Past een ISO 27001 pentest bij jouw bedrijf?

ISO 27001 pentest

Is jouw organisatie ISO 27001-gecertificeerd of bezig met de certificering? Dan wil je zeker weten dat jouw informatiebeveiligingssysteem (ISMS) daadwerkelijk bestand is tegen cyberdreigingen. Met een ISO 27001 pentest maak je een diepgaande analyse van jouw systemen, applicaties en infrastructuur, getoetst aan de norm.

Wij testen aan de hand van de laatste ontwikkelingen en best practices binnen de wereld van hacking, zodat kwetsbaarheden tijdig worden geidentificeerd en aangepakt. Zo zorg je ervoor dat jouw organisatie niet alleen compliant is, maar ook echt veilig.

  • Relevante inzichten
  • Kosteloos & vrijblijvend
  • Persoonlijk contact

[ 01 ] Wat is ISO 27001?

Wat is ISO 27001?

ISO 27001 is de internationale standaard voor informatiebeveiliging. Het helpt organisaties bij het opzetten en onderhouden van een Information Security Management System (ISMS) om gegevens te beschermen tegen cyberdreigingen en datalekken.

Met ISO 27001 toon je aan dat je voldoet aan strikte beveiligingsrichtlijnen en risico's beheerst. Dit vergroot het vertrouwen van klanten en partners en helpt bij naleving van wet- en regelgeving. Certificering laat zien dat jouw organisatie serieus omgaat met informatiebeveiliging en continu werkt aan verbetering.

[ 02 ] Het ISMS

Wat vraagt ISO 27001 van je ISMS?

ISO 27001 draait om een doorlopende cyclus, geen eenmalig project. Zes stappen die telkens opnieuw worden doorlopen om informatiebeveiliging structureel op orde te houden.

Context bepalen

Welke interne en externe factoren hebben invloed op de beveiliging van de organisatie.

Risico's beoordelen

Welke bedreigingen zijn er, en hoe gaan we ze aanpakken?

Ondersteuning & bewustzijn

Voldoende kennis, middelen en bewustzijn organiseren binnen het bedrijf.

Uitvoering

De beveiligingsmaatregelen daadwerkelijk omzetten in concrete acties.

Controle

Regelmatig meten en evalueren of de beveiliging goed functioneert.

Continu verbeteren

Blijven leren en aanpassen om risico's te minimaliseren.

Kevin van den Eshof

โ€œEen ISO 27001 certificaat op de muur zegt niets over hoe veilig jullie systemen daadwerkelijk zijn. Wij toetsen niet het papierwerk, maar de techniek erachter.โ€

Kevin van den Eshof

Mede-oprichter & Particulier Onderzoeker, Tozetta

Certificeringen

Onze ethisch hackers zijn breed gecertificeerd

Van OffSec tot Hack The Box: het team van Tozetta houdt de lat hoog met internationaal erkende en praktische certificeringen. Deze diepgaande expertise zetten we dagelijks in bij iedere pentest, zodat organisaties kunnen rekenen op hoogwaardige en diepgaande beveiligingsonderzoeken.

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

OSCP

OSCP

Offensive Security Certified Professional

OSWE

OSWE

Offensive Security Web Expert

OSEP

OSEP

Offensive Security Experienced Penetration Tester

OSED

OSED

Offensive Security Exploit Developer

OSCE3

OSCE3

Offensive Security Certified Expert 3

CPTS

CPTS

HTB Certified Penetration Testing Specialist

CWEE

CWEE

HTB Certified Web Exploitation Expert

CWES

CWES

HTB Certified Web Exploitation Specialist

AED

AED

Android Exploit Developer

APIsec

APIsec

API Penetration Testing

eWPT

eWPT

Web Application Penetration Tester

BED

BED

Browser Exploit Design

Corelan

Corelan

Windows Expert-Level Stack Exploit Dev

[ 03 ] Verplichting

Moet ik een ISO 27001 pentest uitvoeren?

ISO 27001 verplicht organisaties niet expliciet om penetratietests (pentests) uit te voeren, maar het wordt wel sterk aanbevolen als onderdeel van een solide informatiebeveiligingsstrategie. De norm bevat richtlijnen voor het beheren en identificeren van technische kwetsbaarheden (zoals beschreven in Annex A.12.6.1), waarbij pentests een effectieve methode zijn om risico's tijdig te signaleren en aan te pakken.

In controle over informatiebeveiliging

Blijf elk jaar compliant aan de ISO27001 standaard door middel van Tozetta Reports en het Hacking as a Service abonnement. Met een geintegreerde vulnerability scanner, scan je dagelijks op kwetsbaarheden en blijf aantoonbaar in controle over jullie informatiebeveiliging.

Ethisch hacker van Tozetta

[ 04 ] Ons proces

Hoe werkt een ISO 27001 pentest?

Geen jargon, gewoon een helder proces. Klik een stap aan of leun achterover.

Kennismaking & Scope

Een vrijblijvend gesprek of een interactieve vragenlijst, waarin we samen de scope bepalen, getoetst aan de eisen van ISO 27001.

Voortgang traject25%

[ 05 ] Pentest methodes

Pentesting methodes

Black, Grey of White box? Kies hieronder een methode en zie direct hoeveel kennis de ethisch hacker vooraf krijgt, en dus hoe realistisch de aanval is.

De hacker start volledig blind

Black box Pentest

Bij een Black box penetratietest geeft de organisatie de ethische hacker vooraf geen informatie over de systemen en de IT-structuur. De ethische hacker krijgt enkel een scope wat bestaat uit een URL en/of IP-adressen. Dit is een nabootsing van hoe een "echte hacker" te werk gaat. Uiteraard beschikt een hacker met kwade intenties niet over interne kennis en moet dit geheel op eigen wijze vergaren. Zo krijgen jullie het meest realistische beeld van wat een aanvaller zonder voorkennis daadwerkelijk kan bereiken.

Kennisniveau vooraf0%

Wat de hacker vooraf ziet

URL, IP-adressen of externe applicatie(s)
Inloggegevens of beperkte (user) toegang
Broncode, architectuur en/of beheerdersrechten
Ian van der Wurff, ethisch hacker

โ€œIk heb mijn 5+ jaar aan ervaring als ethisch hacker bekroond met een OSCP, OSED, OSWE, OSEP & OSCE3 Certificaat. Met mijn kennis zorg ik ervoor dat jullie ISO 27001 pentest audit-proof wordt opgeleverd.โ€

OSCP
OSED
OSWE
OSEP
OSCE3

Kennismaking inplannen

Wil je ontdekken hoe Tozetta jullie kan helpen om in controle te blijven over jullie informatiebeveiliging? Wij weten kwetsbaarheden effectief en continu op te sporen waardoor wij jullie cybersecurity kunnen versterken. Plan een vrijblijvende kennismaking met ons in voor meer informatie!

Veelgestelde vragen ISO 27001 pentest

Wat is ISO 27001 en waarvoor wordt het gebruikt?
ISO 27001 is de internationale standaard voor informatiebeveiliging, ontwikkeld door ISO en IEC. Deze norm helpt organisaties bij het opzetten en verbeteren van een Information Security Management System (ISMS). Het doel van ISO 27001 is om informatie vertrouwelijk, integer en beschikbaar te houden door beveiligingsrisico's systematisch te identificeren en te beheersen. Een ISMS beschermt gevoelige gegevens, zoals financiele informatie, intellectueel eigendom en persoonsgegevens. Door ISO 27001 toe te passen, tonen organisaties aan dat ze informatiebeveiliging serieus nemen en voldoen aan belangrijke beveiligingseisen.
Voor welke organisaties is ISO 27001 relevant?
ISO 27001 is relevant voor elke organisatie die belang hecht aan het beveiligen van haar informatie. Hoewel de standaard niet wettelijk verplicht is, wordt implementatie sterk aanbevolen voor organisaties die hun informatiebeveiliging willen verbeteren en willen voldoen aan wettelijke en contractuele vereisten. In specifieke sectoren is het voldoen aan ISO 27001 of aanverwante normen echter verplicht of sterk aanbevolen.
Welke eisen stelt ISO 27001 aan informatiebeveiliging?

ISO 27001 is een internationale standaard voor informatiebeveiliging. Deze norm helpt organisaties bij het opzetten, onderhouden en verbeteren van een informatiebeveiligingssysteem (ISMS), zodat gevoelige informatie goed wordt beschermd.

Om informatie veilig te houden, vraagt ISO 27001 organisaties om:

  • Context van de organisatie te begrijpen: Bekijk welke interne en externe factoren invloed hebben op de beveiliging.
  • Risico's in kaart te brengen en een plan te maken: Welke bedreigingen zijn er en hoe gaan we ze oplossen?
  • Zorg te dragen voor ondersteuning: Zorg voor voldoende kennis, middelen en bewustzijn binnen het bedrijf.
  • De beveiligingsmaatregelen daadwerkelijk uit te voeren: De plannen moeten worden omgezet in concrete acties.
  • Te controleren of alles goed werkt: regelmatig meten en evalueren of de beveiliging goed functioneert.
  • Voortdurend verbeteren: Blijf leren en aanpassen om risico's te minimaliseren.
Wat is de rol van pentesting binnen de ISO 27001?

Hoewel ISO 27001 pentesting niet verplicht stelt, is het sterk aanbevolen om regelmatig pentests uit te voeren. Dit helpt organisaties om beveiligingsrisico's te beperken en hun systemen beter te beschermen. De rol van pentesting binnen de ISO27001 kan daarom zijn:

Kwetsbaarheden opsporen

Pentesting helpt bedrijven om beveiligingsproblemen in hun systemen en netwerken te ontdekken voordat hackers dat doen. Dit maakt het mogelijk om kwetsbaarheden op tijd te verhelpen en de beveiliging te versterken.

Voldoen aan beveiligingscontrole (A.12.6.1)

ISO 27001 bevat een richtlijn (A.12.6.1) die aangeeft dat organisaties beveiligingsrisico's moeten identificeren en aanpakken. Hoewel pentesten niet verplicht zijn, helpen ze wel om aan deze eis te voldoen.

Controleren of beveiligingsmaatregelen werken

Pentests geven inzicht in hoe goed de bestaande beveiligingsmaatregelen werken en welke verbeteringen nodig zijn.

Hoe vaak moet een pentest worden uitgevoerd volgens ISO 27001?

ISO 27001 schrijft niet precies voor hoe vaak een pentest (beveiligingstest) moet worden uitgevoerd. Maar in de praktijk wordt het aangeraden om dit minstens een keer per jaar te doen om te controleren of de beveiligingsmaatregelen goed werken.

Daarnaast is het slim om extra pentests uit te voeren als er grote veranderingen zijn, zoals:

  • Een belangrijke update of nieuwe versie van een systeem
  • Het verhuizen van een applicatie naar een nieuwe omgeving
  • Grote aanpassingen in de IT-infrastructuur

Hoe vaak een organisatie pentests nodig heeft, hangt af van de risico's in de sector. In sectoren zoals financien en gezondheidszorg, waar de gevolgen van een datalek groot kunnen zijn, is het gebruikelijk om elke zes maanden of zelfs elk kwartaal een pentest te doen.

Hoe kan een organisatie zich voorbereiden op een pentest voor ISO 27001?

Een grondige voorbereiding op een penetratietest (pentest) is essentieel voor organisaties die streven naar ISO 27001-compliance. Hieronder volgen enkele stappen die bijdragen aan een effectieve voorbereiding:

  • Documentatie verzamelen: Maak het gemakkelijker voor de pentesters om documenten die eventueel relevant zijn klaar te leggen, zoals architectuur documenten, netwerkdiagrammen en configuraties. Mocht er ooit een eerder uitgevoerde pentest of security scan zijn uitgevoerd, lever die aan als referentie.
  • Toegang en testomgeving regelen: Zorg ervoor dat pentesters toegang hebben tot een testomgeving die zo veel mogelijk lijkt op de productieomgeving. Geef de pentester(s) ook toegang tot een testaccount. Het is natuurlijk verstandig om te testen in een testomgeving, mocht er ooit wat kapot gaan.
Hoe draagt een pentest bij aan continue verbetering binnen ISO 27001?

Regelmatig pentesten (beveiligingstests) uitvoeren helpt organisaties om hun informatiebeveiliging steeds beter te maken binnen de richtlijnen van ISO 27001. Dit heeft meerdere voordelen:

Meer bewustzijn over beveiliging

Medewerkers en management leren welke risico's er zijn en hoe ze kunnen bijdragen aan een veilige werkomgeving.

Minder risico op cyberaanvallen

Door zwakke plekken in systemen en applicaties op tijd te vinden en te verhelpen, verkleinen bedrijven de kans op datalekken en andere beveiligingsincidenten.

Voldoen aan de regels van ISO 27001

Pentests helpen organisaties te voldoen aan beveiligingsrichtlijnen, zoals controle A.12.6.1, die zich richten op het opsporen en verhelpen van technische kwetsbaarheden.

Door pentests onderdeel te maken van het beveiligingsbeleid (ISMS), kunnen bedrijven zich beter wapenen tegen nieuwe dreigingen en hun systemen continu verbeteren.

Klaar om jullie ISO 27001 beveiliging te laten testen?

Neem vrijblijvend contact met ons op of plan direct een kennismaking in.