Penetration testing
Tunkeutumistestauspalvelut yrityksille
Testaamme ympäristöänne kuten hyökkääjä: emme etsi listaa puutteista vaan reittiä sisään. Jokainen havainto todistetaan toistettavilla vaiheilla.
Sertifioidut testaajat. Rajaton uusintatestaus. Ei ennakkomaksua.
Rajausvaihtoehdot
Testauksen kohteet
Rajaus voidaan tehdä yhdelle sovellukselle tai kattaa koko ympäristön. Tavallisinta on aloittaa liiketoiminnan kannalta kriittisimmästä kohteesta.
Verkkosovellukset
Todennus, istunnonhallinta, käyttöoikeuksien tarkistukset, injektiot ja tiedostojen käsittely. Roolikohtaiset testit paljastavat, mitä tavallinen käyttäjä pystyy tekemään ylläpitäjän oikeuksilla.
Rajapinnat
REST-, GraphQL- ja SOAP-rajapinnat sekä niiden dokumentoimattomat päätepisteet. Erityishuomio kohdistuu objektitason käyttöoikeuksiin ja kutsurajoitusten ohittamiseen.
Sisäverkko
Toimialueen väärinkonfiguraatiot, tunnistetietojen kerääminen, verkkosegmentoinnin puutteet ja käyttöoikeuksien laajentaminen työasemasta koko ympäristöön.
Ulkoverkko
Julkiset palvelut, unohtuneet testipalvelimet ja vanhentuneet ohjelmistoversiot. Kartoitamme sen, mitä hyökkääjä näkee organisaatiostanne internetistä käsin.
Pilvi ja konttiympäristöt
Käyttöoikeuspolitiikat, avainten hallinta, tallennuspalveluiden asetukset ja konttien eristys. Osoitamme, kuinka pieni asetusvirhe laajenee koko tilin hallinnaksi.
Sosiaalinen manipulointi
Kohdennetut tietojenkalasteluharjoitukset ja henkilöstön reagoinnin mittaaminen. Toteutetaan aina yhdessä sovituilla pelisäännöillä ja rajauksella.
Menetelmä
Miten testaus etenee
Työ noudattaa vakiintuneita menetelmiä, kuten OWASP Top 10, OWASP ASVS, SANS CWE Top 25 ja NIST-kehys — mutta ei tyydy niiden tarkistuslistoihin.
- 01
Suunnittelu
Sovimme rajauksesta, testaustavasta sekä siitä, testataanko ympäristöä ilman ennakkotietoa vai tunnuksilla varustettuna. Kirjaamme myös sen, mitä ei testata.
- 02
Tiedustelu
Kokoamme kuvan kohteesta: teknologiat, päätepisteet, roolit ja integraatiot. Vaihe paljastaa usein hyökkäyspintaa, jota ei ole dokumentoitu missään.
- 03
Haavoittuvuuksien tunnistaminen
Työkaluavusteinen kartoitus tuottaa raakadatan, joka käydään läpi käsin. Vääriä positiivisia ei päädy raporttiin.
- 04
Hyväksikäyttö
Havainnot todennetaan hallitusti ja ketjutetaan. Vasta ketjuttaminen näyttää, kuinka pieni puute muuttuu tietomurroksi.
- 05
Raportointi
Toimitamme johdon tiivistelmän, teknisen osuuden ja korjaussuunnitelman. Kriittisistä havainnoista ilmoitetaan välittömästi, ei vasta loppuraportissa.
- 06
Uusintatestaus
Korjaukset todennetaan veloituksetta ja raporttiin merkitään sulkemispäivä. Näin auditoijalle jää katkeamaton ketju havainnosta korjaukseen.
Vaatimustenmukaisuus
Raportti, joka kestää auditoinnin
Suomalainen ostaja tarvitsee harvoin pelkän havaintolistan. Tavallisemmin tarvitaan näyttö siitä, että testaus tehtiin, ja että havainnot korjattiin.
Kyberturvallisuuslaki (NIS2)
Laki edellyttää riskienhallintatoimien vaikuttavuuden arviointia ja testaamista. Raportin rajaus- ja menetelmäkuvaus sekä uusintatestauksen tulos muodostavat yhdessä sen näytön, jota valvova viranomainen tyypillisesti pyytää.
ISO 27001
Tekninen testaus tukee hallintakeinojen todentamista ja jatkuvan parantamisen osoittamista. Yhdistämme havainnot niihin hallintakeinoihin, joihin ne vaikuttavat, jotta sisäinen auditointi ei jää arvailun varaan.
PCI DSS
Korttimaksuja käsittelevät ympäristöt vaativat säännöllistä tunkeutumistestausta ja segmentoinnin todentamista. Rajaamme testauksen korttitietoympäristöön ja dokumentoimme segmentoinnin toimivuuden erikseen.
SOC 2 ja asiakasauditoinnit
Kansainväliset asiakkaat pyytävät usein tuoreen tunkeutumistestausraportin osana toimittaja-arviointia. Toimitamme pyydettäessä myös tiivistelmäversion, jonka voi jakaa asiakkaalle paljastamatta teknisiä yksityiskohtia.
Usein kysyttyä
Tunkeutumistestaus käytännössä
Aiheeseen liittyvät palvelut
Selvitetään yhdessä, mihin hyökkääjä pääsisi
Kertokaa ympäristöstänne lyhyesti, niin ehdotamme sopivan rajauksen ja aikataulun.
Pyydä tarjous