Vores tilgang

Vores tilgang til penetrationstest

En penetrationstest er kun noget værd, hvis nogen retter noget bagefter. Alt i den måde, vi arbejder på, er indrettet efter det.

Manuel test. Gratis gentest. Betaling efter godkendelse.

Udgangspunktet

Tre overbevisninger, resten følger af

Den første: et værktøj kan ikke forstå din forretning. En scanner ved ikke, at en supportmedarbejder ikke bør kunne se en anden kundes fakturaer, eller at en rabatkode kun må bruges én gang. De fejl findes kun, hvis en person sætter sig ind i, hvad systemet skal bruges til.

Den anden: en rapport, ingen retter noget efter, er spildte penge. Derfor beskriver vi hvert fund, så en udvikler kan genskabe det på ti minutter, og derfor er gentest gratis. Prisen må ikke være grunden til, at et hul står åbent i et halvt år.

Den tredje: en leverandør, der får betaling uanset resultatet, har ingen grund til at grave dybt. Vi tager ingen forudbetaling, og finder vi ingenting, sender vi ingen regning. Det er den enkleste måde at sikre, at vores interesser og jeres peger samme vej.

I praksis

Hvad det betyder for et testforløb

Vi bekræfter alt

Et fund kommer først i rapporten, når det er udnyttet i praksis. Det sparer jeres udviklere for at bruge en uge på at afvise falske positiver.

Vi kæder fund sammen

Tre fund, der hver især er lavt vurderet, kan tilsammen give fuld adgang. Vi rapporterer kæden, ikke kun de enkelte led — det er sådan et rigtigt angreb ser ud.

Vi prioriterer efter din forretning

En CVSS-score kender ikke forskel på et testmiljø og jeres betalingsplatform. Vi rangordner efter, hvad et fund reelt betyder for jer.

Vi melder kritiske fund straks

Er der noget alvorligt, hører I det samme dag. At gemme et kritisk fund til rapporten er dårlig service, ikke god projektstyring.

Vi taler direkte med udviklerne

Ingen oversættelsesled. Testeren, der fandt fejlen, forklarer den til den, der skal rette den. Det halverer tiden fra rapport til lukket hul.

Vi siger fra, når testen ikke giver mening

Er der ikke noget at teste endnu, eller vil pengene gøre mere gavn et andet sted, siger vi det. Det koster en ordre og giver som regel en kunde.

Standarder

Hvorfor vi holder os til anerkendte metoder

OWASP

Vi tester efter OWASP, fordi det gør dækningen sammenlignelig. Du kan holde vores rapport op mod en anden leverandørs og se, hvad der faktisk er afprøvet.

NIST og SANS CWE Top 25

Bruges som referenceramme for infrastruktur og for klassificering af fejltyper. Det gør fundene lettere at genkende for jeres eget team og for en revisor.

ISO 27001 og NIS2

Rapporten skrives, så den kan lægges direkte ind i et ledelsessystem eller i dokumentationen efter cyber- og informationssikkerhedsloven, uden at nogen skal skrive den om først.

CVSS med forbehold

Vi angiver CVSS, fordi mange skal bruge det, men vi lader det ikke stå alene. Den vurdering, der betyder noget, er hvad fundet kan føre til i netop jeres miljø.

Ofte stillede spørgsmål

Om vores tilgang

Relaterede sider

Prøv tilgangen på jeres eget system

En uforpligtende samtale, et forslag til omfang og en fast pris. Ingen forudbetaling.

Kontakt os