Kom överens om testgränser: IP-adresser, domäner, applikationer, undantag. Välj metodik (OWASP, PTES, NIST) och testtyp (black/gray/white box).
2
Scanning & testning
Utför automatiserad scanning (Nessus, Burp Suite) och manuell testning. Kontrollera OWASP Top 10, affärslogik, auktorisering, injektioner, konfigurationer.
3
Analys & rapportering
Klassificera sårbarheter enligt CVSS, prioritera efter affärsrisk. Skapa en detaljerad rapport med proof-of-concept för varje sårbarhet och en executive summary för ledning.
4
Rekommendationer & reparation
Ge specifika reparationsrekommendationer. Optimal- och Premium-paket inkluderar reparationshjälp. Genomför omtestning efter att åtgärder tillämpats.
Genomsnittlig kostnad för en cyberattack på ett medelstort företag är $60K-$600K (data, stilleståndstid, rykte). Ett pentest som kostar $1,800-$4,800 identifierar kritiska sårbarheter innan angripare gör det. ROI — från 10x till 100x.
Regelefterlevnad (GDPR, PCI DSS)
GDPR-böter — upp till 4% av årsomsättning, PCI DSS-bristande efterlevnad — $5K-$100K/månad. Efterlevnadsrevision kostar från $2,400 och skyddar mot miljonböter. Krävs också för företagskontrakt och regeringsarbete.
90% minskning av dataintrångsrisk
Omfattande säkerhetsrevision + reparation minskar sannolikheten för framgångsrik attack med 85-95%. Regelbundna revisioner (var 6-12:e månad) upprätthåller höga skyddsnivåer. SOC-implementering ger 24/7-hotövervakning.
Vanliga frågor
Hur mycket kostar ett webbapplikationspentest?
Ett webbapplikationspentest kostar från $1,800 till $12,000. Basic på $1,800 — automatiserad scanning + fyndverifiering, rapport med rekommendationer. Optimal på $4,800 — fullständigt manuellt pentest enligt OWASP, affärslogiktestning, reparationshjälp. Premium på $12,000 — Red Team-ansats, social engineering, API- och mobilklienttestning, fullständig sårbarhetsreparation.
Vad är skillnaden mellan black box- och white box-testning?
Black box — testning utan tillgång till källkod (simulerar extern hackare). Gray box — delvis tillgång (autentiseringsuppgifter, dokumentation). White box — full tillgång till kod, arkitektur och infrastruktur. Black box är billigare (från $1,800) men hittar färre sårbarheter. White box kostar mer (från $3,600) men täcker 90%+ av attackytan. Vi rekommenderar gray box som optimal pris/kvalitetsbalans.
Hur ofta bör en säkerhetsrevision genomföras?
Rekommenderad frekvens: pentest — var 6-12:e månad och efter större uppdateringar. Sårbarhetsscanning — månadsvis. Efterlevnadsrevision — årligen (PCI DSS-krav). Incident-efterrevision — omedelbart. För PCI DSS-företag — kvartalsvis ASV-scanning är obligatorisk. Optimalt: årskontrakt med 2 pentester + månadsövervakning.
Vad inkluderar en informationssäkerhetsrevision?
En omfattande säkerhetsrevision inkluderar: IT-tillgångsinventering, säkerhetspolicybedömning, åtkomstkontrollgranskning, nätverksarkitekturanalys, backuptestning, fysisk säkerhetsutvärdering, standardefterlevnadskontroll (GDPR, ISO 27001). Resultat — detaljerad rapport med riskklassificering och förbättringsplan. Kostnad — från $3,600, tidslinje — 1-3 månader.
Hur skyddar man sig mot DDoS-attacker?
DDoS-skydd inkluderar: nuvarande infrastrukturanalys, WAF (Web Application Firewall)-inställning, CDN med DDoS-filtrering (Cloudflare, Akamai), hastighetsbe gränsning, geoblockering, utmaningssidor. Basic på $1,200 — L3-L4-skydd. Optimal på $3,000 — L3-L7-skydd, WAF-regler, övervakning. Premium på $7,200 — 24/7 SOC, automatiserad respons, 99.9% SLA.
Vad är en efterlevnadsrevision (GDPR, PCI DSS)?
En efterlevnadsrevision verifierar efterlevnad av regleringskrav. GDPR — EU-medborgares dataskydd. PCI DSS — betalkortsbehandling. SOC 2 — serviceorganisationskontroller. HIPAA — hälsovårdsdata. Revision inkluderar: gapanalys, utveckling av saknad dokumentation, tekniska kontroller, beredning för regulatorinspektion. Kostnad — från $2,400, tidslinje — 1-3 månader.
Vad ska man göra vid en cyberincident?
Under en incident är responssnabbhet kritisk. Vår incidenthantering inkluderar: hotinneslutning (isolering av drabbade system), digital bevisinsamling och bevarande, attackvektoranalys, sårbarhetsreparation, systemåterställning, regulatorrapportförberedelse. Responstid — från 2 timmar. Kostnad — från $1,800. Vi rekommenderar ett retainerkontrakt i förväg.
Vad är en SOC och varför behövs den?
SOC (Security Operations Center) — 24/7-säkerhetsövervakningscenter. Inkluderar: SIEM-system för händelseinsamling och korrelation, analytikteam, incidentresponsplaybooks, hotintelligens. SOC upptäcker attacker i realtid — genomsnittlig detekteringstid sjunker från 207 dagar (utan SOC) till timmar. Implementeringskostnad — från $3,600, löpande support — från $2,400/månad.
Vilka certifieringar har era specialister?
Våra specialister har ledande internationella certifieringar: OSCP (Offensive Security Certified Professional) — praktisk pentestning, CEH (Certified Ethical Hacker) — etisk hackning, CISSP — säkerhetshantering, CISA — IS-revision, CompTIA Security+ — säkerhetsgrunder. Teamets erfarenhet — 5 till 15 år inom cybersäkerhet. 50+ framgångsrika revisioner för företag från startups till enterprise.
Kan ett pentest utföras utan avbrott i tjänsten?
Ja, pentester utförs utan avbrott i tjänsten. Vi använder icke-destruktiva testmetoder: ingen radering av data, inga konfigurationsändringar, inga DoS-attacker (om inte överenskommet). Testning kan schemaläggas för utanför kontorstid för att minimera påverkan. I sällsynta fall (motståndskraftstestning) kan korta avbrott uppstå — detta är alltid förgodkänt.
Vad är Social Engineering-testning?
Social Engineering (SE)-testning kontrollerar den mänskliga faktorn i säkerhet: nätfiskekampanjer via e-post (anställdas klickfrekvens), vishing (telefonsamtal), fysisk penetration (åtkomstkontroll), USB-drop-attacker. Resultat — procentsats av anställda som föll för attacken och utbildningsrekommendationer. SE-testning ingår i Premium-paketet eller beställs separat från $1,200.
Hur ser en pentest-rapport ut?
En pentest-rapport inkluderar: Executive Summary (1-2 sidor för ledning), testmetod, upptäckta sårbarheter med CVSS-poäng, proof-of-concept för varje sårbarhet (skärmdumpar, förfrågningar), affärsriskbedömning, specifika reparationsrekommendationer med prioriteringar, jämförelse med tidigare revision (om tillämpligt). Format — 30-100-sidigt PDF + bilagor.
Vad är skillnaden mellan ett pentest och sårbarhetsscanning?
Sårbarhetsscanning är automatiserad, hittar kända sårbarheter (CVE), tar timmar, kostar från $600. Ett pentest är manuellt expertarbete, testar affärslogik, sårbarhetskedjor, specifika attackscenarier, tar veckor, kostar från $1,800. Scanning ger en sårbarhetslista, pentest ger en verklig riskbild. Rekommenderat: månadsscanning + pentest var 6-12:e månad.
Säkerställer ni konfidentialitet för resultat?
Absolut. Innan start undertecknar vi ett NDA (sekretessavtal). Revisionsresultat är endast tillgängliga för godkänd personal. All data överförs via säkra kanaler (kryptering). Efter projektavslut raderas testdata och åtkomstuppgifter. Våra specialister är godkända för konfidentiell information. På 10+ år — noll klientdataläckor.
Kan jag beställa ett engångspentest eller krävs ett årskontrakt?
Båda alternativen är tillgängliga. Engångspentest — från $1,800, lämplig för initial säkerhetsbedömning. Årskontrakt inkluderar 2-4 pentester, månadsscanning, prioriterad incidenthantering, 15-20% rabatt. För PCI DSS-företag är årskontrakt obligatoriskt (kvartalsvis ASV-scanning). Vi rekommenderar att börja med ett engångspentest och sedan byta till årsformat.