Penetrasyon testi yönetim sisteminin kendisi değildir; risk değerlendirmesini ve teknik kontrollerin etkinliğini destekleyen önemli bir girdidir.
Yönetim sistemi ile teknik test farklı işler yapar
ISO/IEC 27001; sorumlulukları, risk yönetimini ve kontrollerin sürekliliğini düzenleyen bir yönetim sistemi standardıdır. Penetrasyon testi ise belirli teknik varlıklardaki zafiyetleri kontrollü yöntemlerle değerlendiren bir çalışmadır.
Kapsam riskle bağlantılı olmalıdır
Her sistemi aynı derinlikte test etmek yerine kritik bilgi varlıkları, dışa açık yüzeyler ve önceki olaylar dikkate alınmalıdır. Böylece test kapsamı kuruluşun risk değerlendirmesiyle bağ kurar.
Bulgu kapatılmadan süreç bitmez
Raporun ardından sorumluların ve hedef tarihlerin belirlenmesi gerekir. Kritik düzeltmeler uygulandığında tekrar test yapılması, kontrolün gerçekten iyileştiğini gösterir.
