Vad som gör ett penetrationstest lagligt

Samma handlingar är en tjänst med tillstånd och ett brott utan det. Vilka dokument som skapar tillståndet, vem som får skriva under dem och var de vanliga luckorna finns.

PubliceradLästid 4 min

En penetrationstestare gör samma sak som en inkräktare: letar efter en väg in och använder den. Lagarna om dataintrång i de flesta länder frågar inte efter avsikter. De frågar om åtkomsten var tillåten. Hela skillnaden mellan en tjänst och ett brott är en uppsättning dokument, underskrivna av rätt person innan arbetet börjar.

Den här artikeln beskriver de dokumenten. Den är inte juridisk rådgivning: lagarna skiljer sig mellan länder, och dina jurister avgör vad som gäller för dig.

Dokumenten

Avtal

Det kommersiella avtalet: vad som ska göras, till när, till vilket pris och med vilket ansvar och vilken sekretess. Avtalet ensamt är inte tillståndet. Det förpliktar parterna gentemot varandra, men det anger inte i sig vad som får angripas.

Skriftligt tillstånd

Den förklaring genom vilken systemens ägare tillåter testet. Den bör ange:

  • systemen, med adress, domän eller en annan entydig identifierare;
  • den period under vilken testning är tillåten;
  • de personer eller det företag som får testa;
  • den som skriver under och i vilken egenskap den personen skriver under.

Testarna bär det med sig, bokstavligen eller bildligt, under hela uppdraget. När en hostingleverantör eller en polismyndighet frågar vad som pågår är det det här dokumentet som ger svaret.

Uppdragsregler

De tekniska gränserna: vilka tekniker som är tillåtna och vilka som är undantagna, tiderna för testning, anropstakten, vad som händer när ett system blir instabilt, vem testarna ringer på natten. NIST SP 800-115 behandlar uppdragsreglerna som en obligatorisk del av planeringen, och PTES placerar dem i fasen före uppdraget (pre-engagement) av samma skäl: frågor som inte avgörs före testet avgörs under en incident.

Beskrivning av omfattningen

Listan över vad som ingår och vad som inte ingår. Undantagen är lika viktiga som det som ingår: betaltjänstleverantören bakom kassan, hostingföretagets delade plattform, tjänsten för single sign-on som tillhör moderbolaget.

Sekretess och dataskydd

Ett sekretessavtal (NDA), underskrivet innan tekniska detaljer utbyts. Där personuppgifter kan förekomma, ett personuppgiftsbiträdesavtal. I Europeiska unionen följer det av artikel 28 i GDPR när testaren behandlar personuppgifter för kundens räkning.

Vem som får skriva under

Tillståndet är värt lika mycket som behörigheten hos den som skriver under det.

  • Systemets ägare, inte dess användare. Ett företag kan inte ge tillstånd till testning av en SaaS-produkt som det prenumererar på.
  • En person med behörighet att företräda företaget. En utvecklare som beställer ett test av arbetsgivarens produktionssystem utan ledningens vetskap har inte gett tillstånd till någonting.
  • Varje ägare, om det finns flera. Ett system som ett företag driver på ett annat företags infrastruktur kan behöva båda.

En noggrann leverantör verifierar det här: slår upp företaget i handelsregistret, tar reda på vem som äger domänerna och bekräftar beställningen via en officiell kanal hos företaget. En leverantör som inte frågar borde oroa dig.

Tredje parter

Ditt tillstånd omfattar det som är ditt. Runt omkring finns det oftast system som inte är det.

Molnleverantörer. De stora leverantörerna publicerar policyer för testning av resurser som kunder kör på deras plattformar. När den här artikeln skrivs tillåter AWS, Microsoft Azure och Google Cloud att kunder testar sina egna resurser utan föregående godkännande, inom de regler som var och en av dem publicerar; AWS anger också vilka tjänster som får testas. Alla tre begränsar överbelastningstester. Policyerna ändras, så de ska läsas före varje uppdrag och inte återges ur minnet från det förra.

Hosting och hanterade tjänster. Delad hosting, hanterade databaser och nätverk för innehållsleverans (CDN) har egna villkor. Vissa kräver att de informeras i förväg, andra förbjuder testning helt.

Leverantörer och partner. En integration med en partner utsträcker inte ditt tillstånd till partnerns sida av den. Utan partnerns skriftliga samtycke stannar testningen vid din gräns.

De vanliga luckorna

  • Testet har börjat, tillståndet ”håller på att skrivas under”.
  • Omfattningen anger en domän, och applikationen bakom den flyttade till en annan adress förra månaden.
  • Tillståndet är underskrivet av någon som inte hade behörighet att skriva under det.
  • Produktionsmiljön ingår i omfattningen, och ingen har informerat driftteamet.
  • Ett dotterbolag i ett annat land testas med moderbolagets tillstånd.

Var och en av dem gör ett tillåtet test otillåtet för en del av arbetet, och ingen av dem syns från den tekniska sidan.

Bug bounty är också ett tillstånd

Ett bug bounty-program är ett tillstånd som ges offentligt: programmets policy anger vad som får testas och hur, och den som följer den agerar med ägarens tillstånd. En safe harbour-klausul lägger till ägarens åtagande att inte vidta rättsliga åtgärder mot säkerhetsforskare som håller sig inom policyn. Den binder bara ägaren. Den ändrar inte strafflagen och binder inte tredje parter. Därför måste policyn följas exakt, och därför är ett system utan program inget mål.

Kort sagt

Innan det första paketet skickas bör det finnas ett avtal, ett skriftligt tillstånd som är underskrivet av någon som har behörighet att skriva under det, uppdragsregler, en omfattning med undantag och samtycke från varje tredje part vars system berörs. Hur vi hanterar det här i detalj beskrivs på sidan ”Uppdragets gång”.

Förfrågan

Berätta vad som behöver testas

  • Gratis kontroll av webbplatsen
  • Svar inom 1 arbetsdag
  • Sekretessavtal före alla tekniska detaljer
  • Fast pris för betalda uppdrag
  • Utan förpliktelser

Begär en granskning

Beskriv systemen och målet. En kundansvarig svarar inom 1 arbetsdag med förtydligande frågor och nästa steg.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

En enskild näringsidkare anger sitt eget namn.

Önskad kanal
Vad som ska granskas
Tjänster av intresse

Välj alla som är aktuella.

Gratis kontroll

Vi kontrollerar din webbplats kostnadsfritt

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är.

Villkor för gratis säkerhetskontroll av webbplats

Applikationssäkerhet

Infrastruktur och moln

Attacksimulering

AI, Web3 och kryptografi

Program och verifiering

Applikationssäkerhet

Gratis säkerhetskontroll av webbplats

Vi tittar på din webbplats utifrån, så som en angripare gör, och kontrollerar om det går att bryta sig in i den: svaga inställningar, föråldrad programvara, exponerade filer, osäkra formulär. Kontrollen är kostnadsfri.

Applikationssäkerhet

Penetrationstest av webbapplikationer

Vi försöker bryta oss in i din webbapplikation så som en verklig angripare skulle göra: logga in på andras konton, läsa andra kunders data, ändra priser eller beställningar. Du får veta vad som är möjligt innan brottslingar gör det.

Applikationssäkerhet

Säkerhetstest av API:er

Ett API är den kanal som din app, din webbplats och dina partner använder för att utbyta data med dina servrar. Vi testar om någon kan använda den för att läsa eller ändra data som tillhör andra.

Applikationssäkerhet

Penetrationstest av mobilappar

Vi undersöker din iOS- eller Android-app och servrarna bakom den: vad appen sparar på telefonen, vad som kan utvinnas ur den och om dess anrop kan manipuleras.

Applikationssäkerhet

Säkerhetsgranskning av källkod

Våra specialister läser källkoden till din produkt och hittar de misstag som leder till ett intrång, även de som inte syns utifrån.

Infrastruktur och moln

Säkerhetsgranskning av moln och Kubernetes

Vi granskar hur ditt moln är konfigurerat (AWS, Azure, Google Cloud, Kubernetes): vem som har åtkomst till vad, vilka data som är öppna mot internet och hur långt en angripare kommer efter det första misstaget.

Infrastruktur och moln

Penetrationstest av infrastruktur

Vi testar dina servrar och ditt kontorsnätverk utifrån och inifrån: om en angripare kan ta sig in och, väl inne, nå ekonomisystemet, e-posten eller säkerhetskopiorna.

Infrastruktur och moln

Granskning av extern attackyta

Vi hittar allt som ditt företag exponerar mot internet, även det som har glömts bort: gamla webbplatser, testservrar, läckta lösenord. Sedan visar vi vad av det som kan angripas.

Infrastruktur och moln

Säkerhet i CI/CD och leveranskedjan

Vi granskar vägen som din kod tar från utvecklaren till kunden: byggservrar, bibliotek från tredje part, åtkomstnycklar. Den som har kontroll över den vägen har kontroll över din produkt.

Attacksimulering

Red Team-operationer

En övning i full skala. Vårt team spelar en verklig angripare med ett mål, till exempel att nå kunddata, och du ser om ditt försvar märker det och stoppar det.

Attacksimulering

Purple Team-övningar

Våra angripare och dina försvarare arbetar sida vid sida: vi visar en attackteknik, ditt team undersöker om det ser den, och luckorna i övervakningen täpps till på plats.

Attacksimulering

Social engineering-test

Vi testar människor, inte maskiner: nätfiske via e-post, samtal och meddelanden som angripare använder för att komma åt lösenord. Du får veta hur många anställda som skulle bli lurade och vad som behöver tränas.

AI, Web3 och kryptografi

Säkerhetstest av AI och LLM

Om din produkt har en chattbot eller en annan AI-modell testar vi om den kan förmås att avslöja konfidentiella data, bryta mot sina egna regler eller agera för någon annans räkning.

AI, Web3 och kryptografi

Granskning av smarta kontrakt

Innan ett smart kontrakt förvaltar pengar letar vi efter misstag i dess kod som skulle låta någon ta ut eller frysa medlen. Efter driftsättningen går sådana misstag inte att rätta.

AI, Web3 och kryptografi

Kryptografigranskning

Vi granskar hur din produkt krypterar data och skyddar nycklar: om rätt algoritmer har valts och om de används korrekt. Ett misstag här gör krypteringen värdelös.

Program och verifiering

Förvaltning av bug bounty-program

Bug bounty är ett program där oberoende säkerhetsforskare letar efter sårbarheter i din produkt och får betalt för varje sårbarhet de hittar. Vi lanserar och driver ett sådant program åt dig.

Program och verifiering

Program för sårbarhetsrapportering (VDP)

En offentlig sida och en rutin som berättar för säkerhetsforskare hur de på ett säkert sätt kan rapportera en sårbarhet till dig. Utan dem försvinner rapporter eller kommer i form av hot. Vi sätter upp processen och hanterar inkommande rapporter.

Program och verifiering

Kontinuerlig penetrationstestning

I stället för ett test om året testar vi varje betydande ändring i din produkt under hela året, så att en ny sårbarhet inte väntar i månader på att bli hittad.

Program och verifiering

Penetrationstest för regelefterlevnad

Ett penetrationstest som läggs upp så att en revisor, en tillsynsmyndighet eller en stor kund godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Tjänster av intresse

Vet inte ännu

Välj det här om du inte vet vilken tjänst du behöver. Beskriv uppgiften med egna ord, så föreslår en specialist en tjänst i svaret.

Domän eller URL för webbplatsen eller för det huvudsakliga system som ska testas, till exempel app.example.com.

Vad som behöver testas, varför just nu och eventuella tidsfrister eller krav på regelefterlevnad. Inga lösenord, nycklar eller detaljer om sårbarheter.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk