Vores tilgang
Vores tilgang til penetrationstest
En penetrationstest er kun noget værd, hvis nogen retter noget bagefter. Alt i den måde, vi arbejder på, er indrettet efter det.
Manuel test. Gratis gentest. Betaling efter godkendelse.
Udgangspunktet
Tre overbevisninger, resten følger af
Den første: et værktøj kan ikke forstå din forretning. En scanner ved ikke, at en supportmedarbejder ikke bør kunne se en anden kundes fakturaer, eller at en rabatkode kun må bruges én gang. De fejl findes kun, hvis en person sætter sig ind i, hvad systemet skal bruges til.
Den anden: en rapport, ingen retter noget efter, er spildte penge. Derfor beskriver vi hvert fund, så en udvikler kan genskabe det på ti minutter, og derfor er gentest gratis. Prisen må ikke være grunden til, at et hul står åbent i et halvt år.
Den tredje: en leverandør, der får betaling uanset resultatet, har ingen grund til at grave dybt. Vi tager ingen forudbetaling, og finder vi ingenting, sender vi ingen regning. Det er den enkleste måde at sikre, at vores interesser og jeres peger samme vej.
I praksis
Hvad det betyder for et testforløb
Vi bekræfter alt
Et fund kommer først i rapporten, når det er udnyttet i praksis. Det sparer jeres udviklere for at bruge en uge på at afvise falske positiver.
Vi kæder fund sammen
Tre fund, der hver især er lavt vurderet, kan tilsammen give fuld adgang. Vi rapporterer kæden, ikke kun de enkelte led — det er sådan et rigtigt angreb ser ud.
Vi prioriterer efter din forretning
En CVSS-score kender ikke forskel på et testmiljø og jeres betalingsplatform. Vi rangordner efter, hvad et fund reelt betyder for jer.
Vi melder kritiske fund straks
Er der noget alvorligt, hører I det samme dag. At gemme et kritisk fund til rapporten er dårlig service, ikke god projektstyring.
Vi taler direkte med udviklerne
Ingen oversættelsesled. Testeren, der fandt fejlen, forklarer den til den, der skal rette den. Det halverer tiden fra rapport til lukket hul.
Vi siger fra, når testen ikke giver mening
Er der ikke noget at teste endnu, eller vil pengene gøre mere gavn et andet sted, siger vi det. Det koster en ordre og giver som regel en kunde.
Standarder
Hvorfor vi holder os til anerkendte metoder
OWASP
Vi tester efter OWASP, fordi det gør dækningen sammenlignelig. Du kan holde vores rapport op mod en anden leverandørs og se, hvad der faktisk er afprøvet.
NIST og SANS CWE Top 25
Bruges som referenceramme for infrastruktur og for klassificering af fejltyper. Det gør fundene lettere at genkende for jeres eget team og for en revisor.
ISO 27001 og NIS2
Rapporten skrives, så den kan lægges direkte ind i et ledelsessystem eller i dokumentationen efter cyber- og informationssikkerhedsloven, uden at nogen skal skrive den om først.
CVSS med forbehold
Vi angiver CVSS, fordi mange skal bruge det, men vi lader det ikke stå alene. Den vurdering, der betyder noget, er hvad fundet kan føre til i netop jeres miljø.
Ofte stillede spørgsmål
Om vores tilgang
Relaterede sider
Prøv tilgangen på jeres eget system
En uforpligtende samtale, et forslag til omfang og en fast pris. Ingen forudbetaling.
Kontakt os