Penetration testing

Tunkeutumistestauspalvelut yrityksille

Testaamme ympäristöänne kuten hyökkääjä: emme etsi listaa puutteista vaan reittiä sisään. Jokainen havainto todistetaan toistettavilla vaiheilla.

Sertifioidut testaajat. Rajaton uusintatestaus. Ei ennakkomaksua.

Rajausvaihtoehdot

Testauksen kohteet

Rajaus voidaan tehdä yhdelle sovellukselle tai kattaa koko ympäristön. Tavallisinta on aloittaa liiketoiminnan kannalta kriittisimmästä kohteesta.

Verkkosovellukset

Todennus, istunnonhallinta, käyttöoikeuksien tarkistukset, injektiot ja tiedostojen käsittely. Roolikohtaiset testit paljastavat, mitä tavallinen käyttäjä pystyy tekemään ylläpitäjän oikeuksilla.

Rajapinnat

REST-, GraphQL- ja SOAP-rajapinnat sekä niiden dokumentoimattomat päätepisteet. Erityishuomio kohdistuu objektitason käyttöoikeuksiin ja kutsurajoitusten ohittamiseen.

Sisäverkko

Toimialueen väärinkonfiguraatiot, tunnistetietojen kerääminen, verkkosegmentoinnin puutteet ja käyttöoikeuksien laajentaminen työasemasta koko ympäristöön.

Ulkoverkko

Julkiset palvelut, unohtuneet testipalvelimet ja vanhentuneet ohjelmistoversiot. Kartoitamme sen, mitä hyökkääjä näkee organisaatiostanne internetistä käsin.

Pilvi ja konttiympäristöt

Käyttöoikeuspolitiikat, avainten hallinta, tallennuspalveluiden asetukset ja konttien eristys. Osoitamme, kuinka pieni asetusvirhe laajenee koko tilin hallinnaksi.

Sosiaalinen manipulointi

Kohdennetut tietojenkalasteluharjoitukset ja henkilöstön reagoinnin mittaaminen. Toteutetaan aina yhdessä sovituilla pelisäännöillä ja rajauksella.

Menetelmä

Miten testaus etenee

Työ noudattaa vakiintuneita menetelmiä, kuten OWASP Top 10, OWASP ASVS, SANS CWE Top 25 ja NIST-kehys — mutta ei tyydy niiden tarkistuslistoihin.

  1. 01

    Suunnittelu

    Sovimme rajauksesta, testaustavasta sekä siitä, testataanko ympäristöä ilman ennakkotietoa vai tunnuksilla varustettuna. Kirjaamme myös sen, mitä ei testata.

  2. 02

    Tiedustelu

    Kokoamme kuvan kohteesta: teknologiat, päätepisteet, roolit ja integraatiot. Vaihe paljastaa usein hyökkäyspintaa, jota ei ole dokumentoitu missään.

  3. 03

    Haavoittuvuuksien tunnistaminen

    Työkaluavusteinen kartoitus tuottaa raakadatan, joka käydään läpi käsin. Vääriä positiivisia ei päädy raporttiin.

  4. 04

    Hyväksikäyttö

    Havainnot todennetaan hallitusti ja ketjutetaan. Vasta ketjuttaminen näyttää, kuinka pieni puute muuttuu tietomurroksi.

  5. 05

    Raportointi

    Toimitamme johdon tiivistelmän, teknisen osuuden ja korjaussuunnitelman. Kriittisistä havainnoista ilmoitetaan välittömästi, ei vasta loppuraportissa.

  6. 06

    Uusintatestaus

    Korjaukset todennetaan veloituksetta ja raporttiin merkitään sulkemispäivä. Näin auditoijalle jää katkeamaton ketju havainnosta korjaukseen.

Vaatimustenmukaisuus

Raportti, joka kestää auditoinnin

Suomalainen ostaja tarvitsee harvoin pelkän havaintolistan. Tavallisemmin tarvitaan näyttö siitä, että testaus tehtiin, ja että havainnot korjattiin.

Kyberturvallisuuslaki (NIS2)

Laki edellyttää riskienhallintatoimien vaikuttavuuden arviointia ja testaamista. Raportin rajaus- ja menetelmäkuvaus sekä uusintatestauksen tulos muodostavat yhdessä sen näytön, jota valvova viranomainen tyypillisesti pyytää.

ISO 27001

Tekninen testaus tukee hallintakeinojen todentamista ja jatkuvan parantamisen osoittamista. Yhdistämme havainnot niihin hallintakeinoihin, joihin ne vaikuttavat, jotta sisäinen auditointi ei jää arvailun varaan.

PCI DSS

Korttimaksuja käsittelevät ympäristöt vaativat säännöllistä tunkeutumistestausta ja segmentoinnin todentamista. Rajaamme testauksen korttitietoympäristöön ja dokumentoimme segmentoinnin toimivuuden erikseen.

SOC 2 ja asiakasauditoinnit

Kansainväliset asiakkaat pyytävät usein tuoreen tunkeutumistestausraportin osana toimittaja-arviointia. Toimitamme pyydettäessä myös tiivistelmäversion, jonka voi jakaa asiakkaalle paljastamatta teknisiä yksityiskohtia.

Usein kysyttyä

Tunkeutumistestaus käytännössä

Aiheeseen liittyvät palvelut

Selvitetään yhdessä, mihin hyökkääjä pääsisi

Kertokaa ympäristöstänne lyhyesti, niin ehdotamme sopivan rajauksen ja aikataulun.

Pyydä tarjous