IT-sikkerhed · Penetrationstest
Penetrationstest: find sikkerhedshullerne, før angriberne gør det
Et kontrolleret angreb på jeres egne systemer: vores sikkerhedskonsulenter finder sårbarhederne i jeres webapplikationer, API'er og infrastruktur – og viser, hvordan de reelt kan udnyttes, før nogen udefra opdager dem. Rapport på dansk, gentest og fuld fortrolighed.
Hvorfor er det nødvendigt?
De fleste angreb udnytter svagheder, I ikke ved I har
Angribere leder efter den nemmeste vej ind – en gammel softwareversion, en fejlkonfiguration eller en glemt tjeneste. En pentest finder dem først, så I kan bruge jeres ressourcer, hvor de reelt betyder noget.
Prioritér indsatsen rigtigt
Med begrænsede ressourcer skal I bruge kræfterne, hvor risikoen er størst. En pentest viser sort på hvidt, hvor I er mest udsat – før nogen udnytter det.
Beskyt data – undgå bøder
Et databrud kan koste både tillid og GDPR-bøder på op til 4 % af den globale omsætning. At teste sikkerheden er langt billigere end at rydde op efter et brud.
Lev op til kundekrav
Flere kunder, partnere og udbud kræver dokumenteret sikkerhed, før de indgår aftale. En pentest-rapport bliver jeres adgangsbillet til større kontrakter.
Hvem er det til?
Skabt til virksomheder, hvor et brud er alvorligt
Jo mere følsomme data og jo skarpere krav udefra, jo vigtigere er en uafhængig test. Vi arbejder især med brancher, hvor sikkerhed ikke bare er en god idé, men et krav.
Fortrolige klient- og sagsdata
I håndterer sagsakter, regnskaber og personfølsomme oplysninger under skærpet tavshedspligt. En pentest dokumenterer, at data ikke kan tilgås af uvedkommende.
Skærpede tilsynskrav
DORA og Finanstilsynet stiller konkrete krav til test af jeres digitale modstandsdygtighed. En pentest er en direkte vej til at efterleve – og dokumentere – kravene.
Kritisk infrastruktur og borgerdata
Offentlige systemer er blandt de mest udsatte mål. En uafhængig test viser, at borgernes data er sikret – og er ofte et krav i udbud.
Helbredsdata i topkategori
Helbredsoplysninger er blandt de mest følsomme, GDPR kender. Et brud er alvorligt – både for patienterne og for jeres tilladelse til at drive virksomhed.
Sikkerhed som salgsargument
Jeres kunder spørger til sikkerhed, før de skriver under. En pentest-rapport bliver et aktiv i salget – ikke bare en udgift.
Betalinger og kundedata
Håndterer I betalinger og kundekonti, er I et oplagt mål. En pentest finder hullerne, før de koster jer omsætning og tillid.
Metode & tilgang
Hvad er en penetrationstest?
En penetrationstest (pentest) er et kontrolleret og aftalt hackerangreb på jeres it-systemer, hvor erfarne sikkerhedskonsulenter forsøger at finde og udnytte sårbarheder – før rigtige angribere gør det. I får en dokumenteret rapport med konkrete fund, en risikovurdering og præcise anbefalinger til, hvordan hullerne lukkes.
Målet er ikke bare at finde sårbarheder, men at vise, hvordan de kan udnyttes i praksis, hvor alvorlige de er, og præcis hvad I skal gøre. En automatisk sårbarhedsscanning finder det oplagte og larmer med false positives – en erfaren tester verificerer fundene manuelt og kæder flere svagheder sammen til den faktiske forretningsrisiko.
- Manuel test efter OWASP WSTG og anerkendt metodik
- Planlagt, så jeres daglige drift ikke forstyrres
- Kritiske fund meldes til jer med det samme
- Gentest inkluderet, så I ved, hullerne er lukket
Black box, grey box eller white box testing
Vi tilpasser testen efter, hvor meget angriberen kender til systemet på forhånd – fra en tilfældig trussel udefra til den grundigst mulige gennemgang:
- Black box: vi starter uden viden og uden adgang – som en angriber udefra, der selv skal finde vejen ind.
- Grey box: vi tester med en almindelig brugerkonto – scenariet, hvor et login er blevet kapret, eller truslen kommer indefra.
- White box: vi får fuld indsigt i kildekode, arkitektur og konfiguration – den grundigste test, der afdækker flest sårbarheder for pengene.
De fleste vælger grey box – det giver det mest realistiske billede for pengene. Vi anbefaler det rette niveau i afklaringen.
Ofte forvekslet
Penetrationstest vs. sårbarhedsscanning – hvad er forskellen?
De to bliver ofte blandet sammen, men de løser hver sin opgave. En sårbarhedsscanning er automatiseret og finder hurtigt kendte svagheder. En penetrationstest er manuel og beviser, hvad en angriber reelt kan udnytte. De supplerer hinanden: scan ofte – pentest ved større ændringer og mindst én gang om året.
Sårbarhedsscanning
- Automatiseret – kører på minutter til timer
- Finder kendte, offentliggjorte sårbarheder
- Billig og velegnet til hyppig, løbende kontrol
- Giver false positives og verificerer ikke risikoen
Penetrationstest
- Manuel – udført af en erfaren konsulent
- Beviser, hvad der reelt kan udnyttes
- Kæder svagheder sammen til faktisk forretningsrisiko
- Leverer den dokumentation, standarder og revisorer kræver
Compliance & standarder
En pentest er ofte et krav – ikke bare en god idé
Stadig flere standarder, revisorerklæringer og kunder kræver dokumentation for, at jeres tekniske sikkerhed rent faktisk er testet. En penetrationstest leverer netop den dokumentation – og gør certificering og revision markant nemmere.
Teknisk sårbarhedsstyring
Standarden kræver løbende håndtering af tekniske sårbarheder og test af sikkerheden. En pentest dokumenterer, at kontrollerne virker – og giver revisor det bevis, der skal til for certificering.
Bevis til revisorerklæringen
Skal I levere en ISAE-erklæring til jeres kunder, skal I vise, at jeres sikkerhedskontroller er effektive. En uafhængig pentest er stærk, konkret evidens i erklæringens kontrolmiljø.
Test af foranstaltninger
NIS2 stiller krav om risikostyring og test af sikkerhedsforanstaltninger for omfattede virksomheder og deres leverandører. Pentesten er en direkte måde at efterleve og dokumentere kravet.
Regelmæssig test
Forordningen kræver «regelmæssig test, vurdering og evaluering» af sikkerheden. Manglende sikkerhed kan koste bøder på op til 4 % af den globale omsætning.
Digital modstandsdygtighed
For den finansielle sektor kræver DORA regelmæssig test af den digitale modstandsdygtighed – herunder trusselsbaseret penetrationstest (TLPT) af kritiske systemer. En pentest understøtter kravet.
Adgang til kontrakter
Flere kunder, partnere og offentlige udbud kræver i dag dokumenteret pentest, før de indgår aftale. Rapporten bliver jeres adgangsbillet til større samarbejder.
Sådan sikrer vi jer
Uvildigt, kontrolleret og fortroligt hele vejen
At give nogen lov til at teste jeres systemer kræver tillid. Derfor er rammerne aftalt, før vi går i gang.
Uvildig vurdering
I får et ærligt billede af sikkerheden. Vi har ingen interesse i at pynte på resultatet – kun i, at I ved præcis, hvor I står, og hvad der skal gøres.
Fortrolighed under NDA
Adgange, fund og rapporter behandles fortroligt og deles kun med jer. Sårbarheder rapporteres ansvarligt og opbevares sikkert.
Kontrolleret og aftalt
Vi aftaler testvindue og omfang med jer på forhånd, så driften ikke påvirkes. Finder vi noget kritisk undervejs, kontakter vi jer straks – vi venter ikke til rapporten.
Pakker & priser
Fast pris efter løsningens størrelse
Prisen følger løsningens kompleksitet – antal sider, funktioner og brugertyper. Startpriserne herunder er vejledende; den endelige pris aftaler vi efter en kort, uforpligtende afklaring.
Startup / simpel side
Lille webapplikation
Landing pages, simple webshops og blogs med kontaktformular.
- Op til 20 sider, funktioner eller API'er
- Én brugertype
- Manuel test efter OWASP WSTG
- Verificerede fund – ingen false positives
- Prioriteret rapport med risikoscoring (CVSS)
- Gennemgangsmøde & gentest inkluderet
Virksomhedsløsning
Mellem webapplikation
Kundeportaler, SaaS-løsninger og interne systemer med brugerlogin.
- Alt i Lille webapplikation
- Op til 120 sider, funktioner eller API'er
- Flere brugertyper og adgangsniveauer
- Test af login, sessioner & adgangskontrol
- API-test efter OWASP API Security
- Test af forretningslogik
- Ledelsesresumé til bestyrelse & ledelse
- Rådgivning om udbedring (remediation)
Enterprise
Kvartalsvis penetrationstest
For virksomheder med løbende udvikling og nye features hele året.
- Alt i Mellem webapplikation
- 4 tests årligt (én pr. kvartal)
- Op til 120 sider/funktioner pr. test
- Løbende overblik over sikkerheden
- Fast sikkerhedskonsulent & prioriteret support
- Kvartalsvis rapportering til ledelsen
- Ekstra gentest ved behov
- Hurtig respons ved kritiske fund
Alle pakker inkluderer manuel test efter OWASP WSTG, en prioriteret rapport, gennemgangsmøde og gentest. Startpriserne er vejledende og følger løsningens størrelse – I får en fast pris efter en kort, uforpligtende afklaring og binder jer først, når I har sagt ja til tilbuddet.
Sådan foregår det
Fra afklaring til lukket hul – i fem trin
Ingen overraskelser undervejs. I ved præcis, hvad der sker – og hvornår – fra første møde til hullerne er lukket og verificeret.
Afklaring
Vi fastlægger omfang, mål og tidsplan sammen med jer.
Tilbud
I får en fast pris, en klar tidsplan og et defineret testomfang.
Test
Vi kortlægger angrebsfladen og udnytter kontrolleret de sårbarheder, vi finder.
Rapport
I får en prioriteret rapport (CVSS) og et gennemgangsmøde.
Gentest
Vi verificerer, at rettelserne virker, og hullerne er lukket.
Det får I
En rapport, I rent faktisk kan handle på
Ikke en rå liste af tekniske fund, men et brugbart grundlag for både teknikere og ledelse.
Ledelsesresumé
Et ledelsesresumé, ledelsen og bestyrelsen kan handle ud fra – risikobilledet forklaret uden teknisk jargon.
Prioriteret handlingsplan
Hvert fund er risikovurderet efter CVSS og prioriteret, så I ved præcis, hvad der skal lukkes først.
Konkret udbedring
For hver sårbarhed får I en konkret anbefaling til udbedring (remediation) – hvordan hullet lukkes, ikke bare hvad der er galt.
Gentest & dokumentation
Når I har udbedret fundene, verificerer vi rettelserne i en gentest – så I har sort på hvidt, at hullerne er lukket.
Manuel test efter anerkendt metodik
Vi tester manuelt efter OWASP WSTG – ikke bare en automatisk scanning, der drukner jer i false positives.
Fuld fortrolighed
Vi arbejder under NDA. Alle fund og rapporter deles kun med jer – intet forlader aftalen.
Ofte stillede spørgsmål
Godt at vide om en pentest
Hvad er en penetrationstest?
Hvad er forskellen på en penetrationstest og en sårbarhedsscanning?
Hvorfor skal min virksomhed have lavet en pentest?
Hjælper en pentest med ISO 27001 og ISAE-erklæringer?
Hvor ofte bør vi lave en penetrationstest?
Hvad sker der, hvis I finder noget kritisk?
Forstyrrer en pentest vores drift?
Får vi en gentest med?
Er testen fortrolig?
Hvad koster en penetrationstest?
Find hullerne, før nogen anden gør
Book en kort, uforpligtende snak om, hvad der giver mening for netop jer – og få et fast tilbud, I kan tage stilling til i ro og mag.
Uforpligtende og fortroligt under NDA