Penetrationstest
Penetrationstest som speglar riktiga angrepp
Vi testar det som faktiskt går sönder: behörighetsmodeller, affärslogik, integrationer och de kedjor av små fel som tillsammans blir ett intrång.
Fast pris innan start. Ingen fakturering i förskott.
Omfattning
Vad vi testar
Ett uppdrag kan omfatta en enskild applikation eller hela miljön. Avgränsningen bestäms innan arbetet börjar.
Webbapplikationer och API:er
Autentisering, sessionshantering, behörighetskontroller, injektionsfel, filhantering och logikfel i flöden som betalning, registrering och administration.
Mobilappar
iOS och Android: lokal lagring, certifikathantering, bakomliggande API:er och skydd mot manipulation av klienten.
Molnmiljöer
Felkonfigurationer i AWS, Azure och Google Cloud – identiteter, roller, lagring, nätverkssegmentering och exponerade tjänster.
Intern och extern infrastruktur
Exponerade tjänster, patchnivåer, segmentering och möjligheten att röra sig i sidled efter att ett första fotfäste tagits.
Red teaming
Målstyrda angrepp över flera vägar samtidigt, för att pröva både tekniken och förmågan att upptäcka och svara.
Social manipulation
Nätfiske och andra scenarier mot människor och processer, genomfört inom överenskomna etiska ramar och med tydlig återkoppling.
Sårbarhetsskanning eller penetrationstest
Båda behövs, men de svarar på olika frågor. Det här är skillnaden i praktiken.
| Automatisk skanning | Penetrationstest hos DeepStrike | |
|---|---|---|
| Vem utför arbetet | Ett verktyg, utan förståelse för verksamheten. | Testare med OSCP eller OSWE som förstår vad som är känsligt hos just dig. |
| Affärslogik | Missas helt – verktyget känner inte till dina regler. | Testas manuellt: rabattflöden, godkännandekedjor, kvoter och roller. |
| Behörigheter | Ytlig kontroll av inloggningssidor. | Systematisk prövning av horisontell och vertikal behörighetseskalering. |
| Falska positiva | Vanliga och tidskrävande att sålla bort. | Varje fynd är verifierat genom faktisk exploatering. |
| Resultat | En lista sorterad efter verktygets egen poängsättning. | Prioriterade fynd med reproduktionssteg och åtgärdsförslag. |
| Efter åtgärd | Ny skanning som ofta ger samma brus igen. | Obegränsat omtest utan extra kostnad, med intyg på att felet är borta. |
Efterlevnad
Krav som gör penetrationstestet nödvändigt
Vi skriver rapporten så att den fungerar som bevis, inte bara som teknisk läsning.
NIS2 och cybersäkerhetslagen
Den svenska cybersäkerhetslagen ställer krav på riskhantering, testning och uppföljning i väsentliga och viktiga verksamheter. Rapporten dokumenterar vad som testades, hur, vad som hittades och när det verifierades som åtgärdat.
ISO 27001
Kontrollerna för teknisk sårbarhetshantering och säkerhetstestning vid utveckling och acceptans kräver dokumenterad testning. Vi levererar omfattning, metodik och åtgärdsspårning i ett format som revisorn känner igen.
PCI DSS
Kortdatamiljöer ska penetrationstestas minst årligen och efter väsentliga förändringar, med segmenteringstest där segmentering används. Vi lägger upp uppdraget efter den kravbilden.
GDPR
Artikel 32 kräver ett förfarande för att regelbundet testa och utvärdera säkerhetsåtgärder. Rapporten visar att utvärderingen faktiskt har skett och vad den ledde till.
Vanliga frågor
Frågor om genomförandet
Relaterade sidor
Ta reda på vad som faktiskt går att utnyttja
Beskriv miljön så återkommer vi med avgränsning, tidsplan och fast pris.
Begär offert