Penetrasjonstesting som tjeneste

Penetrasjonstest som viser hva en angriper faktisk får til

Automatiske skannere finner det som allerede står i en signaturdatabase. Vi finner logikkfeilene, den svake tilgangskontrollen og kjedene av små svakheter som til sammen gir en angriper full kontroll.

No Findings, No Pay. Ingen forskuddsbetaling — hele beløpet forfaller etter godkjent leveranse.

5,0

i vurdering fra 118 omtaler

OSCP / OSWE

sertifiseringer hos testerne som gjør jobben

2–4 uker

typisk gjennomføringstid for en webapplikasjon

100 %

av beløpet forfaller først etter at du har godkjent

Hvorfor DeepStrike

Fire ting du merker allerede i første oppdrag

Vi har bygget leveransen rundt de tingene sikkerhetsansvarlige oftest klager på hos andre leverandører.

Manuell testing, ikke en skannerrapport med ny logo

Vi bruker verktøy til rekognosering og kartlegging, men selve testingen gjøres for hånd. Det er den eneste måten å avdekke feil i forretningslogikken, mangelfull tilgangskontroll mellom brukerroller og sårbarheter som først blir farlige når de kjedes sammen.

Sertifiserte testere på hvert eneste oppdrag

Testerne holder sertifiseringer som OSCP og OSWE. Du får vite hvem som tester, hva de har gjort før, og du kan snakke direkte med dem underveis i stedet for å gå gjennom et prosjektkontor.

Rapport du faktisk kan jobbe ut fra

Hvert funn kommer med reproduksjonssteg, bevis, vurdering av faktisk risiko og et konkret utbedringsforslag. Rapporten er skrevet slik at både utviklerne og revisor får det de trenger ut av samme dokument.

Ubegrenset retesting, uten tillegg i pris

Når dere har utbedret et funn, tester vi det på nytt og bekrefter at det faktisk er lukket. Så mange ganger som nødvendig. Vi tar ikke betalt for å verifisere vårt eget arbeid.

Sårbarhetsskanning eller penetrasjonstest?

Begge deler har en plass i sikkerhetsarbeidet. De svarer bare på helt ulike spørsmål.

Automatisert skanningManuell penetrasjonstest
Kjente sårbarheterFinner det som ligger i signaturdatabasen.Finner det samme, og verifiserer om det lar seg utnytte i akkurat ditt miljø.
Feil i forretningslogikkenSer dem ikke. En skanner vet ikke hva applikasjonen din skal gjøre.Testeren setter seg inn i forretningsprosessen og prøver å bryte den bevisst.
TilgangskontrollTester sjelden på tvers av brukerroller.Vi logger inn som flere roller og prøver systematisk å nå data vi ikke skal se.
Sammenkjeding av svakheterRapporterer hvert funn isolert.Viser hvordan tre lavalvorlige funn til sammen gir full overtakelse av kontoen.
Falske positiverVanlig. Teamet bruker tid på å luke bort støy.Hvert funn er verifisert manuelt før det havner i rapporten.
Dokumentasjon til revisorEt verktøyutdrag som sjelden holder alene.Rapport med omfang, metodikk, funn og retest — det revisor faktisk ber om.

Krav og etterlevelse

Regelverket norske virksomheter måles mot

Rapporten er bygget slik at den kan legges rett inn i dokumentasjonen din, uten at noen må skrive den om først.

GDPR og personopplysningsloven

Personopplysningsloven gjennomfører GDPR i norsk rett, og artikkel 32 krever at du regelmessig tester og evaluerer sikkerheten i behandlingen. En penetrasjonstest er den mest direkte dokumentasjonen på at kravet er oppfylt — særlig hvis Datatilsynet spør etter avvikshåndtering i etterkant.

NIS2 og digitalsikkerhetsloven

Norge er ikke EU-medlem, men EØS-medlem. NIS2 er merket EØS-relevant og innlemmes i EØS-avtalen, mens digitalsikkerhetsloven allerede stiller krav til risikostyring og hendelseshåndtering. Rapporten dokumenterer at tekniske tiltak er prøvd i praksis, ikke bare beskrevet i et styrende dokument.

NSMs grunnprinsipper for IKT-sikkerhet

Vi knytter funn til de aktuelle grunnprinsippene fra Nasjonal sikkerhetsmyndighet, slik at det er tydelig hvilket prinsipp som ikke er etterlevd. Det gjør jobben enklere for den som skal rapportere status videre til ledelsen eller styret.

ISO 27001

Rapporten dekker dokumentasjonsbehovet for teknisk sårbarhetshåndtering og sikkerhetstesting i ledelsessystemet. Retesten gir sertifiseringsorganet det de vanligvis etterspør: bevis for at avvik faktisk er lukket, ikke bare planlagt utbedret.

Slik jobber vi

Fra første samtale til bekreftet utbedring

Seks steg. Du vet til enhver tid hvor i løpet vi er, og hva som skjer neste uke.

  1. 01

    Uforpliktende samtale

    Vi går gjennom hva du har, hva du er redd for, og hvilke krav du må dokumentere. Samtalen er gratis, og du får en ærlig vurdering av om en penetrasjonstest er riktig tiltak nå.

  2. 02

    Omfang og tilbud

    Vi definerer hva som skal testes, hvilke brukerroller vi trenger og hvor dypt vi går. Du får et fastpristilbud med tidsplan før noen begynner å teste.

  3. 03

    Rekognosering og kartlegging

    Vi kartlegger angrepsflaten: endepunkter, teknologier, integrasjoner og hvilke data som faktisk er verdt å beskytte. Det er dette som styrer hvor vi bruker timene.

  4. 04

    Manuell testing

    Selve testingen. Vi jobber oss gjennom autentisering, tilgangskontroll, forretningslogikk, datavalidering og integrasjoner, og verifiserer hvert funn før det skrives ned.

  5. 05

    Rapport og gjennomgang

    Du får rapporten, og vi går gjennom den sammen. Utviklerne får de tekniske detaljene, ledelsen får en oppsummering som faktisk kan leses av noen som ikke er tekniske.

  6. 06

    Retesting

    Når utbedringene er på plass, tester vi på nytt og bekrefter at hullene er lukket. Ubegrenset og uten tillegg i pris. Da har du dokumentasjonen klar til revisjonen.

Bakgrunn

Hvorfor norske virksomheter tester oftere enn før

Det har skjedd to ting samtidig. Kravene har blitt tydeligere — personopplysningsloven, digitalsikkerhetsloven og kundenes egne leverandørkrav ber alle om det samme: vis at du har testet, ikke bare at du har en policy. Og angriperne har blitt mer systematiske: de leter etter den ene glemte testinstansen, den utdaterte integrasjonen, den API-nøkkelen som ligger i et gammelt repo.

Samtidig kjøper stadig flere norske virksomheter kritiske tjenester som skytjenester og SaaS. Det betyr at sikkerhetsarbeidet ikke lenger stopper ved brannmuren. Identiteter, rettigheter og integrasjoner er blitt den nye perimeteren, og de lar seg ikke vurdere forsvarlig med en skanning alene.

En penetrasjonstest gir deg noe et risikoregister ikke kan gi: bevis. Ikke en påstand om at en svakhet finnes, men et konkret eksempel på hva en angriper kan hente ut, hvor lang tid det tar, og hva som må endres for å stoppe det. Det er den typen dokumentasjon som får budsjettet gjennom hos ledelsen.

Ofte stilte spørsmål

Det kundene spør om før de bestiller

Fortsett herfra

La oss angripe dere før noen andre gjør det

Book en gratis og uforpliktende samtale. Du får en vurdering av omfang, tidsplan og pris — og en ærlig anbefaling om hva som bør testes først.

Ta kontakt