Så förbereder du ett penetrationstest

En checklista för kunden: vad du ska bestämma, förbereda och berätta för vem innan testarna börjar, så att de betalda dagarna går till testning.

PubliceradLästid 4 min

Ett penetrationstest betalas per dag. Varje dag som testarna ägnar åt att vänta på ett konto, gissa hur en funktion ska fungera eller bli blockerade av din egen brandvägg är en dag som inte går till att hitta sårbarheter. Det mesta av den väntan går att undanröja före starten.

Bestäm

Vad är frågan? ”Är det nya betalflödet säkert nog att släppa” och ”vad kan någon på internet göra mot oss” leder till olika tester. Skriv ned frågan i en enda mening: omfattningen följer av den.

Vad ingår i omfattningen och vad ingår inte? Lista applikationerna, adresserna och miljöerna. Lista även undantagen: betaltjänstleverantören, moderbolagets system, den gamla tjänsten som kraschar så fort någon tittar på den.

Vilken miljö? En stagingmiljö som motsvarar produktionsmiljön är att föredra: testarna kan vara grundliga och inget verkligt står på spel. Om det bara finns en produktionsmiljö, kom överens om tiderna och om vilka tekniker som inte är tillåtna.

Hur mycket vet testarna? Testning med konton och dokumentation hittar mer per dag än testning i blindo. Testning i blindo svarar på en enda snäv fråga: vad en utomstående kan uppnå utan någon information. Bestäm vilket av dem du betalar för.

Förbered

Konton. Ett för varje roll, och i två separata kundmiljöer (tenants) om produkten har sådana: åtkomstkontrollen mellan kunder kan inte testas med en enda kund. Skapa kontona före starten, logga in med vart och ett en gång och se till att de har realistiska data.

Dokumentation. API-specifikationer, ett arkitekturdiagram, en beskrivning av rollerna och av de viktigaste arbetsflödena. Ofullständiga dokument är bättre än inga.

Åtkomst. Om testmiljön ligger bakom ett VPN eller en lista över tillåtna adresser, ordna åtkomsten i förväg och testa den. Bestäm om webbapplikationsbrandväggen ska vara påslagen. Om det är applikationen som testas, släpp igenom testarna. Om det är brandväggen som testas, låt den vara påslagen och säg det.

Data. Fyll testmiljön med data som liknar de verkliga till strukturen men inte till innehållet. Verkliga personuppgifter i en testmiljö är ett fynd redan innan testet har börjat.

Säkerhetskopior. Bekräfta att miljön som testas kan återställas. Testare är försiktiga. Säkerhetskopior är till för det fall då försiktigheten inte räckte.

Informera

Driftteamet och övervakningsteamet, om inte testet ska pröva just dem. Ge dem testarnas källadresser och datumen. Annars slutar den första dagen med att testarna är blockerade och en incident är öppnad.

Hosting- eller molnleverantören, där deras policy kräver det. De stora molnleverantörerna kräver inget förhandsbesked för testning av dina egna resurser inom ramen för sina publicerade regler. Mindre hostingföretag gör det ofta.

Leverantörer vars system berörs. Deras samtycke krävs skriftligen.

En kontaktperson, som går att nå under testtiderna och har befogenhet att fatta beslut: att förlänga ett konto, att starta om en tjänst, att stoppa testet.

Skriv under

  • sekretessavtalet (NDA), innan något av ovanstående lämnas över;
  • avtalet;
  • det skriftliga tillståndet och uppdragsreglerna.

Vad vart och ett av dem är till för beskrivs i ”Vad som gör ett penetrationstest lagligt”.

Under testet

  • Driftsätt ingenting i miljön som testas utan att säga det till testarna. Ett fynd som försvinner över natten kostar en dag av förvirring.
  • Åtgärda inte fynd mitt under testet, utom kritiska. Om du åtgärdar ett, säg det.
  • Svara snabbt på frågor. En testare som frågar hur en funktion ska fungera har oftast hittat något.
  • Räkna med att brådskande fynd rapporteras direkt. En kritisk sårbarhet rapporteras när den har bekräftats, inte i slutrapporten.

Efter testet

  • Läs sammanfattningen med ledningen och fynden med teknikerna. De är skrivna för olika läsare.
  • Delta i genomgången. Det är uppdragets billigaste timme.
  • Planera åtgärderna efter prioritet och berätta för testarna när de är driftsatta.
  • Använd omtestet. En åtgärd som inte har verifierats är ett antagande.
  • Håll rapporten konfidentiell. Tills åtgärderna är på plats är den en manual för att angripa dig. För kunder och revisorer finns intyget.

Checklistan

Före starten Klart
Frågan och omfattningen nedskrivna, med undantagen
Miljön vald, testfönstren överenskomna
Konton skapade för varje roll, i två kundmiljöer om produkten har sådana
Dokumentationen överlämnad
Nätverksåtkomsten ordnad och testad
Testdata på plats, inga verkliga personuppgifter
Säkerhetskopiorna verifierade
Driften, övervakningen och leverantörerna informerade
Kontaktpersonen utsedd
NDA, avtal, skriftligt tillstånd och uppdragsregler underskrivna

Sidan för varje tjänst anger vad just det testet behöver från dig.

Förfrågan

Berätta vad som behöver testas

  • Gratis kontroll av webbplatsen
  • Svar inom 1 arbetsdag
  • Sekretessavtal före alla tekniska detaljer
  • Fast pris för betalda uppdrag
  • Utan förpliktelser

Begär en granskning

Beskriv systemen och målet. En kundansvarig svarar inom 1 arbetsdag med förtydligande frågor och nästa steg.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

En enskild näringsidkare anger sitt eget namn.

Önskad kanal
Vad som ska granskas
Tjänster av intresse

Välj alla som är aktuella.

Gratis kontroll

Vi kontrollerar din webbplats kostnadsfritt

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är.

Villkor för gratis säkerhetskontroll av webbplats

Applikationssäkerhet

Infrastruktur och moln

Attacksimulering

AI, Web3 och kryptografi

Program och verifiering

Applikationssäkerhet

Gratis säkerhetskontroll av webbplats

Vi tittar på din webbplats utifrån, så som en angripare gör, och kontrollerar om det går att bryta sig in i den: svaga inställningar, föråldrad programvara, exponerade filer, osäkra formulär. Kontrollen är kostnadsfri.

Applikationssäkerhet

Penetrationstest av webbapplikationer

Vi försöker bryta oss in i din webbapplikation så som en verklig angripare skulle göra: logga in på andras konton, läsa andra kunders data, ändra priser eller beställningar. Du får veta vad som är möjligt innan brottslingar gör det.

Applikationssäkerhet

Säkerhetstest av API:er

Ett API är den kanal som din app, din webbplats och dina partner använder för att utbyta data med dina servrar. Vi testar om någon kan använda den för att läsa eller ändra data som tillhör andra.

Applikationssäkerhet

Penetrationstest av mobilappar

Vi undersöker din iOS- eller Android-app och servrarna bakom den: vad appen sparar på telefonen, vad som kan utvinnas ur den och om dess anrop kan manipuleras.

Applikationssäkerhet

Säkerhetsgranskning av källkod

Våra specialister läser källkoden till din produkt och hittar de misstag som leder till ett intrång, även de som inte syns utifrån.

Infrastruktur och moln

Säkerhetsgranskning av moln och Kubernetes

Vi granskar hur ditt moln är konfigurerat (AWS, Azure, Google Cloud, Kubernetes): vem som har åtkomst till vad, vilka data som är öppna mot internet och hur långt en angripare kommer efter det första misstaget.

Infrastruktur och moln

Penetrationstest av infrastruktur

Vi testar dina servrar och ditt kontorsnätverk utifrån och inifrån: om en angripare kan ta sig in och, väl inne, nå ekonomisystemet, e-posten eller säkerhetskopiorna.

Infrastruktur och moln

Granskning av extern attackyta

Vi hittar allt som ditt företag exponerar mot internet, även det som har glömts bort: gamla webbplatser, testservrar, läckta lösenord. Sedan visar vi vad av det som kan angripas.

Infrastruktur och moln

Säkerhet i CI/CD och leveranskedjan

Vi granskar vägen som din kod tar från utvecklaren till kunden: byggservrar, bibliotek från tredje part, åtkomstnycklar. Den som har kontroll över den vägen har kontroll över din produkt.

Attacksimulering

Red Team-operationer

En övning i full skala. Vårt team spelar en verklig angripare med ett mål, till exempel att nå kunddata, och du ser om ditt försvar märker det och stoppar det.

Attacksimulering

Purple Team-övningar

Våra angripare och dina försvarare arbetar sida vid sida: vi visar en attackteknik, ditt team undersöker om det ser den, och luckorna i övervakningen täpps till på plats.

Attacksimulering

Social engineering-test

Vi testar människor, inte maskiner: nätfiske via e-post, samtal och meddelanden som angripare använder för att komma åt lösenord. Du får veta hur många anställda som skulle bli lurade och vad som behöver tränas.

AI, Web3 och kryptografi

Säkerhetstest av AI och LLM

Om din produkt har en chattbot eller en annan AI-modell testar vi om den kan förmås att avslöja konfidentiella data, bryta mot sina egna regler eller agera för någon annans räkning.

AI, Web3 och kryptografi

Granskning av smarta kontrakt

Innan ett smart kontrakt förvaltar pengar letar vi efter misstag i dess kod som skulle låta någon ta ut eller frysa medlen. Efter driftsättningen går sådana misstag inte att rätta.

AI, Web3 och kryptografi

Kryptografigranskning

Vi granskar hur din produkt krypterar data och skyddar nycklar: om rätt algoritmer har valts och om de används korrekt. Ett misstag här gör krypteringen värdelös.

Program och verifiering

Förvaltning av bug bounty-program

Bug bounty är ett program där oberoende säkerhetsforskare letar efter sårbarheter i din produkt och får betalt för varje sårbarhet de hittar. Vi lanserar och driver ett sådant program åt dig.

Program och verifiering

Program för sårbarhetsrapportering (VDP)

En offentlig sida och en rutin som berättar för säkerhetsforskare hur de på ett säkert sätt kan rapportera en sårbarhet till dig. Utan dem försvinner rapporter eller kommer i form av hot. Vi sätter upp processen och hanterar inkommande rapporter.

Program och verifiering

Kontinuerlig penetrationstestning

I stället för ett test om året testar vi varje betydande ändring i din produkt under hela året, så att en ny sårbarhet inte väntar i månader på att bli hittad.

Program och verifiering

Penetrationstest för regelefterlevnad

Ett penetrationstest som läggs upp så att en revisor, en tillsynsmyndighet eller en stor kund godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Tjänster av intresse

Vet inte ännu

Välj det här om du inte vet vilken tjänst du behöver. Beskriv uppgiften med egna ord, så föreslår en specialist en tjänst i svaret.

Domän eller URL för webbplatsen eller för det huvudsakliga system som ska testas, till exempel app.example.com.

Vad som behöver testas, varför just nu och eventuella tidsfrister eller krav på regelefterlevnad. Inga lösenord, nycklar eller detaljer om sårbarheter.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk