Filosofi
Vår filosofi: penetrationstest ska förändra något
Ett penetrationstest är inte en produkt du köper för att bocka av en ruta. Det är ett påstående om vad som skulle hända, och påståendet måste gå att lita på.
No Findings, No Pay. Betalning efter godkänd leverans.
Utgångspunkten
Skillnaden mellan att vara godkänd och att vara säker
Många organisationer köper penetrationstest för att någon annan kräver det: en revisor, en kund eller en tillsynsmyndighet. Det är en helt rimlig anledning, och de flesta av våra uppdrag börjar precis så. Problemet uppstår när kravet också blir ambitionsnivån – när målet blir att få en rapport i stället för att bli svårare att angripa.
Ett test som är utformat för att bli godkänt hittar det som är lätt att hitta. Ett test som är utformat för att hitta något går efter behörighetsmodellen, affärslogiken och de antaganden som gjordes för tre år sedan när systemet var mycket mindre. Skillnaden syns sällan i offerten, men den syns alltid i rapporten.
Vi bygger uppdragen efter den andra ambitionen och ser till att de ändå uppfyller den första. Rapporten fungerar som revisionsbevis, men den är inte skriven för revisorn – den är skriven för utvecklaren som ska rätta felet.
Principer
Det vi håller fast vid
Manuellt före automatiskt
Verktyg kartlägger, människor bedömer. De fynd som faktiskt förändrar en riskbild hittas nästan aldrig av en skanner, eftersom de förutsätter förståelse för verksamheten.
Verifierat, inte antaget
Varje fynd bekräftas genom faktisk exploatering inom överenskomna ramar. Det tar längre tid, men det tar också bort diskussionen om huruvida fyndet är verkligt.
Färre fynd, mer relevans
En rapport med åttio anmärkningar är oftast ett tecken på att ingen har prioriterat. Vi rangordnar efter faktisk påverkan och säger vilka tre saker som bör åtgärdas först.
Uppdraget slutar vid åtgärd
Ett fynd som inte blir åtgärdat har inte gjort någon nytta. Därför ingår obegränsat omtest, och rapporten uppdateras när fyndet är verifierat stängt.
Rak återkoppling
Om vi tycker att pengarna gör mer nytta någon annanstans säger vi det. Det kostar oss uppdrag ibland, men det är den enda hållbara relationen med en säkerhetsleverantör.
Betalning kopplad till resultat
Ingen förskottsbetalning, och hittar vi inget att åtgärda betalar du inte. Modellen tvingar oss att välja uppdrag där vi tror att vi gör skillnad.
Regelverk
Efterlevnad som biprodukt, inte som mål
Kraven är rimliga. Problemet uppstår när tolkningen blir minimal i stället för proportionell.
NIS2 och proportionalitet
Cybersäkerhetslagen kräver åtgärder som står i proportion till risken. Det är en inbjudan att tänka, inte en checklista att bocka av. Vi hjälper till med bedömningen i stället för att sälja den största möjliga omfattningen.
GDPR artikel 32
Kravet talar om lämpliga åtgärder och regelbunden utvärdering. Ett test som är utformat för att inte hitta något uppfyller bokstaven men missar poängen – och hjälper inte alls den dag Integritetsskyddsmyndigheten ställer frågor efter en incident.
ISO 27001
Ledningssystemet är riskbaserat till sin natur. Ett penetrationstest som bara bekräftar det du redan visste ger ingen ny information till riskbedömningen och därmed inget värde för ledningssystemet.
PCI DSS
Det årliga kravet är ett golv, inte ett mål. Släpper du kod varje vecka beskriver ett årligt test en miljö som inte längre finns, oavsett vad kravet formellt säger.
Vanliga frågor
Frågor om vårt arbetssätt
Relaterade sidor
Låt oss se om vi är rätt leverantör för dig
Ett kostnadsfritt samtal räcker för att avgöra om det finns något värt att testa.
Kontakta oss