01 / PENTEST

Hvor langt kan en angriper
komme?

En penetrasjonstest undersøker hvordan svakheter kan brukes i et angrep. Vi avtaler mål og rammer, tester utvalgte angrepsveier og viser hva funnene kan bety for virksomheten.

Få tilbud på pentest
PASSER FOR

For virksomheter som vil undersøke reell risiko i utvalgte systemer, før en viktig lansering eller som del av et planlagt sikkerhetsarbeid.

01 / INNHOLD OG LEVERANSE

Fra innsikt til handling.

01

Et tydelig testmandat

Systemer, mål, testperiode og tillatte metoder avklares skriftlig før oppstart. Testen gjennomføres bare mot systemer dere har rett til å få testet.

02

Testing av angrepsveier

Utvalgte svakheter undersøkes i sammenheng for å vurdere om de kan gi uønsket tilgang eller andre konsekvenser. Dybde og metoder følger avtalt omfang.

03

Funn med betydning

Rapporteringen beskriver hva som ble testet, hvilke funn som ble bekreftet, og hva de kan bety for informasjon og drift. Dokumentasjonsnivå avklares før testen.

04

Et grunnlag for utbedring

Prioritering og anbefalte tiltak gjør resultatene nyttige for IT og ledelsen. Ny testing etter utbedring kan avtales som egen oppfølging.

Omfang, leveranser og pris tilpasses oppdraget. En pentest er et avgrenset øyeblikksbilde og kan ikke avdekke alle mulige angrepsveier.

SLIK KOMMER VI I GANG

01

Avgrens

Vi avtaler hvilke systemer, angrepsscenarier og testformer oppdraget skal omfatte.

02

Test

Testingen gjennomføres innenfor mandatet, med avtalte kontaktpunkter og stoppkriterier.

03

Prioriter

Funnene gir grunnlag for tiltak. Oppfølging og eventuell retest avklares sammen.

02 / REGELVERK OG DOKUMENTASJON

Et bidrag til sikkerhetsarbeidet.

Se krav og avgrensninger

Vår vurdering av hvordan tjenesten kan støtte arbeidet deres. Hvilke krav som gjelder, avhenger av virksomheten og bruken av tjenesten.

Risikotilpassede krav

GDPR / personvern

Testfunn kan inngå i vurderingen av om tekniske sikkerhetstiltak beskytter personopplysninger tilstrekkelig.

GDPR, blant annet art. 32
Krav for foretak som omfattes

DORA

En avtalt pentest kan være en del av et risikobasert testprogram. Tjenesten markedsføres ikke som DORA TLPT.

DORA: testing og opplæring
Standard, ikke en egen lov

ISO/IEC 27001

Funn og oppfølging kan brukes som underlag i virksomhetens risikobehandling og forbedringsarbeid.

ISO om standarden

Greit å vite før vi starter.

Hvordan skiller dette seg fra en sårbarhetsanalyse?

Sårbarhetsanalysen gir bredere oversikt over tekniske svakheter og kan inkludere kontrollert testing av utvalgte funn. En pentest avtales med større vekt på bestemte angrepsveier, sammenhenger og konsekvenser. Rammene avgjør hvor dypt vi går.

Kan produksjonssystemer testes?

Det vurderes for hvert oppdrag. Testvindu, belastning, beredskap og grenser for aktiv testing må avklares, særlig for systemer som er viktige for driften.

Er dette en DORA TLPT-test?

En vanlig pentest er ikke en trusselbasert penetrasjonstest etter DORAs særskilte TLPT-regime. TLPT gjelder utpekte foretak og har egne krav til gjennomføring og testere.

NESTE STEG / EN UFORPLIKTENDE PRAT

Avklar en pentest

Hva ønsker dere å teste, og hva vil dere finne ut? Ikke legg inn passord eller sensitive systemdetaljer her.

Vi avklarer behov, omfang og pris før oppstart.
Forespørselen forplikter dere ikke til et kjøp.

Hva kan vi hjelpe med?

Velg tjeneste og fortell oss litt om behovet.

Jeg ønsker

Åpner e-postprogrammet ditt med et utkast til Eddie. Du ser over og sender selv. Skjemaet lagrer ikke opplysningene dine.