Externt pentest
Internetexponerade system och tjänster: det som går att nå utifrån, utan att först vara inne i er miljö.
”Vad kan en angripare nå utifrån?”
Pentest för företag
Vilka svagheter i er IT-miljö kan en angripare utnyttja? Techster hjälper er att testa externa system, interna miljöer och webbapplikationer – med tydlig avgränsning, prioriterade resultat och en genomgång med våra pentestare.
Berätta kort om er miljö. Vi hjälper er att ringa in rätt test och nästa steg.
Grunderna
Ett penetrationstest, ofta kallat pentest, är en auktoriserad säkerhetsgranskning där testare undersöker om svagheter i ett överenskommet område faktiskt går att utnyttja. Arbetet sker med ert tillstånd, inom en avgränsning ni godkänt i förväg. Resultatet visar vilka brister som är möjliga att använda i ett angrepp, vad de kan leda till och i vilken ordning de bör hanteras. Testet ger er ett beslutsunderlag. Själva åtgärdsarbetet ingår inte automatiskt, utan avtalas separat om ni vill ha hjälp även där.
För er som beställare är skillnaden praktisk: i stället för en lång lista över allt som teoretiskt kan vara fel får ni veta vad som går att utnyttja i just er miljö, och vad som därmed bör ligga överst på IT-teamets lista.
Skillnaden ligger i validering, inte i om arbetet är manuellt eller automatiserat. Även automatiserade tester kan bekräfta angreppsvägar. Det avgörande är att någon undersöker fynden och bedömer vad de betyder i er miljö.
Tidpunkt
Ett test är mest värdefullt när ni har en konkret fråga att besvara. Här är fem vanliga situationer och vad testet hjälper er att svara på.
Ni behöver underlag inför ett kundavtal eller en säkerhetsgranskning.
Kan vi visa att säkerheten är testad, och redogöra för vad vi gjort åt fynden?
Ni ska lansera eller har förändrat en viktig applikation.
Har förändringen öppnat vägar till data eller funktioner som inte var tänkta?
Ni har förändrat nätverk, åtkomst eller annan IT-infrastruktur.
Håller avgränsningarna mellan miljöer efter förändringen?
Ni vill undersöka möjliga vägar till kritiska system.
Hur långt kan någon ta sig, och var bryts kedjan enklast?
Ni vill följa upp säkerheten genom återkommande testning.
Rör sig säkerhetsläget åt rätt håll mellan testtillfällena?
Testområden
Techster testar tre områden. De kan kombineras, och vad som faktiskt ingår bestäms av den omfattning ni kommer överens om innan start.
Internetexponerade system och tjänster: det som går att nå utifrån, utan att först vara inne i er miljö.
”Vad kan en angripare nå utifrån?”
Interna system, behörigheter och möjliga angreppsvägar mellan konton, tjänster och nätverksdelar.
”Vad kan en angripare komma åt efter ett första intrång?”
Inloggning, åtkomstkontroller, databehandling och applikationens egna funktioner och roller.
”Kan någon komma åt information eller funktioner som de inte ska ha tillgång till?”
Exemplen visar vad som kan ingå. Vilka kontroller som faktiskt utförs beror på avgränsning, åtkomst och testdjup, och fastställs i uppdragsbeskrivningen.
Arbetssätt
Vi kombinerar verktyg med människor. Verktygen ger täckning och tempo, pentestaren står för bedömningen och för de moment som kräver förståelse för just er verksamhet.
Automatiserade tester hjälper oss att kartlägga den överenskomna miljön, hitta kända svagheter och pröva angreppsvägar systematiskt över många system.
En pentestare planerar testet, granskar resultaten, sorterar bort det som inte är relevant och kompletterar med egen testning i den utsträckning uppdragets omfattning medger.
Vi går igenom fynden med er, förklarar vad de innebär i er miljö och resonerar kring prioritering och möjliga åtgärder tillsammans med ert IT-team.
Testdjup och hur stor den manuella insatsen är bestäms inför start och dokumenteras i omfattningen. Vi utlovar inte en fullständig manuell granskning i varje uppdrag.
Process
Fem steg, från första samtal till uppföljning. Ni vet i varje läge vad som händer och vad som förväntas av er.
Vi går igenom mål, miljö och anledningen till att testet är aktuellt nu.
Ni bidrar med: en översiktlig bild av miljön och vad ni vill få svar på.
Vi fastställer system, testdjup, åtkomst, tidsplan och nödvändiga tillstånd skriftligt.
Ni bidrar med: systemlista, kontaktpersoner, eventuella konton och godkännande av omfattningen.
Testningen utförs inom de överenskomna ramarna och det avtalade testfönstret.
Ni bidrar med: en nåbar kontaktperson under testperioden.
Ni får fynden dokumenterade med riskbedömning och prioritering, och vi går igenom dem tillsammans.
Ni bidrar med: deltagare från IT och, när det passar, från verksamheten.
Vi stämmer av vad som åtgärdats och diskuterar omtest eller återkommande testning om ni vill fortsätta.
Ni bidrar med: besked om vilka åtgärder som genomförts.
Testfönster, kontaktvägar och hur eventuella driftstörningar hanteras bestäms innan genomförandet. Omtest är något som avtalas – det ingår inte automatiskt.
Leverans
Leveransen ska gå att använda både i ledningsgruppen och i IT-teamets backlogg.
Sammanfattning för beslutsfattare
Vad som testats, vad som hittats och vad det betyder – utan teknisk jargong.
Teknisk dokumentation
Identifierade fynd med underlag så att ert team kan återskapa och förstå dem.
Riskbedömning och prioritering
Fynden rangordnade efter möjlig påverkan, med förslag på åtgärder.
Genomgång med pentestare
Ett möte där ni kan ställa frågor direkt till den som utfört testet.
Rekommenderade nästa steg
Vad som är rimligt att göra härnäst, och vad som kan vänta.
Exakt vad leveransen innehåller fastställs i uppdragets omfattning.
| Observation | Möjlig påverkan | Prioritet | Rekommenderad åtgärd |
|---|---|---|---|
| Kort beskrivning av fyndet | Vad det kan leda till | Hög | Föreslagen åtgärd |
| Kort beskrivning av fyndet | Vad det kan leda till | Medel | Föreslagen åtgärd |
| Kort beskrivning av fyndet | Vad det kan leda till | Låg | Föreslagen åtgärd |
Illustrationen visar dokumentets struktur, inte resultat från ett verkligt uppdrag.
Upplägg
Båda upplägg finns. Valet styrs av vad ni vill uppnå och hur ofta er miljö förändras.
| Engångstest | Återkommande testning | |
|---|---|---|
| Syfte | Besvara en avgränsad fråga inför en lansering, förändring eller granskning. | Följa säkerhetsläget över tid och se effekten av genomförda åtgärder. |
| Planering | Ett testfönster, en omfattning, en rapport. | Schemalagda tester med återkommande omfattning som justeras när miljön förändras. |
| Uppföljning | Genomgång av rapporten. Omtest avtalas vid behov. | Jämförelse mellan tillfällen och löpande dialog om prioriteringar. |
| Passar | Ny applikation, större förändring eller ett tydligt avgränsat behov. | Organisationer som vill minimera risk i sin it-miljö och använda som beslutsunderlag för investeringar och förbättringar. |
Återkommande testning innebär schemalagda tester vid bestämda tillfällen, inte kontinuerlig övervakning av er miljö.
Pris och tid
Pris och tidsåtgång går inte att sätta innan omfattningen är känd. Två uppdrag som båda kallas pentest kan skilja sig kraftigt i arbetsinsats. Det här påverkar:
Vi lämnar prisindikation och tidsplan efter att omfattningen gåtts igenom, så att siffran faktiskt gäller det ni vill ha testat.
Regelverk
Ett dokumenterat test med spårbara fynd, riskbedömning och åtgärdsförslag är användbart långt utanför IT-avdelningen. Underlaget kan ligga till grund för riskregister, styrelserapportering, svar i kundernas säkerhetsgranskningar och den interna prioriteringen av säkerhetsarbetet.
Regelverk som NIS2, ISO 27001, PCI DSS och DORA ställer olika krav på olika typer av organisationer, och de är inte utbytbara mot varandra. Ett penetrationstest kan vara en del av arbetet, men ett enskilt test räcker inte som bevis för regelefterlevnad eller certifiering. Vad som gäller för just er beror på verksamhet, storlek och vilka krav ni omfattas av.
Vill ni veta vad som gäller i ert fall är det enklast att ta det i ett samtal.
Fördjupning
Tre saker som ofta blandas ihop när ett test ska beställas.
Det här handlar om hur mycket förhandsinformation och åtkomst testaren får. Vid black box utgår testaren från mycket lite information, ungefär som en utomstående. Vid grey box får testaren viss information eller ett vanligt användarkonto. Vid white box delas dokumentation, konfiguration eller källkod. Mer information ger oftast bredare täckning på samma tid, medan mindre information säger mer om vad som är synligt utifrån. Observera att detta är en annan dimension än testområdet: internt, externt och webbapplikation beskriver vad som testas, black/grey/white box beskriver hur.
Ett pentest söker efter och validerar svagheter inom ett avgränsat område, och strävar efter täckning inom den avgränsningen. En red team-övning har i stället ett mål, till exempel att nå en viss typ av data, och testar samtidigt organisationens förmåga att upptäcka och hantera angreppet. Red team förutsätter normalt att grundläggande säkerhetsarbete redan är på plats.
Ett test säger något om det som faktiskt testades, i den miljö som fanns vid testtillfället. System utanför omfattningen är inte granskade, och inget test kan garantera att alla sårbarheter upptäcks. Därför är avgränsningen inte en formalitet utan avgörande för hur resultatet ska läsas – och något vi lägger tid på innan testet startar.
Frågor och svar
Nästa steg
På 15 minuter går vi igenom vad ni vill testa och varför. Ni får hjälp att ringa in en lämplig omfattning och nästa steg.
Formuläret skickar en förfrågan till oss. Efter att ni skickat in kan ni välja en tid direkt i kalendern – ingen tid är bokad förrän ni valt den.
Välj alla som passar.