Penetration Testing as a Service
Penetrationstest
En penetrationstest simulerer et reelt angreb mod jeres systemer, så I kender den faktiske risiko – ikke kun den teoretiske. Vi tester bredt og dybt og leverer resultatet som en rapport, både ledelsen og de tekniske teams kan bruge.
Hvorfor pentest
En reel prøve af jeres forsvar
Automatiske scanninger finder de oplagte fejl, men overser ofte de sammenhænge, som kun en erfaren tester opdager ved at tænke som en angriber. Uden en test ved I ikke, om jeres forsvar reelt holder.
Testtyper
Typer af test vi udfører
Ekstern infrastruktur
Test af alt, der vender ud mod internettet – servere, firewalls, netværksudstyr og åbne porte – for de svagheder, en angriber kan finde helt udefra.
Webapplikationer
Grundig test af jeres websider og webapps for OWASP Top 10-sårbarheder, fejl i autentificering og autorisation samt svagheder i forretningslogikken.
API'er
Test af REST- og GraphQL-API'er for adgangskontrol, rate limiting, datalækage og injection-sårbarheder.
Login & adgangskontrol
Angreb på hoveddøren: login-flows, sessioner, glemt-adgangskode-funktioner og forsøg på at omgå to-faktor og adgangsbegrænsninger.
Eksponerede tjenester & cloud
Fjernadgang som VPN og RDP, mailservere, cloud-tjenester, storage og glemte subdomæner – de indgange, der ofte står åbne, uden nogen lægger mærke til det.
Metode
Metoden bag
Vi improviserer ikke undervejs. Hver test følger anerkendte standarder, så fund er konsistente, sammenlignelige og til at stole på.
- OWASP Testing Guide og OWASP Top 10
- PTES (Penetration Testing Execution Standard)
- NIST SP 800-115
Processen
Sådan forløber en test
-
Omfang og planlægning
Vi afgrænser testens omfang, identificerer kritiske systemer og aftaler tidsplan og spilleregler for testen.
-
Rekognoscering
Kortlægning af jeres angrebsflade – domæner, tjenester og systemer der indgår i testen.
-
Aktiv test
Manuel og værktøjsstøttet test, hvor vi forsøger at udnytte fundne sårbarheder, ligesom en reel angriber ville.
-
Rapportering
I modtager en rapport med prioriterede fund og konkrete anbefalinger, gennemgået på et møde med jeres team.
-
Retest
Når fundene er udbedret, verificerer vi at rettelserne virker.
Leverance
Rapporten – det I faktisk kan bruge
Hvad rapporten indeholder
En rapport med executive summary til ledelsen, prioriterede tekniske fund med bevismateriale og konkrete anbefalinger til udbedring – samt et gennemgangsmøde, hvor vi går fundene igennem med jeres team.
Retest
En opfølgende retest er inkluderet, så I får bekræftet, at de rapporterede sårbarheder faktisk er lukket.
Compliance
Understøtter jeres compliance-krav
En penetrationstest giver jer den tekniske dokumentation, I skal bruge for at vise, at kravene i disse rammer er håndteret i praksis – ikke bare på papiret. Skal I have hjælp til selve kravene, kan I kombinere testen med vores compliance-rådgivning.
FAQ
Spørgsmål om penetrationstest
Få et tilbud på en penetrationstest
Kontakt os for et uforpligtende tilbud tilpasset jeres systemer.