Forberedelser
Omfang, mål, testvinduer, kontaktpersoner, stoppkriterier og juridiske dokumenter avtales og signeres. Ingenting testes før denne fasen er avsluttet.
Rekognosering
Vi samler inn det som er offentlig kjent om målet, og kartlegger angrepsflaten innenfor omfanget.
Trusselmodellering
Vi fastslår hva en angriper ville være ute etter og hvilke veier som fører dit, og bruker tiden der skaden ville vært størst.
Sårbarhetsanalyse
Automatiserte verktøy dekker de kjente klassene. Hver kandidat verifiseres manuelt; uverifiserte resultater fra skannere rapporteres aldri.
Utnyttelse
Verifiserte svakheter utnyttes så dypt som reglene for gjennomføring tillater, for å bevise konsekvensen i stedet for å anta den.
Etter utnyttelse
Vi fastslår hva tilgangen er verdt: hvilke data, hvilke systemer, hvilke videre steg. Alt som ble opprettet under testen, fjernes.
Rapportering og retest
Funnene skrives ned, gjennomgås av en annen spesialist, presenteres for teamet ditt og testes på nytt etter utbedringen.
Slik tester vi, helt åpent
En metode som ikke kan forklares, kan ikke revideres. Denne siden beskriver hva vi gjør i hvert oppdrag, i hvilken rekkefølge, og hva du sitter igjen med etter hver fase.
01Faser
Hver fase ender med et resultat
Rekkefølgen følger PTES og NIST SP 800-115. Dybden i hver fase avhenger av tjenesten; rekkefølgen gjør det ikke.
02Alvorlighetsgrad
Én skala for hvert funn
Funn vurderes med CVSS 4.0. Poengsummen er utgangspunktet: Forretningskonteksten til det berørte systemet kan heve eller senke prioriteten, og rapporten sier når det skjer, og hvorfor.
CVSS publiseres av FIRST. Intervallene følger den kvalitative skalaen for alvorlighetsgrad i spesifikasjonen for CVSS 4.0.
03Sikkerhet
Regler som beskytter produksjonen
En test må ikke bli den hendelsen den skal forhindre.
Stoppkriterier
Testingen stopper når et system blir ustabilt, når data om virkelige brukere eksponeres utover det minste beviset, eller når vi finner spor etter en annen angriper. Kontaktpersonen din blir ringt med en gang.
Ingen tjenestenektangrep
Tilgjengelighet testes ikke med mindre du ber om det skriftlig, i et tidsvindu du velger.
Minst mulig bevis
Tilgang bevises med den minste mulige handlingen: én post og ikke hele tabellen, en uskadelig fil og ikke en nyttelast.
Egne testdata
Der data må opprettes eller endres, bruker vi kontoer og poster som er laget for testen.
Opprydding
Kontoer, filer og konfigurasjonsendringer som gjøres under testen, fjernes og listes opp i rapporten.
Håndtering av bevis
Bevis lagres kryptert, tilgangen er begrenset til teamet i oppdraget, og arbeidsdata destrueres 30 dager etter at oppdraget er avsluttet.
04Automatisering og KI
Ledet av mennesker, støttet av verktøy
Automatisering gir bredere dekning. Vurderingene gjøres av spesialister.
Hva verktøyene gjør
Kartlegging, enumerering og kontroller av kjente sårbarhetsklasser er automatisert, slik at den manuelle tiden går til det som krever skjønn.
Hva menneskene gjør
Forretningslogikk, tilgangskontroll, sammenkjeding og konsekvens testes manuelt. Hvert funn i en rapport er gjenskapt av en spesialist.
Støtte fra KI
Språkmodeller hjelper med analyse av kode og verktøyresultater i miljøer vi kontrollerer. Kundedata sendes aldri til offentlige KI-tjenester og brukes aldri til trening.
Ingen uverifiserte resultater
Ingenting som et verktøy eller en modell har produsert, havner i en rapport uten manuell verifisering.
05Standarder
De offentlige standardene bak metoden
Versjonene er kontrollert på utgivernes egne sider den 28. september 2026. Å følge en standard betyr ikke å være sertifisert, godkjent eller anbefalt av utgiveren.
Testmetoder
- OWASP WSTGv4.2(åpner et eksternt nettsted)
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
- OWASP MASTGv2.0.0(åpner et eksternt nettsted)
Testprosedyrer for iOS- og Android-apper.
OWASP Foundation
PTESv1.0
Fasene i et oppdrag, fra forberedelser til rapportering.
PTES Team
- NIST SP 800-1152008(åpner et eksternt nettsted)
Planlegging, regler for gjennomføring og utførelse av teknisk testing.
NIST
- OSSTMM3(åpner et eksternt nettsted)
Testing av operasjonell sikkerhet i nettverk og kanaler.
ISECOM
Verifiseringskrav
- OWASP ASVS5.0.0(åpner et eksternt nettsted)
Krav som en applikasjon verifiseres mot.
OWASP Foundation
- OWASP MASVSv2.1.0(åpner et eksternt nettsted)
Sikkerhetskrav til mobilapper.
OWASP Foundation
- OWASP Top 102025(åpner et eksternt nettsted)
De mest kritiske risikoene for webapplikasjoner; et minimum, ikke en metode.
OWASP Foundation
- OWASP API Top 102023(åpner et eksternt nettsted)
De mest kritiske risikoene for API-er.
OWASP Foundation
- OWASP SC Top 102026(åpner et eksternt nettsted)
De mest kritiske svakhetene i smartkontrakter.
OWASP Foundation
- CIS Benchmarks(åpner et eksternt nettsted)
Referansekonfigurasjoner for skyplattformer, Kubernetes og operativsystemer.
Center for Internet Security
Emulering av angripere
- MITRE ATT&CKv19(åpner et eksternt nettsted)
Katalog over angrepsteknikker; brukes til å planlegge operasjoner og til å rapportere deteksjonsdekning.
The MITRE Corporation
- TIBER-EU2025(åpner et eksternt nettsted)
Struktur for trusselbaserte Red Team-tester: trusseletterretning, Red Team-fase, avslutning.
European Central Bank
KI-systemer
- OWASP LLM Top 102025(åpner et eksternt nettsted)
De mest kritiske risikoene for applikasjoner bygget på språkmodeller.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(åpner et eksternt nettsted)
De mest kritiske risikoene for autonome agenter og verktøyene deres.
OWASP Gen AI Security Project
- MITRE ATLAS(åpner et eksternt nettsted)
Katalog over angrepsteknikker mot KI-systemer.
The MITRE Corporation
- NIST AI RMF1.0(åpner et eksternt nettsted)
Terminologi for rapportering av KI-risiko til ledelsen.
NIST
Leverandørkjeden for programvare
- OWASP CI/CD Top 10(åpner et eksternt nettsted)
De mest kritiske risikoene for bygge- og leveransepipeliner.
OWASP Foundation
- SLSAv1.2(åpner et eksternt nettsted)
Krav til integritet og opphav for byggeartefakter.
Open Source Security Foundation
- NIST SSDF1.1(åpner et eksternt nettsted)
Praksiser for sikker programvareutvikling som funn knyttes til.
NIST
Vurdering og klassifisering
- CVSSv4.0(åpner et eksternt nettsted)
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
- CWE(åpner et eksternt nettsted)
Svakhetsklassen bak hvert funn.
The MITRE Corporation
- EPSS(åpner et eksternt nettsted)
Sannsynligheten for at en kjent sårbarhet blir utnyttet; brukes til prioritering.
FIRST
Rapportering og håndtering
- ISO/IEC 291472018(åpner et eksternt nettsted)
Hvordan en virksomhet tar imot rapporter og publiserer sikkerhetsvarsler.
ISO/IEC
- ISO/IEC 301112019(åpner et eksternt nettsted)
Hvordan en rapportert sårbarhet undersøkes og løses internt.
ISO/IEC
- RFC 91162022(åpner et eksternt nettsted)
Formatet til security.txt.
IETF
- disclose.io(åpner et eksternt nettsted)
Referanseformulering av safe harbour for forskning i god tro.
disclose.io
06Forespørsel
Fortell oss hva som skal testes
- Gratis sjekk av nettstedet
- Svar innen 1 arbeidsdag
- NDA før tekniske detaljer
- Fast pris for betalte oppdrag
- Uforpliktende
Forespørselen er mottatt
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Hva som skjer videre
- En kundeansvarlig går gjennom forespørselen og svarer innen 1 arbeidsdag.
- Vi avtaler omfanget, reglene for gjennomføring og en sikker kanal for sensitivt materiale.
- Du får et tilbud med metode, tidsplan og fast pris. For den gratis sjekken av nettstedet får du tillatelsen som skal signeres.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.