PTaaS
Kontinuerligt penetrationstest för miljöer som förändras
Ett årligt penetrationstest beskriver hur systemet såg ut en vecka i mars. Släpper du kod varje vecka behöver testningen följa samma takt.
Manuell testning över hela året. Ingen förskottsbetalning.
Upplägg
Hur löpande testning fungerar i praktiken
Testomgångar som följer releaserna
I stället för ett stort test per år lägger vi ut testtiden över året och riktar den mot det som faktiskt har förändrats sedan förra omgången.
Samma testare över tid
Teamet lär känna din arkitektur och dina flöden. Det märks från andra omgången, när tiden går till nya delar i stället för till att sätta sig in på nytt.
Fynd när de hittas
Allvarliga fynd rapporteras direkt, inte i en slutrapport tre veckor senare. Du hinner agera medan koden fortfarande är färsk i minnet.
Regressionskontroll
Tidigare åtgärdade fynd testas om i senare omgångar. Det är förvånansvärt vanligt att en gammal brist kommer tillbaka med en ny release.
Underlag för styrning
Du får en sammanhållen bild över året: vad som testats, vilka fynd som hittats, hur snabbt de åtgärdats och var risken samlas.
Obegränsat omtest
Verifiering av åtgärder ingår i upplägget och kostar inget extra, hur många vändor det än tar.
Årligt punkttest eller löpande testning
Valet handlar mest om hur ofta din kod och din miljö förändras.
| Årligt punkttest | Kontinuerligt penetrationstest | |
|---|---|---|
| Täckning över tid | En ögonblicksbild som åldras direkt. | Följer förändringarna under hela året. |
| Nya funktioner | Testas först vid nästa årliga omgång. | Testas i nästa omgång efter lansering. |
| Åtgärdstakt | En stor åtgärdspuckel efter rapporten. | Ett jämnt flöde som ryms i det vanliga arbetet. |
| Regressioner | Upptäcks tidigast ett år senare. | Fångas i regressionskontrollen. |
| Underlag för revision | En rapport per år. | Löpande dokumentation som täcker hela perioden. |
Regelverk
När kraven förutsätter återkommande testning
Flera regelverk kräver test efter väsentliga förändringar – inte bara en gång om året.
NIS2 och cybersäkerhetslagen
Kraven talar om riskhantering som en pågående process med uppföljning, inte om en årlig punktinsats. Löpande testning ger dokumentation som täcker hela perioden i stället för en enda vecka.
PCI DSS
Penetrationstest krävs minst årligen och efter varje väsentlig förändring i kortdatamiljön. Har du täta releaser blir en löpande modell i praktiken enklare att uppfylla än flera separata punkttester.
DORA
För finansiella aktörer ställs krav på ett program för testning av digital motståndskraft, med återkommande tester av kritiska system. Vår löpande modell producerar det underlag programmet behöver.
ISO 27001
Ledningssystemet bygger på ständig förbättring och mätbar uppföljning. Löpande testning ger både mätvärden och bevis för att sårbarhetshanteringen fungerar mellan revisionerna.
Vanliga frågor
Frågor om löpande testning
Relaterade sidor
Låt testningen följa utvecklingstakten
Berätta hur ofta du släpper ny kod så föreslår vi ett upplägg som passar takten.
Boka ett samtal