Filosofi

Vår filosofi: penetrationstest ska förändra något

Ett penetrationstest är inte en produkt du köper för att bocka av en ruta. Det är ett påstående om vad som skulle hända, och påståendet måste gå att lita på.

No Findings, No Pay. Betalning efter godkänd leverans.

Utgångspunkten

Skillnaden mellan att vara godkänd och att vara säker

Många organisationer köper penetrationstest för att någon annan kräver det: en revisor, en kund eller en tillsynsmyndighet. Det är en helt rimlig anledning, och de flesta av våra uppdrag börjar precis så. Problemet uppstår när kravet också blir ambitionsnivån – när målet blir att få en rapport i stället för att bli svårare att angripa.

Ett test som är utformat för att bli godkänt hittar det som är lätt att hitta. Ett test som är utformat för att hitta något går efter behörighetsmodellen, affärslogiken och de antaganden som gjordes för tre år sedan när systemet var mycket mindre. Skillnaden syns sällan i offerten, men den syns alltid i rapporten.

Vi bygger uppdragen efter den andra ambitionen och ser till att de ändå uppfyller den första. Rapporten fungerar som revisionsbevis, men den är inte skriven för revisorn – den är skriven för utvecklaren som ska rätta felet.

Principer

Det vi håller fast vid

Manuellt före automatiskt

Verktyg kartlägger, människor bedömer. De fynd som faktiskt förändrar en riskbild hittas nästan aldrig av en skanner, eftersom de förutsätter förståelse för verksamheten.

Verifierat, inte antaget

Varje fynd bekräftas genom faktisk exploatering inom överenskomna ramar. Det tar längre tid, men det tar också bort diskussionen om huruvida fyndet är verkligt.

Färre fynd, mer relevans

En rapport med åttio anmärkningar är oftast ett tecken på att ingen har prioriterat. Vi rangordnar efter faktisk påverkan och säger vilka tre saker som bör åtgärdas först.

Uppdraget slutar vid åtgärd

Ett fynd som inte blir åtgärdat har inte gjort någon nytta. Därför ingår obegränsat omtest, och rapporten uppdateras när fyndet är verifierat stängt.

Rak återkoppling

Om vi tycker att pengarna gör mer nytta någon annanstans säger vi det. Det kostar oss uppdrag ibland, men det är den enda hållbara relationen med en säkerhetsleverantör.

Betalning kopplad till resultat

Ingen förskottsbetalning, och hittar vi inget att åtgärda betalar du inte. Modellen tvingar oss att välja uppdrag där vi tror att vi gör skillnad.

Regelverk

Efterlevnad som biprodukt, inte som mål

Kraven är rimliga. Problemet uppstår när tolkningen blir minimal i stället för proportionell.

NIS2 och proportionalitet

Cybersäkerhetslagen kräver åtgärder som står i proportion till risken. Det är en inbjudan att tänka, inte en checklista att bocka av. Vi hjälper till med bedömningen i stället för att sälja den största möjliga omfattningen.

GDPR artikel 32

Kravet talar om lämpliga åtgärder och regelbunden utvärdering. Ett test som är utformat för att inte hitta något uppfyller bokstaven men missar poängen – och hjälper inte alls den dag Integritetsskyddsmyndigheten ställer frågor efter en incident.

ISO 27001

Ledningssystemet är riskbaserat till sin natur. Ett penetrationstest som bara bekräftar det du redan visste ger ingen ny information till riskbedömningen och därmed inget värde för ledningssystemet.

PCI DSS

Det årliga kravet är ett golv, inte ett mål. Släpper du kod varje vecka beskriver ett årligt test en miljö som inte längre finns, oavsett vad kravet formellt säger.

Vanliga frågor

Frågor om vårt arbetssätt

Relaterade sidor

Låt oss se om vi är rätt leverantör för dig

Ett kostnadsfritt samtal räcker för att avgöra om det finns något värt att testa.

Kontakta oss