Miten testaamme – avoimesti

Menetelmää, jota ei voi selittää, ei voi auditoida. Tällä sivulla kerrotaan, mitä teemme jokaisessa toimeksiannossa, missä järjestyksessä ja mitä sinulla on käsissäsi kunkin vaiheen jälkeen.

01Vaiheet

Jokainen vaihe päättyy tuotokseen

Järjestys noudattaa PTES:ää ja NIST SP 800-115:tä. Kunkin vaiheen syvyys riippuu palvelusta, järjestys ei.

  1. Valmistelu

    Laajuudesta, tavoitteista, testausikkunoista, yhteyshenkilöistä, keskeytysehdoista ja oikeudellisista asiakirjoista sovitaan, ja ne allekirjoitetaan. Mitään ei testata, ennen kuin tämä vaihe on päättynyt.

    • Kirjallinen testauslupa
    • Testauksen säännöt
    • Laajuuden kuvaus
  2. Tiedustelu

    Keräämme kohteesta julkisesti saatavilla olevat tiedot ja kartoitamme hyökkäyspinnan testauksen laajuuden rajoissa.

    • Kartta kohteista ja sisäänpääsykohdista
  3. Uhkamallinnus

    Selvitämme, mitä hyökkääjä tavoittelisi ja mitkä polut johtavat sinne, ja käytämme aikaa siellä, missä vahinko olisi suurin.

    • Priorisoitu testaussuunnitelma
  4. Haavoittuvuusanalyysi

    Automaattiset työkalut kattavat tunnetut haavoittuvuusluokat. Jokainen haavoittuvuusehdokas varmistetaan käsin; varmistamattomia skannerin tuloksia ei koskaan raportoida.

    • Varmistetut haavoittuvuusehdokkaat
  5. Hyödyntäminen

    Varmistettuja heikkouksia hyödynnetään niin syvälle kuin testauksen säännöt sallivat, jotta vaikutus osoitetaan eikä sitä oleteta.

    • Todisteet vaikutuksesta
    • Kiireelliset ilmoitukset havainnoista
  6. Hyödyntämisen jälkeinen vaihe

    Selvitämme, mitä saatu pääsy on arvoinen: mitkä tiedot, mitkä järjestelmät, mitkä jatkoaskeleet. Kaikki testin aikana luotu poistetaan.

    • Hyökkäyspolut
    • Siivouspöytäkirja
  7. Raportointi ja uusintatestaus

    Havainnot kirjataan, toinen asiantuntija käy ne läpi, ne esitellään tiimillesi ja testataan uudelleen korjauksen jälkeen.

    • Raportti
    • Tulosten läpikäynti
    • Uusintatestauksen raportti
    • Testaustodistus

02Vakavuus

Yksi asteikko jokaiselle havainnolle

Havainnot pisteytetään CVSS 4.0:lla. Pisteet ovat lähtökohta: kohteen liiketoimintakonteksti voi nostaa tai laskea prioriteettia, ja raportissa kerrotaan, milloin näin tapahtuu ja miksi.

LuokkaPisteetMitä se tarkoittaaMiten se käsitellään
Kriittinen9.0–10.0Järjestelmä tai sen tiedot voidaan vaarantaa etäältä ilman erityisiä edellytyksiä.Ilmoitetaan 24 tunnin kuluessa vahvistamisesta. Korjaa ennen mitään muuta.
Korkea7.0–8.9Vakava vaikutus, mutta hyödyntämistä rajoittaa jokin edellytys.Ilmoitetaan 24 tunnin kuluessa vahvistamisesta. Korjaa nykyisen kehityssyklin aikana.
Keskitaso4.0–6.9Rajallinen vaikutus tai hyödyntäminen, joka riippuu olosuhteista, joita hyökkääjä ei hallitse.Raportoidaan loppuraportissa. Suunnittele korjaus.
Matala0.1–3.9Vähäinen vaikutus; hyökkääjälle hyödyllinen lähinnä yhdessä muiden havaintojen kanssa.Raportoidaan loppuraportissa. Korjaa tavanomaisen ylläpidon yhteydessä.
Informatiivinen0.0Poikkeama hyvästä käytännöstä ilman suoraa vaikutusta tietoturvaan.Raportoidaan huomiona.

CVSS:n julkaisee FIRST. Pistevälit noudattavat CVSS 4.0 -määrittelyn laadullista vakavuusasteikkoa.

03Turvallisuus

Säännöt, jotka suojaavat tuotantoa

Testistä ei saa tulla sitä tietoturvapoikkeamaa, jota sen on määrä estää.

  • Keskeytysehdot

    Testaus keskeytetään, jos järjestelmä muuttuu epävakaaksi, jos todellisten käyttäjien tietoja paljastuu enemmän kuin vähimmäistodiste edellyttää tai jos löytyy merkkejä toisesta hyökkääjästä. Yhteyshenkilöllesi soitetaan heti.

  • Ei palvelunestoa

    Saatavuutta ei testata, ellet pyydä sitä kirjallisesti, ja silloin valitsemassasi testausikkunassa.

  • Vähimmäistodiste

    Pääsy osoitetaan pienimmällä mahdollisella toimenpiteellä: yksi tietue eikä koko taulu, vaaraton tiedosto eikä haitallinen hyötykuorma.

  • Omat testitietomme

    Jos tietoja on luotava tai muutettava, käytämme testiä varten luotuja käyttäjätilejä ja tietueita.

  • Siivous

    Testin aikana luodut käyttäjätilit, tiedostot ja konfiguraatiomuutokset poistetaan ja luetellaan raportissa.

  • Todisteiden käsittely

    Todisteet säilytetään salattuina, pääsy niihin on rajattu toimeksiannon tiimiin, ja työaineisto hävitetään 30 päivän kuluttua toimeksiannon päättymisestä.

04Automaatio ja tekoäly

Ihmiset johtavat, työkalut avustavat

Automaatio laajentaa kattavuutta. Harkinta pysyy asiantuntijoilla.

  • Mitä työkalut tekevät

    Kartoitus, luettelointi ja tunnettujen haavoittuvuusluokkien tarkistukset on automatisoitu, jotta käsin tehtävä työ kohdistuu siihen, mikä vaatii harkintaa.

  • Mitä ihmiset tekevät

    Liiketoimintalogiikka, pääsynhallinta, haavoittuvuuksien ketjuttaminen ja vaikutus testataan käsin. Jokaisen raportin havainnon on toistanut asiantuntija.

  • Tekoälyn apu

    Kielimallit auttavat koodin ja työkalujen tulosten analysoinnissa ympäristöissä, joita hallitsemme. Asiakkaan tietoja ei koskaan lähetetä julkisiin tekoälypalveluihin eikä koskaan käytetä mallien koulutukseen.

  • Ei varmistamattomia tuloksia

    Mikään työkalun tai mallin tuottama ei päädy raporttiin ilman käsin tehtyä varmistusta.

05Standardit

Menetelmän taustalla olevat julkiset standardit

Versiot on tarkistettu julkaisijoiden omilta sivuilta 28. syyskuuta 2026. Standardin noudattaminen ei tarkoita, että sen julkaisija olisi sertifioinut, hyväksynyt tai suositellut meitä.

Testausmenetelmät

Todentamisvaatimukset

Hyökkääjän emulointi

Tekoälyjärjestelmät

Ohjelmistojen toimitusketju

Pisteytys ja luokittelu

Ilmoittaminen ja käsittely

06Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus