Bli enige om testgrenser: IP-adresser, domener, applikasjoner, ekskluderinger. Velg metodikk (OWASP, PTES, NIST) og testtype (black/gray/white box).
2
Skanning og testing
Utfør automatisk skanning (Nessus, Burp Suite) og manuell testing. Sjekk OWASP Top 10, forretningslogikk, autorisasjon, injeksjoner, konfigurasjoner.
3
Analyse og rapportering
Klassifiser sårbarheter etter CVSS, prioriter etter forretningsrisiko. Lag en detaljert rapport med proof-of-concept for hver sårbarhet og et sammendrag for ledelsen.
4
Anbefalinger og avhjelp
Gi spesifikke avhjelpsanbefalinger. Optimal og Premium-pakker inkluderer avhjelpshjelp. Utfør re-testing etter at rettelser er anvendt.
Avkastning på investering
Forhindre brudds tap (gjennomsnittlig skade — $60K-$600K)
Gjennomsnittlig kostnad for et cyberangrep på et mellomstort selskap er $60K-$600K (data, nedetid, omdømme). En pentest som koster $1,800-$4,800 identifiserer kritiske sårbarheter før angripere gjør det. ROI — fra 10x til 100x.
Regulatorisk samsvar (GDPR, PCI DSS)
GDPR-bøter — opptil 4% av årlig omsetning, PCI DSS ikke-samsvar — $5K-$100K/måned. Samsvarsrevisjon koster fra $2,400 og beskytter mot millioner i bøter. Også påkrevd for enterprise-kontrakter og offentlig arbeid.
En webapplikasjonspentest koster fra $1,800 til $12,000. Basic på $1,800 — automatisk skanning + verifikasjon av funn, rapport med anbefalinger. Optimal på $4,800 — full manuell pentest per OWASP, forretningslogikktesting, avhjelpshjelp. Premium på $12,000 — Red Team-tilnærming, social engineering, API- og mobilklienttesting, full sårbarhetshjelp.
Hva er forskjellen mellom black box og white box-testing?
Black box — testing uten kildekode-tilgang (simulerer ekstern hacker). Gray box — delvis tilgang (påloggingsinformasjon, dokumentasjon). White box — full tilgang til kode, arkitektur og infrastruktur. Black box er billigere (fra $1,800), men finner færre sårbarheter. White box koster mer (fra $3,600), men dekker 90%+ av angrepsoverflaten. Vi anbefaler gray box som den optimale pris/kvalitet-balansen.
Hvor ofte bør en sikkerhetsrevisjon gjennomføres?
Anbefalt frekvens: pentest — hver 6-12 måned og etter store oppdateringer. Sårbarhetsskanning — månedlig. Samsvarsrevisjon — årlig (PCI DSS-krav). Etter-hendelse revisjon — umiddelbart. For PCI DSS-selskaper — kvartalsvis ASV-skanning er obligatorisk. Optimal: årlig kontrakt med 2 pentester + månedlig overvåking.
Hva inkluderer en informasjonssikkerhetsrevisjon?
En omfattende sikkerhetsrevisjon inkluderer: IT-aktivabeholdning, sikkerhetspolicyevaluering, tilgangskontrollgjennomgang, nettverksarkitekturanalyse, sikkerhetskopitesting, fysisk sikkerhetsevaluering, standardsamsvarssjekk (GDPR, ISO 27001). Resultat — detaljert rapport med risikoklassifisering og forbedringsveikart. Kostnad — fra $3,600, tidslinje — 1-3 måneder.
Hvordan beskytte mot DDoS-angrep?
DDoS-beskyttelse inkluderer: nåværende infrastrukturanalyse, WAF (Web Application Firewall)-oppsett, CDN med DDoS-filtrering (Cloudflare, Akamai), hastighetsbegrensning, geoblokkering, utfordringssider. Basic på $1,200 — L3-L4 beskyttelse. Optimal på $3,000 — L3-L7 beskyttelse, WAF-regler, overvåking. Premium på $7,200 — 24/7 SOC, automatisert respons, 99,9% SLA.
Hva er en samsvarrevisjon (GDPR, PCI DSS)?
En samsvarsrevisjon verifiserer overholdelse av reguleringskrav. GDPR — EUs borger databeskyttelse. PCI DSS — betalingskortbehandling. SOC 2 — tjeneste organisasjonskontroller. HIPAA — helsedata. Revisjon inkluderer: gapanalyse, utvikling av manglende dokumentasjon, tekniske kontroller, forberedelse av regulator inspeksjon. Kostnad — fra $2,400, tidslinje — 1-3 måneder.
Hva gjør man under en cyberhendelse?
Under en hendelse er responshastighet kritisk. Vår hendelsesrespons inkluderer: trusselbegrensning (isolering av berørte systemer), digital bevisinnsamling og bevaring, angrepsvektor-analyse, sårbarhetshjelp, systemgjenoppretting, regulatorisk rapportforberedelse. Responstid — fra 2 timer. Kostnad — fra $1,800. Vi anbefaler en retainer-kontrakt på forhånd.
Hva er en SOC og hvorfor trengs det?
SOC (Security Operations Center) — 24/7 sikkerhetsovervåkingssenter. Inkluderer: SIEM-system for hendelsesinnsamling og korrelasjon, analytiker-team, hendelsesrespons-spillebøker, trusseletterretning. SOC oppdager angrep i sanntid — gjennomsnittlig deteksjonstid faller fra 207 dager (uten SOC) til timer. Implementeringskostnad — fra $3,600, løpende support — fra $2,400/måned.
Hvilke sertifiseringer har dine spesialister?
Våre spesialister har ledende internasjonale sertifiseringer: OSCP (Offensive Security Certified Professional) — praktisk pentesting, CEH (Certified Ethical Hacker) — etisk hacking, CISSP — sikkerhetsledelse, CISA — IS-revisjon, CompTIA Security+ — sikkerhetsfundament. Teamerfaring — 5 til 15 år i cybersikkerhet. 50+ vellykkede revisjoner for selskaper fra oppstarter til enterprise.
Kan en pentest utføres uten tjenestenedtid?
Ja, pentester utføres uten tjenestenedtid. Vi bruker ikke-destruktive testmetoder: ingen datasletting, ingen konfigurasjonsendringer, ingen DoS-angrep (med mindre avtalt). Testing kan planlegges for utenfor arbeidstid for å minimere påvirkning. I sjeldne tilfeller (motstandsdyktighet testing) kan korte forstyrrelser oppstå — dette er alltid forhåndsgodkjent.
Hva er Social Engineering-testing?
Social Engineering (SE)-testing sjekker den menneskelige faktoren i sikkerheten: phishing e-postkampanjer (ansattes klikkrater), vishing (telefonsamtaler), fysisk penetrasjon (tilgangskontroll), USB drop-angrep. Resultat — prosentandel av ansatte som falt for angrepet og treningsanbefalinger. SE-testing er inkludert i Premium-pakken eller bestilles separat fra $1,200.
Hvordan ser en pentest-rapport ut?
En pentest-rapport inkluderer: Sammendrag for ledelsen (1-2 sider), testmetodikk, oppdagede sårbarheter med CVSS-score, proof-of-concept for hver sårbarhet (skjermbilder, forespørsler), forretningsrisikovurdering, spesifikke avhjelpsanbefalinger med prioriteringer, sammenligning med tidligere revisjon (hvis aktuelt). Format — 30-100-siders PDF + vedlegg.
Hva er forskjellen mellom en pentest og sårbarhetsskanning?
Sårbarhetsskanning er automatisert, finner kjente sårbarheter (CVE), tar timer, koster fra $600. En pentest er manuelt ekspertarbeid, tester forretningslogikk, sårbarhetskjeder, spesifikke angrepscenarier, tar uker, koster fra $1,800. Skanning gir en sårbarhetsliste, pentest gir et reelt risikobilde. Anbefalt: månedlig skanning + pentest hver 6-12 måned.
Sikrer dere konfidensialitet av resultater?
Absolutt. Før start signerer vi en NDA (taushetsavtale). Revisjonsresultater er kun tilgjengelige for godkjent personell. Alle data overføres via sikre kanaler (kryptering). Etter prosjektferdigstillelse slettes testdata og tilgangspålogginger. Våre spesialister er godkjent for konfidensiell informasjon. På 10+ år — null klientdatalekkasjer.
Kan jeg bestille en engangs pentest eller kreves en årlig kontrakt?
Begge alternativer er tilgjengelige. Engangspentest — fra $1,800, egnet for første sikkerhetsvurdering. Årlig kontrakt inkluderer 2-4 pentester, månedlig skanning, prioritet hendelsesrespons, 15-20% rabatt. For PCI DSS-selskaper er årlig kontrakt obligatorisk (kvartalsvis ASV-skanning). Vi anbefaler å starte med en engangspentest, deretter bytte til årlig format.