havainnoista ja korjausten sulkemisesta.

Ennakoitava kustannus

Sopimus on toistuva ja ennakoitava, jolloin tietoturvatestaus siirtyy projektibudjetista jatkuvan toiminnan kustannukseksi.

Vuosittainen projekti vai jatkuva testaus

Molemmilla on paikkansa. Valinta riippuu siitä, kuinka usein ympäristönne muuttuu.

Kertaluonteinen projektiJatkuva tunkeutumistestaus
Kattavuus ajassaKuva yhdestä hetkestäSeuraa jokaista merkittävää muutosta
Uuden toiminnon testausOdottaa seuraavaa testauskierrostaTestataan julkaisun yhteydessä
YmpäristötuntemusRakennetaan uudelleen joka kertaKertyy jaksosta toiseen samalle tiimille
Näyttö auditointiinYksi raportti, joka vanheneeJatkuva jälki havainnoista ja korjauksista
Sopii parhaitenVakaa ympäristö tai kertaluonteinen vaatimusAktiivinen kehitys ja tiheät julkaisut

Sääntely

Jatkuvuus on nykyään vaatimus, ei lisäetu

Sääntely on siirtymässä yksittäisistä tarkastuksista jatkuvan riskienhallinnan suuntaan. Testausmallin kannattaa seurata perässä.

Kyberturvallisuuslaki ja NIS2

Riskienhallinnan on oltava jatkuvaa ja toimenpiteiden vaikuttavuutta on arvioitava säännöllisesti. Jatkuva testaus tuottaa aikasarjan, josta kehityssuunta on osoitettavissa yksittäisen tilannekuvan sijaan.

DORA ja finanssiala

Finanssialan digitaalista häiriönsietokykyä koskeva sääntely edellyttää säännöllistä testausohjelmaa, jota Finanssivalvonta valvoo. Jatkuva malli sopii tähän luontevammin kuin kerran vuodessa toistuva projekti.

ISO 27001

Standardi rakentuu jatkuvan parantamisen ympärille. Toistuvat testausjaksot ja niistä syntyvä korjausten historia ovat juuri sitä näyttöä, jota johdon katselmus ja sisäinen auditointi tarvitsevat.

Kybermittari ja kypsyyden seuranta

Kyberturvallisuuskeskuksen Kybermittari on Suomessa yleisesti käytetty tapa arvioida kyberturvallisuuden kypsyyttä. Jatkuvasta testauksesta kertyvä data tukee arvioinnin päivittämistä todellisilla havainnoilla.

Usein kysyttyä

Jatkuva testaus käytännössä

Katso myös

Siirretään testaus samaan tahtiin kehityksen kanssa

Kertokaa julkaisurytminne, niin ehdotamme sopivan testausjakson.

Varaa keskustelu