Penetrationstest as a Service
Penetrationstest, der viser hvad en angriber reelt kan nå
Automatiske scannere finder de kendte sårbarheder. Vi finder fejlene i forretningslogikken, de manglende adgangskontroller og de kæder af små fejl, som en angriber rent faktisk bruger.
No Findings, No Pay. Du betaler først, når arbejdet er afsluttet og godkendt.
5,0
Bedømmelse baseret på 118 anmeldelser
0 %
Forudbetaling. Hele beløbet betales efter godkendelse
2–4 uger
Typisk forløb for en webapplikation
Ubegrænset
Gratis gentest af hvert eneste fund
Sådan arbejder vi
Manuel test, dokumenteret arbejde, ingen overraskelser
Du køber ikke en scanningsrapport med et logo på. Du køber timer hos testere, der bryder ind i systemer til daglig.
Manuel test frem for scanning
Scanneren er kun startpunktet. Selve arbejdet er manuelt: rettighedseskalering, fejl i forretningslogikken, usikker sessionshåndtering og kæder af fund, som hver for sig ser harmløse ud.
Certificerede testere
Testene udføres af folk med OSCP og OSWE. Du får navn på den tester, der arbejder på dit system, og direkte adgang til vedkommende undervejs.
En rapport dine udviklere kan bruge
Hvert fund beskrives med trin til at genskabe det, teknisk årsag, CVSS-vurdering og konkret forslag til afhjælpning. Ingen generiske anbefalinger klippet ind fra et værktøj.
Gratis gentest uden grænser
Når fundene er rettet, tester vi dem igen. Så mange gange det er nødvendigt, uden ekstra regning. Du får en opdateret rapport, du kan sende videre.
Dokumentation til revision
Rapporterne er skrevet, så de kan bruges direkte i arbejdet med SOC 2, ISO 27001, PCI DSS, GDPR og HIPAA. Omfang, metode, fund og gentest står sort på hvidt.
No Findings, No Pay
Finder vi ingenting, sender vi ingen regning. Du får rapporten alligevel. Det er den samme aftale hver gang, og den står i kontrakten.
Forløbet
Fra første samtale til godkendt gentest
Vi holder forløbet forudsigeligt, så du kan planlægge releases og revisionsfrister omkring det.
- 01
Uforpligtende afklaring
En kort samtale om systemerne, hvorfor du tester, og hvornår du skal bruge rapporten. Den koster ikke noget, og du er ikke bundet af noget bagefter.
- 02
Afgrænsning og fast pris
Vi aftaler præcist hvad der testes, hvilke roller vi får adgang til, og hvornår testvinduet ligger. Du får en fast pris, før arbejdet går i gang.
- 03
Test
Testerne arbejder sig gennem angrebsfladen efter OWASP og anerkendte metoder. Kritiske fund melder vi med det samme — du venter ikke på rapporten.
- 04
Rapport
Du får en teknisk rapport og et kort ledelsesresumé. Fundene er prioriteret efter reel risiko for din forretning, ikke efter scannerens score alene.
- 05
Gennemgang med dit team
Vi går rapporten igennem med udviklere og driftsfolk, så der ikke er tvivl om, hvad der skal rettes først, og hvordan det gøres.
- 06
Afhjælpning og gentest
Når rettelserne er ude, tester vi igen og opdaterer rapporten. Den version kan du sende til revisor, kunde eller bestyrelse.
Krav i Danmark
Dokumentation, der passer til danske tilsyn og revisorer
Vi skriver rapporterne, så de kan lægges direkte ind i din egen dokumentation — ikke som et bilag, nogen skal oversætte først.
GDPR og databeskyttelsesloven
Artikel 32 kræver, at du regelmæssigt afprøver effektiviteten af dine sikkerhedsforanstaltninger. En penetrationstest er den mest direkte måde at dokumentere afprøvningen på over for Datatilsynet.
NIS2
Den danske cyber- og informationssikkerhedslov stiller krav om risikostyring, leverandørstyring og ledelsesansvar. Rapporten viser omfang, metode og gentest for hvert fund, så ledelsen har noget konkret at forholde sig til.
CFCS
Center for Cybersikkerhed anbefaler i sine vejledninger, at kritiske systemer testes af nogen udefra. Vi tester efter samme angrebsdrevne tilgang, som CFCS beskriver i sit trusselsbillede.
ISO 27001
Kontrol A.8.8 om håndtering af tekniske sårbarheder kræver dokumenteret afprøvning. Rapport og gentest kan lægges direkte i dit ledelsessystem som bevis over for den eksterne auditor.
D-mærket
Det danske mærke for digital ansvarlighed stiller krav om, at sikkerhedsniveauet afprøves og dokumenteres. En rapport med prioriterede fund og gennemført afhjælpning er præcis den slags dokumentation, der efterspørges.
PCI DSS
Krav 11.4 forlanger penetrationstest mindst årligt og efter væsentlige ændringer, både udefra og indefra. Vi tester segmenteringen med, så du ikke skal købe det som en separat ydelse.
Sårbarhedsscanning eller penetrationstest?
Begge dele hører hjemme i et sikkerhedsprogram. De svarer bare på hver sit spørgsmål.
| Sårbarhedsscanning | Penetrationstest hos DeepStrike | |
|---|---|---|
| Metode | Automatiseret. Sammenligner versioner og kendte signaturer. | Manuel test udført af certificerede testere med scanning som støtte. |
| Forretningslogik | Bliver ikke afdækket. Scanneren kender ikke dine roller. | Kernen i arbejdet: rettigheder, adgang til andres data, misbrug af flows. |
| Falske positiver | Mange. Nogen i huset skal sortere dem fra. | Hvert fund er bekræftet i praksis, før det kommer i rapporten. |
| Bevis | En liste over mulige problemer. | Trin til at genskabe fundet, så dine udviklere kan se det selv. |
| Efter rettelsen | Du kører scanningen igen selv. | Vi gentester gratis og opdaterer rapporten. |
| Til revision | Sjældent nok alene. | Skrevet til SOC 2, ISO 27001, PCI DSS og GDPR. |
Ofte stillede spørgsmål
Det kunderne spørger om, inden de bestiller
Gå videre herfra
Lad os angribe jer, før nogen anden gør det
Book en uforpligtende samtale. Vi kigger på systemerne, vurderer omfanget og sender en fast pris.
Kontakt os