Penetrationstest

Penetrationstest som speglar riktiga angrepp

Vi testar det som faktiskt går sönder: behörighetsmodeller, affärslogik, integrationer och de kedjor av små fel som tillsammans blir ett intrång.

Fast pris innan start. Ingen fakturering i förskott.

Omfattning

Vad vi testar

Ett uppdrag kan omfatta en enskild applikation eller hela miljön. Avgränsningen bestäms innan arbetet börjar.

Webbapplikationer och API:er

Autentisering, sessionshantering, behörighetskontroller, injektionsfel, filhantering och logikfel i flöden som betalning, registrering och administration.

Mobilappar

iOS och Android: lokal lagring, certifikathantering, bakomliggande API:er och skydd mot manipulation av klienten.

Molnmiljöer

Felkonfigurationer i AWS, Azure och Google Cloud – identiteter, roller, lagring, nätverkssegmentering och exponerade tjänster.

Intern och extern infrastruktur

Exponerade tjänster, patchnivåer, segmentering och möjligheten att röra sig i sidled efter att ett första fotfäste tagits.

Red teaming

Målstyrda angrepp över flera vägar samtidigt, för att pröva både tekniken och förmågan att upptäcka och svara.

Social manipulation

Nätfiske och andra scenarier mot människor och processer, genomfört inom överenskomna etiska ramar och med tydlig återkoppling.

Sårbarhetsskanning eller penetrationstest

Båda behövs, men de svarar på olika frågor. Det här är skillnaden i praktiken.

Automatisk skanningPenetrationstest hos DeepStrike
Vem utför arbetetEtt verktyg, utan förståelse för verksamheten.Testare med OSCP eller OSWE som förstår vad som är känsligt hos just dig.
AffärslogikMissas helt – verktyget känner inte till dina regler.Testas manuellt: rabattflöden, godkännandekedjor, kvoter och roller.
BehörigheterYtlig kontroll av inloggningssidor.Systematisk prövning av horisontell och vertikal behörighetseskalering.
Falska positivaVanliga och tidskrävande att sålla bort.Varje fynd är verifierat genom faktisk exploatering.
ResultatEn lista sorterad efter verktygets egen poängsättning.Prioriterade fynd med reproduktionssteg och åtgärdsförslag.
Efter åtgärdNy skanning som ofta ger samma brus igen.Obegränsat omtest utan extra kostnad, med intyg på att felet är borta.

Efterlevnad

Krav som gör penetrationstestet nödvändigt

Vi skriver rapporten så att den fungerar som bevis, inte bara som teknisk läsning.

NIS2 och cybersäkerhetslagen

Den svenska cybersäkerhetslagen ställer krav på riskhantering, testning och uppföljning i väsentliga och viktiga verksamheter. Rapporten dokumenterar vad som testades, hur, vad som hittades och när det verifierades som åtgärdat.

ISO 27001

Kontrollerna för teknisk sårbarhetshantering och säkerhetstestning vid utveckling och acceptans kräver dokumenterad testning. Vi levererar omfattning, metodik och åtgärdsspårning i ett format som revisorn känner igen.

PCI DSS

Kortdatamiljöer ska penetrationstestas minst årligen och efter väsentliga förändringar, med segmenteringstest där segmentering används. Vi lägger upp uppdraget efter den kravbilden.

GDPR

Artikel 32 kräver ett förfarande för att regelbundet testa och utvärdera säkerhetsåtgärder. Rapporten visar att utvärderingen faktiskt har skett och vad den ledde till.

Vanliga frågor

Frågor om genomförandet

Relaterade sidor

Ta reda på vad som faktiskt går att utnyttja

Beskriv miljön så återkommer vi med avgränsning, tidsplan och fast pris.

Begär offert