Penetrationstest

Penetrationstest

Baldur Security er en dansk, research-drevet virksomhed, der laver offensiv sikkerhed og penetrationstest. Vi finder de sårbarheder, andre overser - i software som Chrome, Fortinet, Mitel og PRTG, og i jeres egne systemer. Denne side forklarer hvad en penetrationstest er, hvordan den foregår hos os, og hvad I får.

33offentliggjorte CVE’er
100+gennemførte penetrationstests
300+bug bounty-rapporter
OSCE / OSCPcertificeret
Book et scoping-opkald

Hvad er en penetrationstest?

En penetrationstest er et kontrolleret angreb på jeres systemer, udført af sikkerhedsfolk med tilladelse. Formålet er at finde de sårbarheder en rigtig angriber ville bruge, og bevise at de kan udnyttes, før nogen med onde hensigter gør det. En god test stopper ikke ved en liste af mulige problemer; den viser den konkrete vej ind, hvad der kan nås derfra, og hvad der skal til for at lukke den.

Penetrationstest har i daglig tale mange navne: pentest, sikkerhedstest, assessment, red team. Det dækker det samme: en manuel, målrettet vurdering, hvor et menneske aktivt forsøger at bryde ind.

Penetrationstest vs. sårbarhedsscanning

En sårbarhedsscanning er automatiseret. Den sammenholder jeres systemer med en liste af kendte fejl og rapporterer, hvad der matcher. Det er nyttigt, men en scanner forstår ikke jeres forretningslogik og kan ikke ræsonnere sig frem til et angreb. Den finder det kendte; den overser adgangskontrol- og logikfejl, præcis den slags, der giver de alvorlige brud. En penetrationstest er manuel og udføres af mennesker, der leder efter netop det.

Typer af penetrationstest

Vi tester det, angribere reelt går efter. De typiske engagementer:

De uddybende sider er på engelsk, fordi det er sproget for det tekniske arbejde. Er I i tvivl om, hvilken type test I har brug for, så tag et scoping-opkald - det er ofte hurtigere end at læse sig frem.

Sådan foregår en penetrationstest hos Baldur

  1. 01

    Scope

    Vi aftaler mål, regler for engagementet og hvad et kritisk fund betyder for jeres forretning, før noget går i gang. I ved præcis, hvad vi rører ved, og hvornår.

  2. 02

    Rekognoscering

    Vi kortlægger den reelle angrebsflade: endpoints, versioner, eksponerede tjenester og hvordan delene taler sammen.

  3. 03

    Manuel udnyttelse

    Vi laver avancerede angreb som en rigtig trusselsaktør. Scannere finder det oplagte; adgangskontrol- og logikfejl kræver et menneske, og det er dem, der gør ondt.

  4. 04

    Kildekodegennemgang

    Med adgang til kildekoden sporer vi fejlen til den enkelte linje og beviser, om den kan udnyttes.

  5. 05

    Rapport

    En ledelsesresumé og en teknisk rapport: hvert fund reproducerbart, vurderet og parret med en konkret rettelse.

  6. 06

    Retest

    Når I har rettet, verificerer vi, at rettelsen faktisk lukker hullet, og at løsningen ikke er inkomplet.

Hvad får I?

  • To rapporter: et ledelsesresumé i forretningssprog og en teknisk rapport, jeres udviklere kan handle direkte på.
  • Reproducerbare fund. Hvert fund kommer med trinene, forespørgslen og, hvor det er relevant, et proof-of-concept.
  • En prioritering der giver mening. Vi vurderer på reel udnyttelighed og konsekvens, ikke kun CVSS, og siger hvad I skal rette først.
  • Konkret afhjælpning til hvert fund, og en midlertidig mitigering hvor det køber jer tid.
  • En gennemgang med Q&A, så både ledelse og det tekniske team forstår resultatet.
  • Et attesteringsbrev: et underskrevet, ikke-følsomt dokument, der bekræfter, at testen er udført, og som kan indeholde en verifikation af, at rettelserne er tjekket.
  • En retest, når I har rettet fundene.

Hvad koster en penetrationstest?

Prisen på en penetrationstest afhænger af opgaven, ikke af en fast prisliste. Det, der afgør prisen, er:

  • Omfang: hvor mange applikationer, systemer eller netværkssegmenter, der skal testes.
  • Størrelse og kompleksitet: antal roller og funktioner, integrationer og hvor meget forretningslogik der er at forstå.
  • Miljø: web, cloud, internt netværk, embedded udstyr eller binære programmer.
  • Adgang: om vi tester black box eller får kildekode og konti (kildekodeadgang finder mere på kortere tid).

Sådan gør vi det konkret: I fortæller os, hvad der skal testes, på et kort opkald. Vi vender tilbage med et fast tilbud og et antal dage, så I ved præcis, hvad I betaler for, før vi begynder. Book et scoping-opkald, så har I et konkret tilbud.

Penetrationstest og lovkrav: NIS2, DORA, CRA og ISO 27001

Flere danske virksomheder skal teste, fordi lovgivning eller en standard kræver det. Kort fortalt:

  • NIS2 kræver, at væsentlige og vigtige enheder håndterer risici og tester effekten af deres foranstaltninger. En penetrationstest er en anerkendt måde at dokumentere netop det.
  • DORA stiller krav til finansielle enheder om test af den digitale modstandsdygtighed, i den tungeste ende som trusselsbaseret red teaming (TIBER-DK).
  • CRA (Cyber Resilience Act) stiller krav til sikkerhed i produkter med digitale elementer, herunder håndtering af sårbarheder; en penetrationstest dokumenterer, at kravene er efterprøvet.
  • ISO 27001 kræver ikke en penetrationstest ordret, men en test er den normale måde at efterprøve kontroller og lukke afvigelser fra en audit.

Vi skriver rapporten, så den kan lægges direkte i jeres dokumentation til en revisor eller en kunde.

Hvem er Baldur?

Baldur Security (Baldur Security ApS, CVR 45584860) er en dansk offensiv sikkerhedsvirksomhed. Vi arbejder white box, helst med kildekode, fordi det finder mere end at famle i blinde udefra. Teamet holder OSCE og OSCP, har gennemført 100+ penetrationstests på tværs af sektorer som bank, sundhed og det offentlige for organisationer fra 10 til 10.000 medarbejdere, og har offentliggjort omkring 33 CVE’er samt indsendt 300+ bug bounty-rapporter. Et par eksempler:

Se al vores research og alle advisories →

Ofte stillede spørgsmål

Hvad er forskellen på en penetrationstest og en sårbarhedsscanning?

En scanning er automatiseret og finder kendte fejl. En penetrationstest er manuel: et menneske forsøger aktivt at bryde ind og finder også logik- og adgangskontrolfejl, som en scanner ikke kan ræsonnere sig frem til.

Hvor ofte bør vi lave en penetrationstest?

Mindst en gang om året og ved større ændringer: ny applikation, ny arkitektur eller en væsentlig funktion. Nogle standarder og kunder kræver det årligt. Til mere kontinuerlige behov kan vi bygge AI-pentest-bots, der tester løbende.

Hvor lang tid tager en penetrationstest?

De fleste engagementer er en til tre uger afhængigt af omfang. Vi giver et antal dage sammen med tilbuddet, så I kender tidsplanen på forhånd.

Tester I i produktion eller i et testmiljø?

Begge dele forekommer. Vi aftaler det i scoping og lægger reglerne, så vi undgår at forstyrre drift. Meget kan testes sikkert i produktion, når rammerne er sat, men vi foretrækker et testmiljø.

Skal I bruge vores kildekode?

Ikke nødvendigvis, men vi anbefaler det. Kildekodeadgang finder flere og dybere fejl på kortere tid. Vi tester også black box, hvis det er det, I har brug for.

Hvad koster en penetrationstest?

Det afhænger af omfang, kompleksitet, miljø og adgang. Vi giver et fast tilbud efter et kort scoping-opkald, så I ved præcis, hvad I betaler for, før vi går i gang.

Kan I hjælpe med NIS2, DORA, CRA eller ISO 27001?

Ja. Vi skriver rapporten, så den kan bruges direkte som dokumentation til revisor, kunde eller myndighed.

Hvad får vi udleveret bagefter?

Et ledelsesresumé, en teknisk rapport med reproducerbare fund og konkrete rettelser, en gennemgang med Q&A, et attesteringsbrev og en retest, når I har rettet.

Er en retest inkluderet?

Ja. Når I har rettet fundene, verificerer vi, at rettelserne faktisk lukker hullerne.

Arbejder I kun i Danmark?

Vi har base i Danmark og arbejder med kunder i hele verden. Rapporter og møder kan foregå på dansk eller engelsk.

Fortæl os, hvad der skal testes

Et opkald på 30 minutter er nok til at scope de fleste opgaver. Ingen konto, ingen salgstale - I taler med dem, der udfører testen.

Book et scoping-opkald