Manuel penetrationstest

Penetrationstest af dine systemer, udført i hånden

Vi tester som en angriber, ikke som en tjekliste. Du får bekræftede fund, trin til at genskabe dem, og en plan for hvad der skal rettes først.

Ingen forudbetaling. Ubegrænset gratis gentest.

Hvad vi tester

Hele angrebsfladen, ikke kun forsiden

Et testforløb kan dække ét system eller hele miljøet. Omfanget aftales, før vi går i gang.

Webapplikationer og API'er

Autentificering, sessionshåndtering, adgangskontrol på tværs af roller, injektionsfejl og fejl i forretningslogikken. Vi tester også de API-endepunkter, brugerfladen aldrig kalder.

Mobilapps

iOS og Android. Lokal datalagring, certifikatvalidering, nøglehåndtering og bagvedliggende API'er. Både klienten og det, den taler med.

Cloudmiljøer

AWS, Azure og Google Cloud. Fejlkonfigurerede rettigheder, åbne lagerplaceringer, svag netværkssegmentering og veje fra en almindelig konto til fuld kontrol.

Intern og ekstern infrastruktur

Servere, netværk, katalogtjenester og fjernadgang. Vi ser på, hvor langt en angriber kommer efter det første fodfæste — det er ofte her, overraskelsen ligger.

Social manipulation

Phishing og andre forsøg på at få medarbejdere til at åbne døren. Køres kun efter aftale og altid med klare rammer for, hvad der må gøres.

Gennemgang af kildekode

Hvor det giver mening, læser vi koden med. Det finder fejl, man ikke kan se udefra, og gør afhjælpningsvejledningen mere præcis.

Metode

Anerkendte metoder, ikke vores egen opfindelse

Vi arbejder efter OWASP, SANS CWE Top 25 og NIST, så resultatet kan sammenlignes og forsvares over for en auditor.

  1. 01

    Afgrænsning

    Systemer, roller, testvindue og regler for engagement skrives ned. Alle ved, hvad der er inden for og uden for omfanget.

  2. 02

    Kortlægning

    Vi kortlægger angrebsfladen: domæner, endepunkter, teknologier og eksponerede tjenester. Ofte finder vi systemer, kunden havde glemt.

  3. 03

    Scanning

    Automatiske værktøjer kører først, så testerne ikke bruger tid på det kendte. Resultaterne er startpunkt, ikke leverance.

  4. 04

    Manuel udnyttelse

    Selve arbejdet. Sårbarheder bekræftes i praksis og kædes sammen, så du ser den reelle konsekvens og ikke en teoretisk score.

  5. 05

    Rapport

    Teknisk rapport med genskabelsestrin, CVSS-vurdering og afhjælpningsvejledning, plus et ledelsesresumé på et par sider.

  6. 06

    Gentest

    Efter jeres rettelser tester vi igen, gratis og uden loft, og udsteder en opdateret rapport med den aktuelle status.

Regler og tilsyn

Sådan indgår testen i din compliance

De fleste danske virksomheder tester, fordi nogen forlanger det. Rapporten er skrevet med det for øje.

NIS2 og cyber- og informationssikkerhedsloven

Væsentlige og vigtige enheder skal kunne dokumentere risikostyring og afprøvning af egne foranstaltninger. Vi leverer omfang, metode, fund og gentest i en form, ledelsen kan skrive under på.

GDPR artikel 32

Kravet om regelmæssig afprøvning af tekniske foranstaltninger opfyldes med en dokumenteret test. Behandler I personoplysninger i det testede system, beskriver vi udtrykkeligt, hvordan de kunne tilgås.

ISO 27001

Rapporten kan bruges som bevis under kontrol A.8.8 om tekniske sårbarheder og indgår i den løbende forbedring, den eksterne revisor kigger efter ved recertificering.

CFCS-vejledninger

Center for Cybersikkerhed peger på uafhængig afprøvning af kritiske systemer. Vi tester ud fra samme trusselsbillede, som CFCS beskriver for danske organisationer.

PCI DSS

Krav 11.4 om årlig penetrationstest udefra og indefra, inklusive afprøvning af segmenteringen. Fundene mappes til de relevante krav i rapporten.

SOC 2 og kundekrav

Sælger du software til større kunder, dukker kravet om en aktuel pentestrapport op i næsten hver sikkerhedsgennemgang. Rapporten er skrevet, så den kan deles med kunden uden omskrivning.

Hvad du får hos os, og hvad du typisk får ellers

Standardleverance i markedetDeepStrike
Andel manuelt arbejdeScanning med et manuelt tjek ovenpå.Manuelt arbejde med scanning som støtte.
GentestFaktureres separat eller er tidsbegrænset.Gratis og uden loft.
BetalingForudbetaling eller delbetaling ved opstart.Intet forud. Hele beløbet efter godkendelse.
Ingen fundDu betaler det fulde beløb alligevel.Ingen regning. Rapporten får du stadig.
Kontakt undervejsVia en projektleder.Direkte til den tester, der sidder med systemet.

Ofte stillede spørgsmål

Spørgsmål om selve testen

Relaterede sider

Få omfanget vurderet og en fast pris

Beskriv systemerne, så vender vi tilbage med et forslag til omfang, tidsplan og pris i DKK.

Kontakt os