Penetrasjonstesting som tjeneste
Penetrasjonstest som viser hva en angriper faktisk får til
Automatiske skannere finner det som allerede står i en signaturdatabase. Vi finner logikkfeilene, den svake tilgangskontrollen og kjedene av små svakheter som til sammen gir en angriper full kontroll.
No Findings, No Pay. Ingen forskuddsbetaling — hele beløpet forfaller etter godkjent leveranse.
5,0
i vurdering fra 118 omtaler
OSCP / OSWE
sertifiseringer hos testerne som gjør jobben
2–4 uker
typisk gjennomføringstid for en webapplikasjon
100 %
av beløpet forfaller først etter at du har godkjent
Hvorfor DeepStrike
Fire ting du merker allerede i første oppdrag
Vi har bygget leveransen rundt de tingene sikkerhetsansvarlige oftest klager på hos andre leverandører.
Manuell testing, ikke en skannerrapport med ny logo
Vi bruker verktøy til rekognosering og kartlegging, men selve testingen gjøres for hånd. Det er den eneste måten å avdekke feil i forretningslogikken, mangelfull tilgangskontroll mellom brukerroller og sårbarheter som først blir farlige når de kjedes sammen.
Sertifiserte testere på hvert eneste oppdrag
Testerne holder sertifiseringer som OSCP og OSWE. Du får vite hvem som tester, hva de har gjort før, og du kan snakke direkte med dem underveis i stedet for å gå gjennom et prosjektkontor.
Rapport du faktisk kan jobbe ut fra
Hvert funn kommer med reproduksjonssteg, bevis, vurdering av faktisk risiko og et konkret utbedringsforslag. Rapporten er skrevet slik at både utviklerne og revisor får det de trenger ut av samme dokument.
Ubegrenset retesting, uten tillegg i pris
Når dere har utbedret et funn, tester vi det på nytt og bekrefter at det faktisk er lukket. Så mange ganger som nødvendig. Vi tar ikke betalt for å verifisere vårt eget arbeid.
Sårbarhetsskanning eller penetrasjonstest?
Begge deler har en plass i sikkerhetsarbeidet. De svarer bare på helt ulike spørsmål.
| Automatisert skanning | Manuell penetrasjonstest | |
|---|---|---|
| Kjente sårbarheter | Finner det som ligger i signaturdatabasen. | Finner det samme, og verifiserer om det lar seg utnytte i akkurat ditt miljø. |
| Feil i forretningslogikken | Ser dem ikke. En skanner vet ikke hva applikasjonen din skal gjøre. | Testeren setter seg inn i forretningsprosessen og prøver å bryte den bevisst. |
| Tilgangskontroll | Tester sjelden på tvers av brukerroller. | Vi logger inn som flere roller og prøver systematisk å nå data vi ikke skal se. |
| Sammenkjeding av svakheter | Rapporterer hvert funn isolert. | Viser hvordan tre lavalvorlige funn til sammen gir full overtakelse av kontoen. |
| Falske positiver | Vanlig. Teamet bruker tid på å luke bort støy. | Hvert funn er verifisert manuelt før det havner i rapporten. |
| Dokumentasjon til revisor | Et verktøyutdrag som sjelden holder alene. | Rapport med omfang, metodikk, funn og retest — det revisor faktisk ber om. |
Krav og etterlevelse
Regelverket norske virksomheter måles mot
Rapporten er bygget slik at den kan legges rett inn i dokumentasjonen din, uten at noen må skrive den om først.
GDPR og personopplysningsloven
Personopplysningsloven gjennomfører GDPR i norsk rett, og artikkel 32 krever at du regelmessig tester og evaluerer sikkerheten i behandlingen. En penetrasjonstest er den mest direkte dokumentasjonen på at kravet er oppfylt — særlig hvis Datatilsynet spør etter avvikshåndtering i etterkant.
NIS2 og digitalsikkerhetsloven
Norge er ikke EU-medlem, men EØS-medlem. NIS2 er merket EØS-relevant og innlemmes i EØS-avtalen, mens digitalsikkerhetsloven allerede stiller krav til risikostyring og hendelseshåndtering. Rapporten dokumenterer at tekniske tiltak er prøvd i praksis, ikke bare beskrevet i et styrende dokument.
NSMs grunnprinsipper for IKT-sikkerhet
Vi knytter funn til de aktuelle grunnprinsippene fra Nasjonal sikkerhetsmyndighet, slik at det er tydelig hvilket prinsipp som ikke er etterlevd. Det gjør jobben enklere for den som skal rapportere status videre til ledelsen eller styret.
ISO 27001
Rapporten dekker dokumentasjonsbehovet for teknisk sårbarhetshåndtering og sikkerhetstesting i ledelsessystemet. Retesten gir sertifiseringsorganet det de vanligvis etterspør: bevis for at avvik faktisk er lukket, ikke bare planlagt utbedret.
Slik jobber vi
Fra første samtale til bekreftet utbedring
Seks steg. Du vet til enhver tid hvor i løpet vi er, og hva som skjer neste uke.
- 01
Uforpliktende samtale
Vi går gjennom hva du har, hva du er redd for, og hvilke krav du må dokumentere. Samtalen er gratis, og du får en ærlig vurdering av om en penetrasjonstest er riktig tiltak nå.
- 02
Omfang og tilbud
Vi definerer hva som skal testes, hvilke brukerroller vi trenger og hvor dypt vi går. Du får et fastpristilbud med tidsplan før noen begynner å teste.
- 03
Rekognosering og kartlegging
Vi kartlegger angrepsflaten: endepunkter, teknologier, integrasjoner og hvilke data som faktisk er verdt å beskytte. Det er dette som styrer hvor vi bruker timene.
- 04
Manuell testing
Selve testingen. Vi jobber oss gjennom autentisering, tilgangskontroll, forretningslogikk, datavalidering og integrasjoner, og verifiserer hvert funn før det skrives ned.
- 05
Rapport og gjennomgang
Du får rapporten, og vi går gjennom den sammen. Utviklerne får de tekniske detaljene, ledelsen får en oppsummering som faktisk kan leses av noen som ikke er tekniske.
- 06
Retesting
Når utbedringene er på plass, tester vi på nytt og bekrefter at hullene er lukket. Ubegrenset og uten tillegg i pris. Da har du dokumentasjonen klar til revisjonen.
Bakgrunn
Hvorfor norske virksomheter tester oftere enn før
Det har skjedd to ting samtidig. Kravene har blitt tydeligere — personopplysningsloven, digitalsikkerhetsloven og kundenes egne leverandørkrav ber alle om det samme: vis at du har testet, ikke bare at du har en policy. Og angriperne har blitt mer systematiske: de leter etter den ene glemte testinstansen, den utdaterte integrasjonen, den API-nøkkelen som ligger i et gammelt repo.
Samtidig kjøper stadig flere norske virksomheter kritiske tjenester som skytjenester og SaaS. Det betyr at sikkerhetsarbeidet ikke lenger stopper ved brannmuren. Identiteter, rettigheter og integrasjoner er blitt den nye perimeteren, og de lar seg ikke vurdere forsvarlig med en skanning alene.
En penetrasjonstest gir deg noe et risikoregister ikke kan gi: bevis. Ikke en påstand om at en svakhet finnes, men et konkret eksempel på hva en angriper kan hente ut, hvor lang tid det tar, og hva som må endres for å stoppe det. Det er den typen dokumentasjon som får budsjettet gjennom hos ledelsen.
Ofte stilte spørsmål
Det kundene spør om før de bestiller
Fortsett herfra
La oss angripe dere før noen andre gjør det
Book en gratis og uforpliktende samtale. Du får en vurdering av omfang, tidsplan og pris — og en ærlig anbefaling om hva som bør testes først.
Ta kontakt