IT-sikkerhed · Penetrationstest

Penetrationstest: find sikkerhedshullerne, før angriberne gør det

Et kontrolleret angreb på jeres egne systemer: vores sikkerhedskonsulenter finder sårbarhederne i jeres webapplikationer, API'er og infrastruktur – og viser, hvordan de reelt kan udnyttes, før nogen udefra opdager dem. Rapport på dansk, gentest og fuld fortrolighed.

Erfarne sikkerhedskonsulenter Rapport på dansk Fuld fortrolighed (NDA)
pentest — scan · jeres-firma.gl
$ pentest --target jeres-firma.gl
[i] Kortlægger angrebsflade …
[i] Tester efter OWASP WSTG …
KRITISK SQL injection · /login
HØJ Cross-site scripting · /søg
MEDIUM Svag TLS-konfiguration
[✓] Rapport genereret · 3 fund
Risikoscore
CVSS 9,1 · Kritisk
Leverance
Rapport + gentest
Manuel test efter OWASP WSTG Rapport på dansk Gentest inkluderet Fuld fortrolighed under NDA Understøtter ISO 27001, NIS2, ISAE & DORA

Hvorfor er det nødvendigt?

De fleste angreb udnytter svagheder, I ikke ved I har

Angribere leder efter den nemmeste vej ind – en gammel softwareversion, en fejlkonfiguration eller en glemt tjeneste. En pentest finder dem først, så I kan bruge jeres ressourcer, hvor de reelt betyder noget.

Prioritér indsatsen rigtigt

Med begrænsede ressourcer skal I bruge kræfterne, hvor risikoen er størst. En pentest viser sort på hvidt, hvor I er mest udsat – før nogen udnytter det.

Beskyt data – undgå bøder

Et databrud kan koste både tillid og GDPR-bøder på op til 4 % af den globale omsætning. At teste sikkerheden er langt billigere end at rydde op efter et brud.

Lev op til kundekrav

Flere kunder, partnere og udbud kræver dokumenteret sikkerhed, før de indgår aftale. En pentest-rapport bliver jeres adgangsbillet til større kontrakter.

Hvem er det til?

Skabt til virksomheder, hvor et brud er alvorligt

Jo mere følsomme data og jo skarpere krav udefra, jo vigtigere er en uafhængig test. Vi arbejder især med brancher, hvor sikkerhed ikke bare er en god idé, men et krav.

Advokater & revisorer

Fortrolige klient- og sagsdata

I håndterer sagsakter, regnskaber og personfølsomme oplysninger under skærpet tavshedspligt. En pentest dokumenterer, at data ikke kan tilgås af uvedkommende.

Banker, finans & forsikring

Skærpede tilsynskrav

DORA og Finanstilsynet stiller konkrete krav til test af jeres digitale modstandsdygtighed. En pentest er en direkte vej til at efterleve – og dokumentere – kravene.

Myndigheder, kommuner & regioner

Kritisk infrastruktur og borgerdata

Offentlige systemer er blandt de mest udsatte mål. En uafhængig test viser, at borgernes data er sikret – og er ofte et krav i udbud.

Sundhed & klinikker

Helbredsdata i topkategori

Helbredsoplysninger er blandt de mest følsomme, GDPR kender. Et brud er alvorligt – både for patienterne og for jeres tilladelse til at drive virksomhed.

SaaS & tech

Sikkerhed som salgsargument

Jeres kunder spørger til sikkerhed, før de skriver under. En pentest-rapport bliver et aktiv i salget – ikke bare en udgift.

Webshops & e-commerce

Betalinger og kundedata

Håndterer I betalinger og kundekonti, er I et oplagt mål. En pentest finder hullerne, før de koster jer omsætning og tillid.

Metode & tilgang

Hvad er en penetrationstest?

En penetrationstest (pentest) er et kontrolleret og aftalt hackerangreb på jeres it-systemer, hvor erfarne sikkerhedskonsulenter forsøger at finde og udnytte sårbarheder – før rigtige angribere gør det. I får en dokumenteret rapport med konkrete fund, en risikovurdering og præcise anbefalinger til, hvordan hullerne lukkes.

Målet er ikke bare at finde sårbarheder, men at vise, hvordan de kan udnyttes i praksis, hvor alvorlige de er, og præcis hvad I skal gøre. En automatisk sårbarhedsscanning finder det oplagte og larmer med false positives – en erfaren tester verificerer fundene manuelt og kæder flere svagheder sammen til den faktiske forretningsrisiko.

  • Manuel test efter OWASP WSTG og anerkendt metodik
  • Planlagt, så jeres daglige drift ikke forstyrres
  • Kritiske fund meldes til jer med det samme
  • Gentest inkluderet, så I ved, hullerne er lukket

Black box, grey box eller white box testing

Vi tilpasser testen efter, hvor meget angriberen kender til systemet på forhånd – fra en tilfældig trussel udefra til den grundigst mulige gennemgang:

  • Black box: vi starter uden viden og uden adgang – som en angriber udefra, der selv skal finde vejen ind.
  • Grey box: vi tester med en almindelig brugerkonto – scenariet, hvor et login er blevet kapret, eller truslen kommer indefra.
  • White box: vi får fuld indsigt i kildekode, arkitektur og konfiguration – den grundigste test, der afdækker flest sårbarheder for pengene.

De fleste vælger grey box – det giver det mest realistiske billede for pengene. Vi anbefaler det rette niveau i afklaringen.

Ofte forvekslet

Penetrationstest vs. sårbarhedsscanning – hvad er forskellen?

De to bliver ofte blandet sammen, men de løser hver sin opgave. En sårbarhedsscanning er automatiseret og finder hurtigt kendte svagheder. En penetrationstest er manuel og beviser, hvad en angriber reelt kan udnytte. De supplerer hinanden: scan ofte – pentest ved større ændringer og mindst én gang om året.

Sårbarhedsscanning

  • Automatiseret – kører på minutter til timer
  • Finder kendte, offentliggjorte sårbarheder
  • Billig og velegnet til hyppig, løbende kontrol
  • Giver false positives og verificerer ikke risikoen

Penetrationstest

  • Manuel – udført af en erfaren konsulent
  • Beviser, hvad der reelt kan udnyttes
  • Kæder svagheder sammen til faktisk forretningsrisiko
  • Leverer den dokumentation, standarder og revisorer kræver

Compliance & standarder

En pentest er ofte et krav – ikke bare en god idé

Stadig flere standarder, revisorerklæringer og kunder kræver dokumentation for, at jeres tekniske sikkerhed rent faktisk er testet. En penetrationstest leverer netop den dokumentation – og gør certificering og revision markant nemmere.

ISO 27001

Teknisk sårbarhedsstyring

Standarden kræver løbende håndtering af tekniske sårbarheder og test af sikkerheden. En pentest dokumenterer, at kontrollerne virker – og giver revisor det bevis, der skal til for certificering.

ISAE 3402 / 3000

Bevis til revisorerklæringen

Skal I levere en ISAE-erklæring til jeres kunder, skal I vise, at jeres sikkerhedskontroller er effektive. En uafhængig pentest er stærk, konkret evidens i erklæringens kontrolmiljø.

NIS2

Test af foranstaltninger

NIS2 stiller krav om risikostyring og test af sikkerhedsforanstaltninger for omfattede virksomheder og deres leverandører. Pentesten er en direkte måde at efterleve og dokumentere kravet.

GDPR – art. 32

Regelmæssig test

Forordningen kræver «regelmæssig test, vurdering og evaluering» af sikkerheden. Manglende sikkerhed kan koste bøder på op til 4 % af den globale omsætning.

DORA

Digital modstandsdygtighed

For den finansielle sektor kræver DORA regelmæssig test af den digitale modstandsdygtighed – herunder trusselsbaseret penetrationstest (TLPT) af kritiske systemer. En pentest understøtter kravet.

Kunde- & udbudskrav

Adgang til kontrakter

Flere kunder, partnere og offentlige udbud kræver i dag dokumenteret pentest, før de indgår aftale. Rapporten bliver jeres adgangsbillet til større samarbejder.

Sådan sikrer vi jer

Uvildigt, kontrolleret og fortroligt hele vejen

At give nogen lov til at teste jeres systemer kræver tillid. Derfor er rammerne aftalt, før vi går i gang.

Uvildig vurdering

I får et ærligt billede af sikkerheden. Vi har ingen interesse i at pynte på resultatet – kun i, at I ved præcis, hvor I står, og hvad der skal gøres.

Fortrolighed under NDA

Adgange, fund og rapporter behandles fortroligt og deles kun med jer. Sårbarheder rapporteres ansvarligt og opbevares sikkert.

Kontrolleret og aftalt

Vi aftaler testvindue og omfang med jer på forhånd, så driften ikke påvirkes. Finder vi noget kritisk undervejs, kontakter vi jer straks – vi venter ikke til rapporten.

Pakker & priser

Fast pris efter løsningens størrelse

Prisen følger løsningens kompleksitet – antal sider, funktioner og brugertyper. Startpriserne herunder er vejledende; den endelige pris aftaler vi efter en kort, uforpligtende afklaring.

Startup / simpel side

Lille webapplikation

Landing pages, simple webshops og blogs med kontaktformular.

Fra17.000 kr.
  • Op til 20 sider, funktioner eller API'er
  • Én brugertype
  • Manuel test efter OWASP WSTG
  • Verificerede fund – ingen false positives
  • Prioriteret rapport med risikoscoring (CVSS)
  • Gennemgangsmøde & gentest inkluderet
Book et møde

Enterprise

Kvartalsvis penetrationstest

For virksomheder med løbende udvikling og nye features hele året.

Fra334.600 kr./år
  • Alt i Mellem webapplikation
  • 4 tests årligt (én pr. kvartal)
  • Op til 120 sider/funktioner pr. test
  • Løbende overblik over sikkerheden
  • Fast sikkerhedskonsulent & prioriteret support
  • Kvartalsvis rapportering til ledelsen
  • Ekstra gentest ved behov
  • Hurtig respons ved kritiske fund
Book et møde

Alle pakker inkluderer manuel test efter OWASP WSTG, en prioriteret rapport, gennemgangsmøde og gentest. Startpriserne er vejledende og følger løsningens størrelse – I får en fast pris efter en kort, uforpligtende afklaring og binder jer først, når I har sagt ja til tilbuddet.

Sådan foregår det

Fra afklaring til lukket hul – i fem trin

Ingen overraskelser undervejs. I ved præcis, hvad der sker – og hvornår – fra første møde til hullerne er lukket og verificeret.

1

Afklaring

Vi fastlægger omfang, mål og tidsplan sammen med jer.

2

Tilbud

I får en fast pris, en klar tidsplan og et defineret testomfang.

3

Test

Vi kortlægger angrebsfladen og udnytter kontrolleret de sårbarheder, vi finder.

4

Rapport

I får en prioriteret rapport (CVSS) og et gennemgangsmøde.

5

Gentest

Vi verificerer, at rettelserne virker, og hullerne er lukket.

Det får I

En rapport, I rent faktisk kan handle på

Ikke en rå liste af tekniske fund, men et brugbart grundlag for både teknikere og ledelse.

Ledelsesresumé

Et ledelsesresumé, ledelsen og bestyrelsen kan handle ud fra – risikobilledet forklaret uden teknisk jargon.

Prioriteret handlingsplan

Hvert fund er risikovurderet efter CVSS og prioriteret, så I ved præcis, hvad der skal lukkes først.

Konkret udbedring

For hver sårbarhed får I en konkret anbefaling til udbedring (remediation) – hvordan hullet lukkes, ikke bare hvad der er galt.

Gentest & dokumentation

Når I har udbedret fundene, verificerer vi rettelserne i en gentest – så I har sort på hvidt, at hullerne er lukket.

Manuel test efter anerkendt metodik

Vi tester manuelt efter OWASP WSTG – ikke bare en automatisk scanning, der drukner jer i false positives.

Fuld fortrolighed

Vi arbejder under NDA. Alle fund og rapporter deles kun med jer – intet forlader aftalen.

Ofte stillede spørgsmål

Godt at vide om en pentest

Hvad er en penetrationstest?
En penetrationstest (pentest) er et kontrolleret og aftalt hackerangreb på jeres it-systemer, hvor erfarne sikkerhedskonsulenter forsøger at finde og udnytte sårbarheder, før rigtige angribere gør det. I får en dokumenteret rapport med konkrete fund, en risikovurdering (CVSS) og præcise anbefalinger til, hvordan hullerne lukkes.
Hvad er forskellen på en penetrationstest og en sårbarhedsscanning?
En sårbarhedsscanning er automatiseret og finder hurtigt kendte sårbarheder, men giver mange false positives og siger intet om, hvad en angriber reelt kan opnå. En penetrationstest er manuel: en konsulent verificerer fundene, kæder flere svagheder sammen og viser den faktiske forretningsrisiko. Kort sagt viser en scanning, hvor der måske er huller – en pentest beviser, hvilke der kan udnyttes.
Hvorfor skal min virksomhed have lavet en pentest?
Fordi de fleste angreb udnytter kendte sårbarheder, som I ikke ved I har – en forældet softwareversion, en fejlkonfiguration eller en glemt tjeneste. En pentest viser, hvor en angriber reelt kan komme ind, så I kan lukke hullerne først. Samtidig leverer den den dokumentation, som ISO 27001, ISAE-erklæringer, NIS2 og GDPR kræver.
Hjælper en pentest med ISO 27001 og ISAE-erklæringer?
Ja. ISO 27001 kræver løbende håndtering af tekniske sårbarheder, og en ISAE 3402/3000-erklæring skal dokumentere, at jeres sikkerhedskontroller virker. En uafhængig penetrationstest er konkret, dokumenteret evidens på begge dele – og gør både certificering og revision markant nemmere.
Hvor ofte bør vi lave en penetrationstest?
Som tommelfingerregel mindst én gang om året – og derudover ved større ændringer: ny funktionalitet, ny arkitektur, migrering eller efter en sikkerhedshændelse. ISO 27001 kræver løbende håndtering og test af tekniske sårbarheder, og for løsninger i konstant udvikling giver en fast, fx kvartalsvis, aftale det bedste overblik.
Hvad sker der, hvis I finder noget kritisk?
Så venter vi ikke til rapporten. Finder vi en alvorlig sårbarhed, der kan udnyttes her og nu, kontakter vi jer med det samme, så I kan handle. Resten samler vi i en prioriteret rapport, hvor det vigtigste ligger øverst.
Forstyrrer en pentest vores drift?
Nej. Vi planlægger testen sammen med jer, aftaler scope og tidsvindue og kører kontrolleret, så jeres systemer og brugere ikke bliver påvirket. Finder vi noget kritisk undervejs, kontakter vi jer med det samme – vi venter ikke til rapporten.
Får vi en gentest med?
Ja. Når I har udbedret de fundne sårbarheder, verificerer vi rettelserne i en gentest, så I har dokumentation for, at hullerne rent faktisk er lukket – ikke bare antaget lukket.
Er testen fortrolig?
Fuldstændig. Vi arbejder under fortrolighedsaftale (NDA), og alle fund og rapporter deles kun med jer. Sårbarheder rapporteres ansvarligt og opbevares sikkert.
Hvad koster en penetrationstest?
Prisen følger løsningens størrelse og kompleksitet – scope, antal funktioner og brugertyper. En lille webapplikation starter fra 17.000 kr., en mellemstor løsning fra 88.000 kr., og en løbende kvartalsvis aftale fra 334.600 kr. om året. I får en fast pris efter en kort, uforpligtende afklaring.

Find hullerne, før nogen anden gør

Book en kort, uforpligtende snak om, hvad der giver mening for netop jer – og få et fast tilbud, I kan tage stilling til i ro og mag.

Uforpligtende og fortroligt under NDA