Suorita automaattinen skannaus (Nessus, Burp Suite) ja manuaalinen testaus. Tarkista OWASP Top 10, liiketoimintalogiikka, valtuutus, injektiot, konfiguraatiot.
3
Analyysi & raportointi
Luokittele haavoittuvuudet CVSS:n mukaan, priorisoi liiketoimintariskin mukaan. Luo yksityiskohtainen raportti proof-of-conceptilla jokaiselle haavoittuvuudelle ja johdon yhteenvedolla.
4
Suositukset & korjaus
Anna erityisiä korjaussuosituksia. Optimaaliset ja Premium-paketit sisältävät korjausapua. Suorita uudelleentestaus korjausten soveltamisen jälkeen.
Keskimääräinen kyberhyökkäyksen kustannus keskisuurelle yritykselle on $60K-$600K (data, käyttökatko, maine). Pentest, joka maksaa $1,800-$4,800, tunnistaa kriittiset haavoittuvuudet ennen hyökkääjiä. ROI — 10x:sta 100x:iin.
Sääntelyvaatimustenmukaisuus (GDPR, PCI DSS)
GDPR-sakot — jopa 4% vuotuisesta tulosta, PCI DSS-noudattamattomuus — $5K-$100K/kk. Vaatimustenmukaisuusauditointi maksaa alkaen $2,400 ja suojaa useiden miljoonien dollarien rangaistuksilta. Vaaditaan myös yrityssopimuksiin ja valtion työhön.
90% vähe nnys tietomurtoriskeissä
Kattava turvallisuusauditointi + korjaus vähentää onnistuneen hyökkäyksen todennäköisyyttä 85-95%. Säännölliset auditoinnit (joka 6-12. kuukausi) ylläpitävät korkeita suojaustasoja. SOC-toteutus tarjoaa 24/7-uhkaseurannan.
Usein kysytyt kysymykset
Paljonko verkkosovelluksen pentest maksaa?
Verkkosovelluksen pentest maksaa $1,800-$12,000. Perus $1,800:ssa — automaattinen skannaus + löydön varmistus, raportti suosituksilla. Optimaalinen $4,800:ssa — täysi manuaalinen pentest OWASPin mukaan, liiketoimintalogiikan testaus, korjausapu. Premium $12,000:ssa — Red Team -lähestymistapa, sosiaalinen manipulointi, API- ja mobiiliasiakkaan testaus, täysi haavoittuvuuden korjaus.
Mikä on ero black box- ja white box -testauksen välillä?
Black box — testaus ilman lähdekoodin pääsyä (simuloi ulkoista hakkeria). Gray box — osittainen pääsy (tunnisteet, dokumentaatio). White box — täysi pääsy koodiin, arkkitehtuuriin ja infrastruktuuriin. Black box on halvempi (alkaen $1,800), mutta löytää vähemmän haavoittuvuuksia. White box maksaa enemmän (alkaen $3,600), mutta kattaa 90%+ hyökkäyspinnasta. Suosittelemme gray boxia optimaalisena hinta/laatu-tasapainona.
Kuinka usein turvallisuusauditointi tulisi suorittaa?
Suositeltu taajuus: pentest — joka 6-12. kuukausi ja suurten päivitysten jälkeen. Haavoittuvuusskannaus — kuukausittain. Vaatimustenmukaisuusauditointi — vuosittain (PCI DSS-vaatimus). Incidentin jälkeinen auditointi — välittömästi. PCI DSS -yrityksille — neljännesvuosittainen ASV-skannaus on pakollinen. Optimaalinen: vuosisopimus 2 pentestillä + kuukausittainen seuranta.
Mitä tietoturva-auditointi sisältää?
Kattava turvallisuusauditointi sisältää: IT-omaisuusinventoinnin, turvallisuuskäytännön arvioinnin, pääsynhallinnan tarkistuksen, verkkoarkkitehtuurianalyysin, varmuuskopioinnin testauksen, fyysisen turvallisuuden arvioinnin, standardien vaatimustenmukaisuustarkistuksen (GDPR, ISO 27001). Tulos — yksityiskohtainen raportti riskiluokituksella ja parannussuunnitelmalla. Hinta — alkaen $3,600, aikataulu — 1-3 kuukautta.
Incidentin aikana vastenopeus on kriittinen. Incidenttivastemme sisältää: uhkan hillinnän (kärsivien järjestelmien eristämisen), digitaalisen todisteen keräämisen ja säilyttämisen, hyökkäysvektorin analyysin, haavoittuvuuden korjaamisen, järjestelmän palauttamisen, sääntelyviranomaisen raportin valmistelun. Vasteaika — alkaen 2 tuntia. Hinta — alkaen $1,800. Suosittelemme retainer-sopimusta etukäteen.
Mitä on SOC ja miksi sitä tarvitaan?
SOC (Security Operations Center) — 24/7-turvallisuusseurantakeskus. Sisältää: SIEM-järjestelmän tapahtumakeruu ja korrelaatiota varten, analyysitiimin, incidenttivasteen playbooks, uhkatiedot. SOC havaitsee hyökkäykset reaaliajassa — keskimääräinen havaitsemisaika putoaa 207 päivästä (ilman SOC:ia) tunteihin. Toteutuskustannus — alkaen $3,600, jatkuva tuki — alkaen $2,400/kk.
Kyllä, pentestit suoritetaan ilman palvelukatkoa. Käytämme ei-tuhoavia testimenetelmiä: ei tietojen poistoa, ei konfiguraatiomuutoksia, ei DoS-hyökkäyksiä (ellei sovittu). Testaus voidaan ajoittaa työajan ulkopuolelle vaikutuksen minimoimiseksi. Harvoissa tapauksissa (kestävyystestauksessa) lyhyitä häiriöitä voi esiintyä — tämä on aina esihyväksytty.
Mitä on Social Engineering -testaus?
Social Engineering (SE) -testaus tarkistaa inhimillisen tekijän turvallisuudessa: kalasteluviestien sähköpostikampanjat (työntekijöiden klikkausprosentit), vishing (puhelut), fyysinen tunkeutuminen (pääsynhallinta), USB-pudotushyökkäykset. Tulos — prosenttiosuus työntekijöistä, jotka lankesivat hyökkäykseen ja koulutussuositukset. SE-testaus sisältyy Premium-pakettiin tai tilataan erikseen alkaen $1,200.
Mikä on ero pentestin ja haavoittuvuusskannauksen välillä?
Haavoittuvuusskannaus on automatisoitu, löytää tunnettuja haavoittuvuuksia (CVE), kestää tunteja, maksaa alkaen $600. Pentest on manuaalista asiantuntijatyötä, testaa liiketoimintalogiikkaa, haavoittuvuusketjuja, erityisiä hyökkäysskenaarioita, kestää viikkoja, maksaa alkaen $1,800. Skannaus antaa haavoittuvuuslistan, pentest antaa todellisen riskikuvan. Suositeltu: kuukausittainen skannaus + pentest joka 6-12. kuukausi.
Varmistatteko tulosten luottamuksellisuuden?
Ehdottomasti. Ennen aloittamista allekirjoitamme NDA:n (salassapitosopimus). Auditointitulokset ovat saatavilla vain hyväksytylle henkilöstölle. Kaikki tiedot siirretään turvallisten kanavien kautta (salaus). Projektin valmistuttua testitiedot ja pääsytunnukset poistetaan. Asiantuntijamme ovat sallittuja luottamuksellisille tiedoille. 10+ vuodessa — nolla asiakasdatavuotoa.
Voinko tilata kertapentestin vai vaaditaanko vuosisopimus?
Molemmat vaihtoehdot ovat saatavilla. Kertapentest — alkaen $1,800, sopii alkuperäiseen turvallisuusarviointiin. Vuosisopimus sisältää 2-4 pentestiä, kuukausittaisen skannauksen, priorisoidun incidenttivasteen, 15-20% alennuksen. PCI DSS -yrityksille vuosisopimus on pakollinen (neljännesvuosittainen ASV-skannaus). Suosittelemme aloittamaan kertapentestillä ja sitten vaihtamaan vuosiformaattiin.