Prinsipper
Vår filosofi: penetrasjonstesting som faktisk endrer noe
En penetrasjonstest har bare gjort nytten sin hvis noe faktisk blir rettet. Alt vi gjør — fra hvordan vi tester til hvordan vi tar betalt — er lagt opp for å øke sjansen for det.
Bevis for hvert funn. Ingen rapport du må ta på tro.
Utgangspunktet
En rapport ingen bruker, er bortkastede penger
Det er lett å levere en penetrasjonstestrapport som ser imponerende ut. Mange sider, mange funn, mange grafer. Det er atskillig vanskeligere å levere en rapport som faktisk fører til at noe blir rettet i neste sprint. Forskjellen ligger sjelden i hvor flinke testerne er, men i hvordan funnene formidles.
Vi har derfor gjort noen valg som koster oss tid. Hvert funn skal ha reproduksjonssteg presise nok til at en utvikler kan gjenskape det uten å spørre oss. Hver alvorlighetsgrad skal kunne begrunnes med kontekst, ikke bare med en CVSS-verdi. Og hvert utbedringsforslag skal være skrevet for den teknologien dere faktisk bruker.
Resultatet er som regel færre funn i rapporten enn hos leverandører som teller alt. Til gjengjeld er hvert av dem noe teamet ditt kan gjøre noe med, og prioriteringen stemmer med hva som faktisk er farlig hos dere.
Prinsipper
Seks prinsipper vi ikke fraviker
Bevis framfor påstander
Et funn uten bevis er en hypotese. Vi verifiserer alt manuelt før det skrives ned, og vedlegger stegene som skal til for å gjenskape det. Du skal kunne etterprøve oss.
Kontekst framfor poengsum
CVSS er et utgangspunkt, ikke en fasit. En formelt kritisk sårbarhet i et internt verktøy bak to lag med tilgangsstyring, skal ikke stjele oppmerksomheten fra en middels sårbarhet i innloggingen som står åpen mot internett.
Færre funn, bedre funn
Vi fyller ikke rapporten med observasjoner om beste praksis for å få den til å se tykkere ut. Støy gjør at det viktige drukner, og at rapporten legges bort før noen har kommet til side ti.
Direkte dialog
Utviklerne skal kunne snakke med testeren som fant funnet. Den samtalen tar tjue minutter og sparer ofte flere dager med feilrettinger som ikke traff årsaken.
Ingen økonomisk grunn til å utsette
Retesting er inkludert og ubegrenset. Ingen skal la et funn ligge åpent fordi verifiseringen utløser en ny bestilling og et nytt budsjettvedtak.
Risikoen ligger hos oss
Ingen forskuddsbetaling, og ingen faktura hvis vi ikke finner noe. Det er en ubehagelig modell å leve med hvis kvaliteten svikter, og det er hele poenget med den.
To måter å levere en test på
Ingen av delene er direkte galt. Men de gir svært ulik effekt på sikkerheten et halvt år senere.
| Volumleveranse | Slik vi jobber | |
|---|---|---|
| Mål for oppdraget | Levere rapporten innenfor budsjetterte timer. | Finne det som faktisk kan utnyttes. |
| Antall funn | Mange, inkludert observasjoner uten reell risiko. | Færre, men alle dokumentert og prioritert. |
| Prioritering | Sortert etter CVSS-verdi. | Sortert etter konsekvens i din kontekst. |
| Kontakt med testeren | Gjennom prosjektleder. | Direkte, gjennom hele oppdraget. |
| Retesting | Ny bestilling og ny faktura. | Inkludert og ubegrenset. |
| Betaling | Forskudd eller delbetaling. | Etter godkjent leveranse. Ingen funn, ingen faktura. |
Forankring
Prinsippene våre møter norsk praksis
Måten vi jobber på, er lagt opp slik at resultatet passer inn i rammeverkene norske virksomheter allerede bruker.
NSMs grunnprinsipper som felles språk
Grunnprinsippene fra Nasjonal sikkerhetsmyndighet er den referansen flest norske virksomheter kjenner. Vi knytter funn til de prinsippene de berører, slik at resultatet kan brukes direkte i modenhetsvurderingen framfor å bli et frittstående dokument ved siden av alt det andre.
Risikobasert framfor sjekklistebasert
Både digitalsikkerhetsloven og personopplysningsloven bygger på risikobaserte vurderinger, ikke på faste tiltakslister. Det passer godt med måten vi prioriterer funn på: konsekvens i din kontekst veier tyngre enn en generisk alvorlighetsgrad.
Dokumentasjon som tåler en revisjon
Rapporten er delt opp i omfang, metodikk, funn og retestbevis, fordi det er slik revisorer og sertifiseringsorganer pleier å be om den. Struktur er ikke pynt — det avgjør om dokumentasjonen kan brukes uten ekstra arbeid.
Ærlighet om egne begrensninger
Vi sier ifra når noe faller utenfor det vi kan levere, enten det gjelder oppdrag som krever leverandørklarering etter sikkerhetsloven, formelle TLPT-løp, eller testing av driftskontrollsystemer. En tydelig avgrensning er mer verdt for deg enn et ja som ikke holder.
Ofte stilte spørsmål
Om måten vi jobber på
Se også
Se forskjellen på en rapport og et grunnlag
Ta en uforpliktende samtale, så viser vi hvordan vi bygger opp en leveranse du faktisk kan jobbe ut fra.
Ta kontakt