Valmistelu
Laajuudesta, tavoitteista, testausikkunoista, yhteyshenkilöistä, keskeytysehdoista ja oikeudellisista asiakirjoista sovitaan, ja ne allekirjoitetaan. Mitään ei testata, ennen kuin tämä vaihe on päättynyt.
Tiedustelu
Keräämme kohteesta julkisesti saatavilla olevat tiedot ja kartoitamme hyökkäyspinnan testauksen laajuuden rajoissa.
Uhkamallinnus
Selvitämme, mitä hyökkääjä tavoittelisi ja mitkä polut johtavat sinne, ja käytämme aikaa siellä, missä vahinko olisi suurin.
Haavoittuvuusanalyysi
Automaattiset työkalut kattavat tunnetut haavoittuvuusluokat. Jokainen haavoittuvuusehdokas varmistetaan käsin; varmistamattomia skannerin tuloksia ei koskaan raportoida.
Hyödyntäminen
Varmistettuja heikkouksia hyödynnetään niin syvälle kuin testauksen säännöt sallivat, jotta vaikutus osoitetaan eikä sitä oleteta.
Hyödyntämisen jälkeinen vaihe
Selvitämme, mitä saatu pääsy on arvoinen: mitkä tiedot, mitkä järjestelmät, mitkä jatkoaskeleet. Kaikki testin aikana luotu poistetaan.
Raportointi ja uusintatestaus
Havainnot kirjataan, toinen asiantuntija käy ne läpi, ne esitellään tiimillesi ja testataan uudelleen korjauksen jälkeen.
Miten testaamme – avoimesti
Menetelmää, jota ei voi selittää, ei voi auditoida. Tällä sivulla kerrotaan, mitä teemme jokaisessa toimeksiannossa, missä järjestyksessä ja mitä sinulla on käsissäsi kunkin vaiheen jälkeen.
01Vaiheet
Jokainen vaihe päättyy tuotokseen
Järjestys noudattaa PTES:ää ja NIST SP 800-115:tä. Kunkin vaiheen syvyys riippuu palvelusta, järjestys ei.
02Vakavuus
Yksi asteikko jokaiselle havainnolle
Havainnot pisteytetään CVSS 4.0:lla. Pisteet ovat lähtökohta: kohteen liiketoimintakonteksti voi nostaa tai laskea prioriteettia, ja raportissa kerrotaan, milloin näin tapahtuu ja miksi.
CVSS:n julkaisee FIRST. Pistevälit noudattavat CVSS 4.0 -määrittelyn laadullista vakavuusasteikkoa.
03Turvallisuus
Säännöt, jotka suojaavat tuotantoa
Testistä ei saa tulla sitä tietoturvapoikkeamaa, jota sen on määrä estää.
Keskeytysehdot
Testaus keskeytetään, jos järjestelmä muuttuu epävakaaksi, jos todellisten käyttäjien tietoja paljastuu enemmän kuin vähimmäistodiste edellyttää tai jos löytyy merkkejä toisesta hyökkääjästä. Yhteyshenkilöllesi soitetaan heti.
Ei palvelunestoa
Saatavuutta ei testata, ellet pyydä sitä kirjallisesti, ja silloin valitsemassasi testausikkunassa.
Vähimmäistodiste
Pääsy osoitetaan pienimmällä mahdollisella toimenpiteellä: yksi tietue eikä koko taulu, vaaraton tiedosto eikä haitallinen hyötykuorma.
Omat testitietomme
Jos tietoja on luotava tai muutettava, käytämme testiä varten luotuja käyttäjätilejä ja tietueita.
Siivous
Testin aikana luodut käyttäjätilit, tiedostot ja konfiguraatiomuutokset poistetaan ja luetellaan raportissa.
Todisteiden käsittely
Todisteet säilytetään salattuina, pääsy niihin on rajattu toimeksiannon tiimiin, ja työaineisto hävitetään 30 päivän kuluttua toimeksiannon päättymisestä.
04Automaatio ja tekoäly
Ihmiset johtavat, työkalut avustavat
Automaatio laajentaa kattavuutta. Harkinta pysyy asiantuntijoilla.
Mitä työkalut tekevät
Kartoitus, luettelointi ja tunnettujen haavoittuvuusluokkien tarkistukset on automatisoitu, jotta käsin tehtävä työ kohdistuu siihen, mikä vaatii harkintaa.
Mitä ihmiset tekevät
Liiketoimintalogiikka, pääsynhallinta, haavoittuvuuksien ketjuttaminen ja vaikutus testataan käsin. Jokaisen raportin havainnon on toistanut asiantuntija.
Tekoälyn apu
Kielimallit auttavat koodin ja työkalujen tulosten analysoinnissa ympäristöissä, joita hallitsemme. Asiakkaan tietoja ei koskaan lähetetä julkisiin tekoälypalveluihin eikä koskaan käytetä mallien koulutukseen.
Ei varmistamattomia tuloksia
Mikään työkalun tai mallin tuottama ei päädy raporttiin ilman käsin tehtyä varmistusta.
05Standardit
Menetelmän taustalla olevat julkiset standardit
Versiot on tarkistettu julkaisijoiden omilta sivuilta 28. syyskuuta 2026. Standardin noudattaminen ei tarkoita, että sen julkaisija olisi sertifioinut, hyväksynyt tai suositellut meitä.
Testausmenetelmät
- OWASP WSTGv4.2(avaa ulkoisen sivuston)
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
- OWASP MASTGv2.0.0(avaa ulkoisen sivuston)
iOS- ja Android-sovellusten testausmenettelyt.
OWASP Foundation
PTESv1.0
Toimeksiannon vaiheet valmistelusta raportointiin.
PTES Team
- NIST SP 800-1152008(avaa ulkoisen sivuston)
Teknisen testauksen suunnittelu, säännöt ja toteutus.
NIST
- OSSTMM3(avaa ulkoisen sivuston)
Verkkojen ja kanavien operatiivisen turvallisuuden testaus.
ISECOM
Todentamisvaatimukset
- OWASP ASVS5.0.0(avaa ulkoisen sivuston)
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
- OWASP MASVSv2.1.0(avaa ulkoisen sivuston)
Mobiilisovellusten tietoturvavaatimukset.
OWASP Foundation
- OWASP Top 102025(avaa ulkoisen sivuston)
Verkkosovellusten kriittisimmät riskit; vähimmäistaso, ei menetelmä.
OWASP Foundation
- OWASP API Top 102023(avaa ulkoisen sivuston)
API-rajapintojen kriittisimmät riskit.
OWASP Foundation
- OWASP SC Top 102026(avaa ulkoisen sivuston)
Älysopimusten kriittisimmät heikkoudet.
OWASP Foundation
- CIS Benchmarks(avaa ulkoisen sivuston)
Konfiguraation perustasot pilvialustoille, Kubernetesille ja käyttöjärjestelmille.
Center for Internet Security
Hyökkääjän emulointi
- MITRE ATT&CKv19(avaa ulkoisen sivuston)
Hyökkääjien tekniikoiden luettelo, jonka avulla suunnitellaan operaatiot ja raportoidaan havaitsemisen kattavuus.
The MITRE Corporation
- TIBER-EU2025(avaa ulkoisen sivuston)
Uhkaperusteisten Red Team -testien rakenne: uhkatieto, Red Team -vaihe, päätösvaihe.
European Central Bank
Tekoälyjärjestelmät
- OWASP LLM Top 102025(avaa ulkoisen sivuston)
Kielimalleihin perustuvien sovellusten kriittisimmät riskit.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(avaa ulkoisen sivuston)
Autonomisten agenttien ja niiden työkalujen kriittisimmät riskit.
OWASP Gen AI Security Project
- MITRE ATLAS(avaa ulkoisen sivuston)
Luettelo hyökkääjien tekniikoista tekoälyjärjestelmiä vastaan.
The MITRE Corporation
- NIST AI RMF1.0(avaa ulkoisen sivuston)
Sanasto tekoälyriskien raportointiin johdolle.
NIST
Ohjelmistojen toimitusketju
- OWASP CI/CD Top 10(avaa ulkoisen sivuston)
Koonti- ja toimitusputkien kriittisimmät riskit.
OWASP Foundation
- SLSAv1.2(avaa ulkoisen sivuston)
Vaatimukset koontiartefaktien eheydelle ja alkuperälle.
Open Source Security Foundation
- NIST SSDF1.1(avaa ulkoisen sivuston)
Turvallisen ohjelmistokehityksen käytännöt, joihin havainnot yhdistetään.
NIST
Pisteytys ja luokittelu
- CVSSv4.0(avaa ulkoisen sivuston)
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
- CWE(avaa ulkoisen sivuston)
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
- EPSS(avaa ulkoisen sivuston)
Todennäköisyys, että tunnettua haavoittuvuutta hyödynnetään; käytetään priorisointiin.
FIRST
Ilmoittaminen ja käsittely
- ISO/IEC 291472018(avaa ulkoisen sivuston)
Miten organisaatio vastaanottaa raportteja ja julkaisee tietoturvatiedotteita.
ISO/IEC
- ISO/IEC 301112019(avaa ulkoisen sivuston)
Miten raportoitu haavoittuvuus tutkitaan ja ratkaistaan organisaation sisällä.
ISO/IEC
- RFC 91162022(avaa ulkoisen sivuston)
Tiedoston security.txt muoto.
IETF
- disclose.io(avaa ulkoisen sivuston)
Safe harbour -lausekkeen mallisanamuoto vilpittömässä mielessä tehtävälle tutkimukselle.
disclose.io
06Pyyntö
Kerro, mitä pitää testata
- Verkkosivuston tarkastus maksutta
- Vastaus 1 työpäivän kuluessa
- NDA ennen teknisiä yksityiskohtia
- Kiinteä hinta maksullisissa toimeksiannoissa
- Ei sitoumuksia
Pyyntö vastaanotettu
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Mitä seuraavaksi tapahtuu
- Asiakaspäällikkö käy pyynnön läpi ja vastaa 1 työpäivän kuluessa.
- Sovimme laajuudesta, testauksen säännöistä ja arkaluonteisen aineiston suojatusta kanavasta.
- Saat tarjouksen, jossa on menetelmä, aikataulu ja kiinteä hinta. Maksutonta verkkosivuston tarkastusta varten saat allekirjoitettavaksi luvan.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.