Manuel penetrationstest
Penetrationstest af dine systemer, udført i hånden
Vi tester som en angriber, ikke som en tjekliste. Du får bekræftede fund, trin til at genskabe dem, og en plan for hvad der skal rettes først.
Ingen forudbetaling. Ubegrænset gratis gentest.
Hvad vi tester
Hele angrebsfladen, ikke kun forsiden
Et testforløb kan dække ét system eller hele miljøet. Omfanget aftales, før vi går i gang.
Webapplikationer og API'er
Autentificering, sessionshåndtering, adgangskontrol på tværs af roller, injektionsfejl og fejl i forretningslogikken. Vi tester også de API-endepunkter, brugerfladen aldrig kalder.
Mobilapps
iOS og Android. Lokal datalagring, certifikatvalidering, nøglehåndtering og bagvedliggende API'er. Både klienten og det, den taler med.
Cloudmiljøer
AWS, Azure og Google Cloud. Fejlkonfigurerede rettigheder, åbne lagerplaceringer, svag netværkssegmentering og veje fra en almindelig konto til fuld kontrol.
Intern og ekstern infrastruktur
Servere, netværk, katalogtjenester og fjernadgang. Vi ser på, hvor langt en angriber kommer efter det første fodfæste — det er ofte her, overraskelsen ligger.
Social manipulation
Phishing og andre forsøg på at få medarbejdere til at åbne døren. Køres kun efter aftale og altid med klare rammer for, hvad der må gøres.
Gennemgang af kildekode
Hvor det giver mening, læser vi koden med. Det finder fejl, man ikke kan se udefra, og gør afhjælpningsvejledningen mere præcis.
Metode
Anerkendte metoder, ikke vores egen opfindelse
Vi arbejder efter OWASP, SANS CWE Top 25 og NIST, så resultatet kan sammenlignes og forsvares over for en auditor.
- 01
Afgrænsning
Systemer, roller, testvindue og regler for engagement skrives ned. Alle ved, hvad der er inden for og uden for omfanget.
- 02
Kortlægning
Vi kortlægger angrebsfladen: domæner, endepunkter, teknologier og eksponerede tjenester. Ofte finder vi systemer, kunden havde glemt.
- 03
Scanning
Automatiske værktøjer kører først, så testerne ikke bruger tid på det kendte. Resultaterne er startpunkt, ikke leverance.
- 04
Manuel udnyttelse
Selve arbejdet. Sårbarheder bekræftes i praksis og kædes sammen, så du ser den reelle konsekvens og ikke en teoretisk score.
- 05
Rapport
Teknisk rapport med genskabelsestrin, CVSS-vurdering og afhjælpningsvejledning, plus et ledelsesresumé på et par sider.
- 06
Gentest
Efter jeres rettelser tester vi igen, gratis og uden loft, og udsteder en opdateret rapport med den aktuelle status.
Regler og tilsyn
Sådan indgår testen i din compliance
De fleste danske virksomheder tester, fordi nogen forlanger det. Rapporten er skrevet med det for øje.
NIS2 og cyber- og informationssikkerhedsloven
Væsentlige og vigtige enheder skal kunne dokumentere risikostyring og afprøvning af egne foranstaltninger. Vi leverer omfang, metode, fund og gentest i en form, ledelsen kan skrive under på.
GDPR artikel 32
Kravet om regelmæssig afprøvning af tekniske foranstaltninger opfyldes med en dokumenteret test. Behandler I personoplysninger i det testede system, beskriver vi udtrykkeligt, hvordan de kunne tilgås.
ISO 27001
Rapporten kan bruges som bevis under kontrol A.8.8 om tekniske sårbarheder og indgår i den løbende forbedring, den eksterne revisor kigger efter ved recertificering.
CFCS-vejledninger
Center for Cybersikkerhed peger på uafhængig afprøvning af kritiske systemer. Vi tester ud fra samme trusselsbillede, som CFCS beskriver for danske organisationer.
PCI DSS
Krav 11.4 om årlig penetrationstest udefra og indefra, inklusive afprøvning af segmenteringen. Fundene mappes til de relevante krav i rapporten.
SOC 2 og kundekrav
Sælger du software til større kunder, dukker kravet om en aktuel pentestrapport op i næsten hver sikkerhedsgennemgang. Rapporten er skrevet, så den kan deles med kunden uden omskrivning.
Hvad du får hos os, og hvad du typisk får ellers
| Standardleverance i markedet | DeepStrike | |
|---|---|---|
| Andel manuelt arbejde | Scanning med et manuelt tjek ovenpå. | Manuelt arbejde med scanning som støtte. |
| Gentest | Faktureres separat eller er tidsbegrænset. | Gratis og uden loft. |
| Betaling | Forudbetaling eller delbetaling ved opstart. | Intet forud. Hele beløbet efter godkendelse. |
| Ingen fund | Du betaler det fulde beløb alligevel. | Ingen regning. Rapporten får du stadig. |
| Kontakt undervejs | Via en projektleder. | Direkte til den tester, der sidder med systemet. |
Ofte stillede spørgsmål
Spørgsmål om selve testen
Relaterede sider
Få omfanget vurderet og en fast pris
Beskriv systemerne, så vender vi tilbage med et forslag til omfang, tidsplan og pris i DKK.
Kontakt os