Kjernetjenesten vår
Penetrasjonstest utført av mennesker, ikke av en skanner
Vi tester applikasjoner, API-er, infrastruktur og skymiljø for hånd, og leverer funn du kan reprodusere selv. Ingen forskuddsbetaling, og retesting av utbedringene er inkludert.
5,0 i vurdering fra 118 omtaler. Sertifiserte testere på hvert oppdrag.
2–4 uker
webapplikasjon, fra oppstart til rapport
2–3 uker
mobilapp for iOS og Android
1–3 uker
infrastruktur og interne nettverk
Ubegrenset
retesting av funn du har utbedret
Testtyper
Det vi tester
Én leverandør for hele angrepsflaten, slik at funnene henger sammen i stedet for å ligge i seks ulike rapporter.
Webapplikasjoner og API-er
Autentisering, sesjonshåndtering, tilgangskontroll på tvers av brukerroller, forretningslogikk, injeksjon og usikre direkte objektreferanser. Vi tester REST, GraphQL og de interne endepunktene frontend-en din snakker med.
Mobilapper
iOS og Android, både klienten og backend-en. Vi ser på lokal lagring, kryptering, sertifikathåndtering, motstandsdyktighet mot manipulering og hvordan appen oppfører seg på en enhet angriperen kontrollerer fullt ut.
Skymiljø
AWS, Azure og Google Cloud. Vi tester identiteter og rettigheter, feilkonfigurerte lagringstjenester, nettverkssegmentering, hemmeligheter på avveie og hvor langt en kompromittert arbeidsbelastning faktisk kan bevege seg.
Intern og ekstern infrastruktur
Eksponerte tjenester, patchenivå, segmentering, katalogtjenester og lateral bevegelse. Vi svarer på det spørsmålet ledelsen faktisk stiller: hva skjer hvis én maskin blir tatt?
Sosial manipulering
Målrettet phishing og andre forsøk på å få mennesker til å gjøre noe de ikke burde. Gjennomføres etter avtalte spilleregler, med et tydelig mål om å måle rutiner og varslingsvei — ikke å henge ut enkeltansatte.
LLM- og AI-løsninger
Prompt injection, lekkasje av systeminstruksjoner, misbruk av verktøytilgang og utilsiktet eksponering av data gjennom RAG-kilder. En ny angrepsflate som sjelden dekkes av eksisterende sikkerhetstesting.
Metodikk
Hvordan et oppdrag gjennomføres
Vi følger anerkjente metodikker som OWASP og NIST, men rekkefølgen styres av hvor risikoen faktisk ligger hos deg.
- 01
Planlegging og avgrensning
Vi avklarer mål, systemer, testvinduer, kontaktpunkter og hva som er utenfor omfanget. Alt skriftlig, slik at ingen blir overrasket underveis.
- 02
Rekognosering
Kartlegging av angrepsflaten: domener, endepunkter, teknologier, tredjeparter og informasjon som allerede ligger åpent tilgjengelig om virksomheten.
- 03
Kartlegging av sårbarheter
Kombinasjon av verktøy og manuell analyse for å finne kandidater. Verktøyene brukes til å dekke bredden — menneskene til å vurdere hva som er verdt å forfølge.
- 04
Utnyttelse
Vi forsøker faktisk å utnytte funnene, kjeder dem sammen og dokumenterer hvor langt det er mulig å komme. Uten dette steget er et funn bare en teori.
- 05
Rapportering
Hvert funn får alvorlighetsgrad, bevis, reproduksjonssteg og konkret utbedringsforslag. I tillegg får du en oppsummering skrevet for ledelsen.
- 06
Retest og oppfølging
Vi tester utbedringene på nytt og oppdaterer rapporten med resultatet. Ubegrenset, uten tillegg i pris, og med teknisk støtte underveis i utbedringsarbeidet.
Etterlevelse
Rapporten dekker kravene du blir målt på
Vi skriver rapporten slik at den kan legges rett inn i sertifiseringsarbeidet eller tilsynsdialogen.
NSMs grunnprinsipper for IKT-sikkerhet
Grunnprinsippene fra Nasjonal sikkerhetsmyndighet er den mest brukte felles referansen i norsk sikkerhetsarbeid. Vi knytter funnene til de prinsippene de berører — særlig kartlegging, sikker konfigurasjon, tilgangskontroll og evnen til å oppdage forsøk på innbrudd — slik at rapporten kan brukes direkte i modenhetsvurderingen din.
Digitalsikkerhetsloven og NIS2
Norge er EØS-medlem, ikke EU-medlem. NIS2 er EØS-relevant og innlemmes i EØS-avtalen, mens digitalsikkerhetsloven allerede pålegger virksomheter i utpekte sektorer å ha risikobaserte sikkerhetstiltak. Testrapporten viser at tiltakene er prøvd i praksis, og retesten viser at avvikene faktisk er lukket.
Personopplysningsloven artikkel 32
Kravet om «jevnlig testing, analysering og vurdering» av tekniske tiltak er ikke oppfylt av en årlig skanning alene. En manuell penetrasjonstest med dokumentert omfang, funn og retest er det nærmeste du kommer et direkte svar på bestemmelsen.
ISO 27001 og SOC 2
Rapporten dekker dokumentasjonsbehovet for teknisk sårbarhetshåndtering, sikkerhet i utviklingsløpet og oppfølging av avvik. Revisorer ber nesten alltid om to ting: testomfanget og beviset for at funnene er lukket. Begge deler ligger i leveransen.
Hva du sitter igjen med
Rapporten er produktet
Selve testingen er håndverk, men det du betaler for er dokumentasjonen. Derfor bruker vi reell tid på rapporten. Hvert funn har en teknisk beskrivelse, en beskrivelse av hva som faktisk kan skje hvis det utnyttes, stegene som skal til for å reprodusere det, og et utbedringsforslag som er skrevet for teknologien du faktisk bruker.
Alvorlighetsgraden settes med CVSS som utgangspunkt, men justeres etter kontekst. En sårbarhet som formelt er kritisk, men som ligger bak to lag med tilgangsstyring i et internt verktøy, skal ikke stjele oppmerksomheten fra en middels sårbarhet i innloggingsflyten som er åpen mot internett.
Du får i tillegg en oppsummering på et par sider som kan sendes videre til ledelsen eller styret uten oversettelse. Vår erfaring er at det er den siden som avgjør om utbedringene faktisk blir prioritert i neste sprint.
Ofte stilte spørsmål
Spørsmål om gjennomføringen
Se også
Klar for å finne ut hvor dere faktisk står?
Fortell oss hva du har, så foreslår vi et omfang og gir deg et fastpristilbud. Første samtale er gratis.
Be om tilbud