Det indeholder ydelsen

Vi fokuserer på det, der oftest bliver angrebet: login, adgangsstyring, behandling af input og tredjepartskomponenter. Vi følger OWASP-metodikken.

Drøft omfanget

Autentificering

Omgåelse af login, svage adgangskoder, usikker nulstilling, sessionslevetid og opsætningen af MFA eller MitID-login.

Adgangsstyring

Kan en bruger se andres data ved at ændre et id i adressen? Det er det hyppigste fund af alle.

Input

SQL-injektion, cross-site scripting og upload af skadelige filer.

Komponenter

Biblioteker med offentligt kendte sårbarheder. Et moderne projekt har dem i dusinvis.

Miljø

Åbne administrationsadresser, debug-tilstand slået til, manglende sikkerhedsheadere, tilgængelige backups og kopier.

Rapport

Fund med alvorlighed, metode til genskabelse og anbefalinger til udbedring, plus et resumé til ledelsen.

Sådan forløber det

En typisk webapplikation testes på en til to uger inklusive rapport. Testen udføres på afstand fra kendte IP-adresser, som I kan whiteliste.

01

Aftale

Skriftlig tilladelse, afgrænsning, tidsvindue og kontakter til brug i en nødsituation.

02

Rekognoscering

Vi kortlægger applikationen: indgange, teknologier, åbne API'er.

03

Test

Manuelt og med værktøjer, i skånsom tilstand, uden handlinger der kan forstyrre driften.

04

Rapport og gentest

Prioriterede fund og, når I har rettet dem, en gentest af det udbedrede.

En liste over sårbarheder er ikke et dokument, man sender rundt på mail. Den beskriver præcist, hvordan hvert fund genskabes, og indtil der er rettet, er den farligere end selve sårbarhederne. Vi deler den via en krypteret kanal og kun med en snæver kreds.

Spørgsmål og svar

Ja, med skriftlig tilladelse fra ejeren af systemet. Vi arbejder efter kontrakt med klar afgrænsning og tidsramme. Andres systemer tester vi aldrig uden tilladelse. Hostes applikationen hos en tredjepart, indhenter vi også deres accept.

Vi arbejder forsigtigt og uden destruktive test. Alligevel indebærer al testning en vis risiko, så en testkopi er at foretrække, og på produktion kræves et aftalt vindue og en frisk backup.

En scanner sammenligner med en database over kendte mønstre og er god til at finde forældede komponenter. Logiske fejl, fx adgang til andres data eller omgåelse af regler, ser kun et menneske. En grundig test kombinerer begge.

Mindst én gang om året og efter større ændringer. For virksomheder omfattet af NIS2 er regelmæssig test en naturlig del af risikostyringen.

Lad os finde hullerne

Beskriv applikationen, og om der findes en testkopi. Vi aftaler afgrænsningen og udfører testen.

Vi arbejder
I hele Danmark via fjernadgang

Vi bruger kun nødvendige cookies, så siden fungerer og husker den by, du har valgt. Læs mere i vores privatlivspolitik.