Penetrationstest as a Service

Penetrationstest, der viser hvad en angriber reelt kan nå

Automatiske scannere finder de kendte sårbarheder. Vi finder fejlene i forretningslogikken, de manglende adgangskontroller og de kæder af små fejl, som en angriber rent faktisk bruger.

No Findings, No Pay. Du betaler først, når arbejdet er afsluttet og godkendt.

5,0

Bedømmelse baseret på 118 anmeldelser

0 %

Forudbetaling. Hele beløbet betales efter godkendelse

2–4 uger

Typisk forløb for en webapplikation

Ubegrænset

Gratis gentest af hvert eneste fund

Sådan arbejder vi

Manuel test, dokumenteret arbejde, ingen overraskelser

Du køber ikke en scanningsrapport med et logo på. Du køber timer hos testere, der bryder ind i systemer til daglig.

Manuel test frem for scanning

Scanneren er kun startpunktet. Selve arbejdet er manuelt: rettighedseskalering, fejl i forretningslogikken, usikker sessionshåndtering og kæder af fund, som hver for sig ser harmløse ud.

Certificerede testere

Testene udføres af folk med OSCP og OSWE. Du får navn på den tester, der arbejder på dit system, og direkte adgang til vedkommende undervejs.

En rapport dine udviklere kan bruge

Hvert fund beskrives med trin til at genskabe det, teknisk årsag, CVSS-vurdering og konkret forslag til afhjælpning. Ingen generiske anbefalinger klippet ind fra et værktøj.

Gratis gentest uden grænser

Når fundene er rettet, tester vi dem igen. Så mange gange det er nødvendigt, uden ekstra regning. Du får en opdateret rapport, du kan sende videre.

Dokumentation til revision

Rapporterne er skrevet, så de kan bruges direkte i arbejdet med SOC 2, ISO 27001, PCI DSS, GDPR og HIPAA. Omfang, metode, fund og gentest står sort på hvidt.

No Findings, No Pay

Finder vi ingenting, sender vi ingen regning. Du får rapporten alligevel. Det er den samme aftale hver gang, og den står i kontrakten.

Forløbet

Fra første samtale til godkendt gentest

Vi holder forløbet forudsigeligt, så du kan planlægge releases og revisionsfrister omkring det.

  1. 01

    Uforpligtende afklaring

    En kort samtale om systemerne, hvorfor du tester, og hvornår du skal bruge rapporten. Den koster ikke noget, og du er ikke bundet af noget bagefter.

  2. 02

    Afgrænsning og fast pris

    Vi aftaler præcist hvad der testes, hvilke roller vi får adgang til, og hvornår testvinduet ligger. Du får en fast pris, før arbejdet går i gang.

  3. 03

    Test

    Testerne arbejder sig gennem angrebsfladen efter OWASP og anerkendte metoder. Kritiske fund melder vi med det samme — du venter ikke på rapporten.

  4. 04

    Rapport

    Du får en teknisk rapport og et kort ledelsesresumé. Fundene er prioriteret efter reel risiko for din forretning, ikke efter scannerens score alene.

  5. 05

    Gennemgang med dit team

    Vi går rapporten igennem med udviklere og driftsfolk, så der ikke er tvivl om, hvad der skal rettes først, og hvordan det gøres.

  6. 06

    Afhjælpning og gentest

    Når rettelserne er ude, tester vi igen og opdaterer rapporten. Den version kan du sende til revisor, kunde eller bestyrelse.

Krav i Danmark

Dokumentation, der passer til danske tilsyn og revisorer

Vi skriver rapporterne, så de kan lægges direkte ind i din egen dokumentation — ikke som et bilag, nogen skal oversætte først.

GDPR og databeskyttelsesloven

Artikel 32 kræver, at du regelmæssigt afprøver effektiviteten af dine sikkerhedsforanstaltninger. En penetrationstest er den mest direkte måde at dokumentere afprøvningen på over for Datatilsynet.

NIS2

Den danske cyber- og informationssikkerhedslov stiller krav om risikostyring, leverandørstyring og ledelsesansvar. Rapporten viser omfang, metode og gentest for hvert fund, så ledelsen har noget konkret at forholde sig til.

CFCS

Center for Cybersikkerhed anbefaler i sine vejledninger, at kritiske systemer testes af nogen udefra. Vi tester efter samme angrebsdrevne tilgang, som CFCS beskriver i sit trusselsbillede.

ISO 27001

Kontrol A.8.8 om håndtering af tekniske sårbarheder kræver dokumenteret afprøvning. Rapport og gentest kan lægges direkte i dit ledelsessystem som bevis over for den eksterne auditor.

D-mærket

Det danske mærke for digital ansvarlighed stiller krav om, at sikkerhedsniveauet afprøves og dokumenteres. En rapport med prioriterede fund og gennemført afhjælpning er præcis den slags dokumentation, der efterspørges.

PCI DSS

Krav 11.4 forlanger penetrationstest mindst årligt og efter væsentlige ændringer, både udefra og indefra. Vi tester segmenteringen med, så du ikke skal købe det som en separat ydelse.

Sårbarhedsscanning eller penetrationstest?

Begge dele hører hjemme i et sikkerhedsprogram. De svarer bare på hver sit spørgsmål.

SårbarhedsscanningPenetrationstest hos DeepStrike
MetodeAutomatiseret. Sammenligner versioner og kendte signaturer.Manuel test udført af certificerede testere med scanning som støtte.
ForretningslogikBliver ikke afdækket. Scanneren kender ikke dine roller.Kernen i arbejdet: rettigheder, adgang til andres data, misbrug af flows.
Falske positiverMange. Nogen i huset skal sortere dem fra.Hvert fund er bekræftet i praksis, før det kommer i rapporten.
BevisEn liste over mulige problemer.Trin til at genskabe fundet, så dine udviklere kan se det selv.
Efter rettelsenDu kører scanningen igen selv.Vi gentester gratis og opdaterer rapporten.
Til revisionSjældent nok alene.Skrevet til SOC 2, ISO 27001, PCI DSS og GDPR.

Ofte stillede spørgsmål

Det kunderne spørger om, inden de bestiller

Gå videre herfra

Lad os angribe jer, før nogen anden gør det

Book en uforpligtende samtale. Vi kigger på systemerne, vurderer omfanget og sender en fast pris.

Kontakt os