Prinsipper

Vår filosofi: penetrasjonstesting som faktisk endrer noe

En penetrasjonstest har bare gjort nytten sin hvis noe faktisk blir rettet. Alt vi gjør — fra hvordan vi tester til hvordan vi tar betalt — er lagt opp for å øke sjansen for det.

Bevis for hvert funn. Ingen rapport du må ta på tro.

Utgangspunktet

En rapport ingen bruker, er bortkastede penger

Det er lett å levere en penetrasjonstestrapport som ser imponerende ut. Mange sider, mange funn, mange grafer. Det er atskillig vanskeligere å levere en rapport som faktisk fører til at noe blir rettet i neste sprint. Forskjellen ligger sjelden i hvor flinke testerne er, men i hvordan funnene formidles.

Vi har derfor gjort noen valg som koster oss tid. Hvert funn skal ha reproduksjonssteg presise nok til at en utvikler kan gjenskape det uten å spørre oss. Hver alvorlighetsgrad skal kunne begrunnes med kontekst, ikke bare med en CVSS-verdi. Og hvert utbedringsforslag skal være skrevet for den teknologien dere faktisk bruker.

Resultatet er som regel færre funn i rapporten enn hos leverandører som teller alt. Til gjengjeld er hvert av dem noe teamet ditt kan gjøre noe med, og prioriteringen stemmer med hva som faktisk er farlig hos dere.

Prinsipper

Seks prinsipper vi ikke fraviker

Bevis framfor påstander

Et funn uten bevis er en hypotese. Vi verifiserer alt manuelt før det skrives ned, og vedlegger stegene som skal til for å gjenskape det. Du skal kunne etterprøve oss.

Kontekst framfor poengsum

CVSS er et utgangspunkt, ikke en fasit. En formelt kritisk sårbarhet i et internt verktøy bak to lag med tilgangsstyring, skal ikke stjele oppmerksomheten fra en middels sårbarhet i innloggingen som står åpen mot internett.

Færre funn, bedre funn

Vi fyller ikke rapporten med observasjoner om beste praksis for å få den til å se tykkere ut. Støy gjør at det viktige drukner, og at rapporten legges bort før noen har kommet til side ti.

Direkte dialog

Utviklerne skal kunne snakke med testeren som fant funnet. Den samtalen tar tjue minutter og sparer ofte flere dager med feilrettinger som ikke traff årsaken.

Ingen økonomisk grunn til å utsette

Retesting er inkludert og ubegrenset. Ingen skal la et funn ligge åpent fordi verifiseringen utløser en ny bestilling og et nytt budsjettvedtak.

Risikoen ligger hos oss

Ingen forskuddsbetaling, og ingen faktura hvis vi ikke finner noe. Det er en ubehagelig modell å leve med hvis kvaliteten svikter, og det er hele poenget med den.

To måter å levere en test på

Ingen av delene er direkte galt. Men de gir svært ulik effekt på sikkerheten et halvt år senere.

VolumleveranseSlik vi jobber
Mål for oppdragetLevere rapporten innenfor budsjetterte timer.Finne det som faktisk kan utnyttes.
Antall funnMange, inkludert observasjoner uten reell risiko.Færre, men alle dokumentert og prioritert.
PrioriteringSortert etter CVSS-verdi.Sortert etter konsekvens i din kontekst.
Kontakt med testerenGjennom prosjektleder.Direkte, gjennom hele oppdraget.
RetestingNy bestilling og ny faktura.Inkludert og ubegrenset.
BetalingForskudd eller delbetaling.Etter godkjent leveranse. Ingen funn, ingen faktura.

Forankring

Prinsippene våre møter norsk praksis

Måten vi jobber på, er lagt opp slik at resultatet passer inn i rammeverkene norske virksomheter allerede bruker.

NSMs grunnprinsipper som felles språk

Grunnprinsippene fra Nasjonal sikkerhetsmyndighet er den referansen flest norske virksomheter kjenner. Vi knytter funn til de prinsippene de berører, slik at resultatet kan brukes direkte i modenhetsvurderingen framfor å bli et frittstående dokument ved siden av alt det andre.

Risikobasert framfor sjekklistebasert

Både digitalsikkerhetsloven og personopplysningsloven bygger på risikobaserte vurderinger, ikke på faste tiltakslister. Det passer godt med måten vi prioriterer funn på: konsekvens i din kontekst veier tyngre enn en generisk alvorlighetsgrad.

Dokumentasjon som tåler en revisjon

Rapporten er delt opp i omfang, metodikk, funn og retestbevis, fordi det er slik revisorer og sertifiseringsorganer pleier å be om den. Struktur er ikke pynt — det avgjør om dokumentasjonen kan brukes uten ekstra arbeid.

Ærlighet om egne begrensninger

Vi sier ifra når noe faller utenfor det vi kan levere, enten det gjelder oppdrag som krever leverandørklarering etter sikkerhetsloven, formelle TLPT-løp, eller testing av driftskontrollsystemer. En tydelig avgrensning er mer verdt for deg enn et ja som ikke holder.

Ofte stilte spørsmål

Om måten vi jobber på

Se også

Se forskjellen på en rapport og et grunnlag

Ta en uforpliktende samtale, så viser vi hvordan vi bygger opp en leveranse du faktisk kan jobbe ut fra.

Ta kontakt