Penetration Testing as a Service
Jatkuva tunkeutumistestaus julkaisutahdissa
Kerran vuodessa tehty testaus kertoo, millainen tietoturva oli viime keväänä. Jos julkaisette viikoittain, myös testauksen on syytä seurata mukana.
Sama tiimi koko sopimuskauden. Rajaton uusintatestaus.
Malli
Miten jatkuva testaus eroaa projektista
Työ ei jakaudu yhteen viikkoon vuodessa vaan seuraa kehitystänne. Rajaus tarkistetaan jokaisen jakson alussa.
Testaus muutosten mukaan
Uusi toiminto testataan silloin, kun se julkaistaan — ei kuukausia myöhemmin. Näin haavoittuvuus ei ehdi elää tuotannossa koko kalenterivuotta.
Havainnot suoraan työjonoon
Havainnot toimitetaan sellaisessa muodossa, että ne voi viedä suoraan tikettijärjestelmäänne. Kehittäjän ei tarvitse tulkita raporttia erikseen.
Sama testaaja, kertyvä ymmärrys
Toimeksiannolle nimetty testaaja pysyy samana. Toisella jaksolla ei aloiteta alusta, vaan aiemmin opittu ympäristötuntemus syventää testausta.
Uusintatestaus osana rytmiä
Korjaukset todennetaan sitä mukaa kuin ne valmistuvat. Erillistä uusintatestauskierrosta tai lisälaskua ei tarvita.
Näyttö läpi vuoden
Auditoijan ei tarvitse tyytyä yhteen vanhenevaan raporttiin. Käytettävissä on jatkuva jälki testauksesta, havainnoista ja korjausten sulkemisesta.
Ennakoitava kustannus
Sopimus on toistuva ja ennakoitava, jolloin tietoturvatestaus siirtyy projektibudjetista jatkuvan toiminnan kustannukseksi.
Vuosittainen projekti vai jatkuva testaus
Molemmilla on paikkansa. Valinta riippuu siitä, kuinka usein ympäristönne muuttuu.
| Kertaluonteinen projekti | Jatkuva tunkeutumistestaus | |
|---|---|---|
| Kattavuus ajassa | Kuva yhdestä hetkestä | Seuraa jokaista merkittävää muutosta |
| Uuden toiminnon testaus | Odottaa seuraavaa testauskierrosta | Testataan julkaisun yhteydessä |
| Ympäristötuntemus | Rakennetaan uudelleen joka kerta | Kertyy jaksosta toiseen samalle tiimille |
| Näyttö auditointiin | Yksi raportti, joka vanhenee | Jatkuva jälki havainnoista ja korjauksista |
| Sopii parhaiten | Vakaa ympäristö tai kertaluonteinen vaatimus | Aktiivinen kehitys ja tiheät julkaisut |
Sääntely
Jatkuvuus on nykyään vaatimus, ei lisäetu
Sääntely on siirtymässä yksittäisistä tarkastuksista jatkuvan riskienhallinnan suuntaan. Testausmallin kannattaa seurata perässä.
Kyberturvallisuuslaki ja NIS2
Riskienhallinnan on oltava jatkuvaa ja toimenpiteiden vaikuttavuutta on arvioitava säännöllisesti. Jatkuva testaus tuottaa aikasarjan, josta kehityssuunta on osoitettavissa yksittäisen tilannekuvan sijaan.
DORA ja finanssiala
Finanssialan digitaalista häiriönsietokykyä koskeva sääntely edellyttää säännöllistä testausohjelmaa, jota Finanssivalvonta valvoo. Jatkuva malli sopii tähän luontevammin kuin kerran vuodessa toistuva projekti.
ISO 27001
Standardi rakentuu jatkuvan parantamisen ympärille. Toistuvat testausjaksot ja niistä syntyvä korjausten historia ovat juuri sitä näyttöä, jota johdon katselmus ja sisäinen auditointi tarvitsevat.
Kybermittari ja kypsyyden seuranta
Kyberturvallisuuskeskuksen Kybermittari on Suomessa yleisesti käytetty tapa arvioida kyberturvallisuuden kypsyyttä. Jatkuvasta testauksesta kertyvä data tukee arvioinnin päivittämistä todellisilla havainnoilla.
Usein kysyttyä
Jatkuva testaus käytännössä
Katso myös
Siirretään testaus samaan tahtiin kehityksen kanssa
Kertokaa julkaisurytminne, niin ehdotamme sopivan testausjakson.
Varaa keskustelu