Kjernetjenesten vår

Penetrasjonstest utført av mennesker, ikke av en skanner

Vi tester applikasjoner, API-er, infrastruktur og skymiljø for hånd, og leverer funn du kan reprodusere selv. Ingen forskuddsbetaling, og retesting av utbedringene er inkludert.

5,0 i vurdering fra 118 omtaler. Sertifiserte testere på hvert oppdrag.

2–4 uker

webapplikasjon, fra oppstart til rapport

2–3 uker

mobilapp for iOS og Android

1–3 uker

infrastruktur og interne nettverk

Ubegrenset

retesting av funn du har utbedret

Testtyper

Det vi tester

Én leverandør for hele angrepsflaten, slik at funnene henger sammen i stedet for å ligge i seks ulike rapporter.

Webapplikasjoner og API-er

Autentisering, sesjonshåndtering, tilgangskontroll på tvers av brukerroller, forretningslogikk, injeksjon og usikre direkte objektreferanser. Vi tester REST, GraphQL og de interne endepunktene frontend-en din snakker med.

Mobilapper

iOS og Android, både klienten og backend-en. Vi ser på lokal lagring, kryptering, sertifikathåndtering, motstandsdyktighet mot manipulering og hvordan appen oppfører seg på en enhet angriperen kontrollerer fullt ut.

Skymiljø

AWS, Azure og Google Cloud. Vi tester identiteter og rettigheter, feilkonfigurerte lagringstjenester, nettverkssegmentering, hemmeligheter på avveie og hvor langt en kompromittert arbeidsbelastning faktisk kan bevege seg.

Intern og ekstern infrastruktur

Eksponerte tjenester, patchenivå, segmentering, katalogtjenester og lateral bevegelse. Vi svarer på det spørsmålet ledelsen faktisk stiller: hva skjer hvis én maskin blir tatt?

Sosial manipulering

Målrettet phishing og andre forsøk på å få mennesker til å gjøre noe de ikke burde. Gjennomføres etter avtalte spilleregler, med et tydelig mål om å måle rutiner og varslingsvei — ikke å henge ut enkeltansatte.

LLM- og AI-løsninger

Prompt injection, lekkasje av systeminstruksjoner, misbruk av verktøytilgang og utilsiktet eksponering av data gjennom RAG-kilder. En ny angrepsflate som sjelden dekkes av eksisterende sikkerhetstesting.

Metodikk

Hvordan et oppdrag gjennomføres

Vi følger anerkjente metodikker som OWASP og NIST, men rekkefølgen styres av hvor risikoen faktisk ligger hos deg.

  1. 01

    Planlegging og avgrensning

    Vi avklarer mål, systemer, testvinduer, kontaktpunkter og hva som er utenfor omfanget. Alt skriftlig, slik at ingen blir overrasket underveis.

  2. 02

    Rekognosering

    Kartlegging av angrepsflaten: domener, endepunkter, teknologier, tredjeparter og informasjon som allerede ligger åpent tilgjengelig om virksomheten.

  3. 03

    Kartlegging av sårbarheter

    Kombinasjon av verktøy og manuell analyse for å finne kandidater. Verktøyene brukes til å dekke bredden — menneskene til å vurdere hva som er verdt å forfølge.

  4. 04

    Utnyttelse

    Vi forsøker faktisk å utnytte funnene, kjeder dem sammen og dokumenterer hvor langt det er mulig å komme. Uten dette steget er et funn bare en teori.

  5. 05

    Rapportering

    Hvert funn får alvorlighetsgrad, bevis, reproduksjonssteg og konkret utbedringsforslag. I tillegg får du en oppsummering skrevet for ledelsen.

  6. 06

    Retest og oppfølging

    Vi tester utbedringene på nytt og oppdaterer rapporten med resultatet. Ubegrenset, uten tillegg i pris, og med teknisk støtte underveis i utbedringsarbeidet.

Etterlevelse

Rapporten dekker kravene du blir målt på

Vi skriver rapporten slik at den kan legges rett inn i sertifiseringsarbeidet eller tilsynsdialogen.

NSMs grunnprinsipper for IKT-sikkerhet

Grunnprinsippene fra Nasjonal sikkerhetsmyndighet er den mest brukte felles referansen i norsk sikkerhetsarbeid. Vi knytter funnene til de prinsippene de berører — særlig kartlegging, sikker konfigurasjon, tilgangskontroll og evnen til å oppdage forsøk på innbrudd — slik at rapporten kan brukes direkte i modenhetsvurderingen din.

Digitalsikkerhetsloven og NIS2

Norge er EØS-medlem, ikke EU-medlem. NIS2 er EØS-relevant og innlemmes i EØS-avtalen, mens digitalsikkerhetsloven allerede pålegger virksomheter i utpekte sektorer å ha risikobaserte sikkerhetstiltak. Testrapporten viser at tiltakene er prøvd i praksis, og retesten viser at avvikene faktisk er lukket.

Personopplysningsloven artikkel 32

Kravet om «jevnlig testing, analysering og vurdering» av tekniske tiltak er ikke oppfylt av en årlig skanning alene. En manuell penetrasjonstest med dokumentert omfang, funn og retest er det nærmeste du kommer et direkte svar på bestemmelsen.

ISO 27001 og SOC 2

Rapporten dekker dokumentasjonsbehovet for teknisk sårbarhetshåndtering, sikkerhet i utviklingsløpet og oppfølging av avvik. Revisorer ber nesten alltid om to ting: testomfanget og beviset for at funnene er lukket. Begge deler ligger i leveransen.

Hva du sitter igjen med

Rapporten er produktet

Selve testingen er håndverk, men det du betaler for er dokumentasjonen. Derfor bruker vi reell tid på rapporten. Hvert funn har en teknisk beskrivelse, en beskrivelse av hva som faktisk kan skje hvis det utnyttes, stegene som skal til for å reprodusere det, og et utbedringsforslag som er skrevet for teknologien du faktisk bruker.

Alvorlighetsgraden settes med CVSS som utgangspunkt, men justeres etter kontekst. En sårbarhet som formelt er kritisk, men som ligger bak to lag med tilgangsstyring i et internt verktøy, skal ikke stjele oppmerksomheten fra en middels sårbarhet i innloggingsflyten som er åpen mot internett.

Du får i tillegg en oppsummering på et par sider som kan sendes videre til ledelsen eller styret uten oversettelse. Vår erfaring er at det er den siden som avgjør om utbedringene faktisk blir prioritert i neste sprint.

Ofte stilte spørsmål

Spørsmål om gjennomføringen

Se også

Klar for å finne ut hvor dere faktisk står?

Fortell oss hva du har, så foreslår vi et omfang og gir deg et fastpristilbud. Første samtale er gratis.

Be om tilbud