Hvad er en pentest?

En pentest – penetrationstest – er et kontrolleret angreb på jeres egne systemer, udført af sikkerhedsfolk, I selv har hyret. Formålet er ikke at finde hver eneste fejl, men at vise, hvor langt en rigtig angriber realistisk kan komme, og hvad det i praksis ville koste jer.

Sådan fungerer det

Først en vigtig skelnen, som ofte bliver blandet sammen i tilbud:

  • Sårbarhedsscanning er automatisk. Et værktøj gennemgår systemerne og lister kendte huller. Det er billigt, kan køre månedligt og finder det lavthængende.
  • Pentest er manuel. Et menneske kombinerer flere små svagheder til én rigtig indtrængning – præcis som en angriber ville gøre. Det koster mere og gøres typisk én gang om året.

Testen aftales på forhånd i tre varianter. Ved black box ved testeren ingenting og starter udefra som en fremmed. Ved grey box får testeren en almindelig brugerkonto – scenariet “hvad kan en medarbejder, der er blevet phishet, komme til?” Ved white box udleveres dokumentation og adgang, så tiden bruges på dybde frem for på at lede.

Resultatet er en rapport med hvert fund, hvor alvorligt det er, og hvordan det lukkes. Den del er det egentlige produkt – ikke selve indbruddet.

Hvornår er det relevant for en SMV?

En pentest giver mening, når I har noget konkret at teste, og når I har kapacitet til at rette det, der bliver fundet. Typiske anledninger er en ny kundeportal eller webshop, en fjernadgang der er vokset uplanlagt, et kundekrav i et udbud, eller et bestyrelsesbeslutningsgrundlag hvor I skal kunne dokumentere niveauet.

Den er derimod ofte overkill, hvis det grundlæggende ikke er på plads. Har I ikke MFA på alle konti, styr på opdateringer og en testet backup, så får I en dyr rapport, der fortæller jer netop det. Start i stedet med at gennemgå vores tjekliste til IT-sikkerhedstjek for SMV’er, og lav pentesten når fundamentet står.

Typiske faldgruber

Uklar afgrænsning. Aftal skriftligt hvilke systemer, IP-adresser og tidsrum der er omfattet – og hvem der må stoppe testen. Ellers rammer den en produktionsserver på et skidt tidspunkt.

Rapporten bliver liggende. Et fund uden en ansvarlig og en deadline er ikke rettet. Aftal et opfølgende møde allerede når I bestiller.

En scanning solgt som pentest. Spørg direkte, hvor mange timer der er manuelt arbejde, og bed om et anonymiseret eksempel på en rapport.

Engangsforestilling. Systemerne ændrer sig, og der kommer nye zero-day-sårbarheder. En pentest er et øjebliksbillede og erstatter ikke løbende IT-sikkerhed.

Relaterede begreber

En pentest hænger sammen med flere af de andre begreber i ordbogen:

Ofte stillede spørgsmål om pentest

For en typisk dansk SMV med et enkelt miljø ligger en afgrænset pentest oftest i størrelsesordenen nogle få dagsværk. Prisen følger antallet af timer og hvor bredt et område, der skal dækkes – så en skarp afgrænsning er den bedste måde at styre budgettet på.

Én gang om året er en almindelig kadence, og derudover når I laver større ændringer, som en ny portal eller en ny fjernadgang. Mellem testene giver løbende sårbarhedsscanning langt mere sikkerhed pr. krone.

Ja, det er netop pointen – men det skal aftales på forhånd. En god leverandør arbejder inden for et skriftligt aftalegrundlag, undgår destruktive tests i produktion og har en direkte kontakt, der kan stoppe testen med det samme.

Skal vi kigge på det sammen?

Er en pentest det rigtige næste skridt for jer – eller er der billigere ting at rette først? Vi kigger gerne på jeres opsætning og siger ærligt, hvad vi ville gøre i jeres sted. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50