Autentificering
Omgåelse af login, svage adgangskoder, usikker nulstilling, sessionslevetid og opsætningen af MFA eller MitID-login.
Vi finder de svage punkter, før nogen med dårlige hensigter gør det udefra. Vi arbejder efter aftalte regler, i et aftalt tidsrum og uden destruktive handlinger. Det er en kontrolleret test, ikke et angreb, og den giver jer dokumentation, som også kan bruges i arbejdet med NIS2 og GDPR.
Vi fokuserer på det, der oftest bliver angrebet: login, adgangsstyring, behandling af input og tredjepartskomponenter. Vi følger OWASP-metodikken.
Omgåelse af login, svage adgangskoder, usikker nulstilling, sessionslevetid og opsætningen af MFA eller MitID-login.
Kan en bruger se andres data ved at ændre et id i adressen? Det er det hyppigste fund af alle.
SQL-injektion, cross-site scripting og upload af skadelige filer.
Biblioteker med offentligt kendte sårbarheder. Et moderne projekt har dem i dusinvis.
Åbne administrationsadresser, debug-tilstand slået til, manglende sikkerhedsheadere, tilgængelige backups og kopier.
Fund med alvorlighed, metode til genskabelse og anbefalinger til udbedring, plus et resumé til ledelsen.
En typisk webapplikation testes på en til to uger inklusive rapport. Testen udføres på afstand fra kendte IP-adresser, som I kan whiteliste.
Skriftlig tilladelse, afgrænsning, tidsvindue og kontakter til brug i en nødsituation.
Vi kortlægger applikationen: indgange, teknologier, åbne API'er.
Manuelt og med værktøjer, i skånsom tilstand, uden handlinger der kan forstyrre driften.
Prioriterede fund og, når I har rettet dem, en gentest af det udbedrede.
En liste over sårbarheder er ikke et dokument, man sender rundt på mail. Den beskriver præcist, hvordan hvert fund genskabes, og indtil der er rettet, er den farligere end selve sårbarhederne. Vi deler den via en krypteret kanal og kun med en snæver kreds.
Ja, med skriftlig tilladelse fra ejeren af systemet. Vi arbejder efter kontrakt med klar afgrænsning og tidsramme. Andres systemer tester vi aldrig uden tilladelse. Hostes applikationen hos en tredjepart, indhenter vi også deres accept.
Vi arbejder forsigtigt og uden destruktive test. Alligevel indebærer al testning en vis risiko, så en testkopi er at foretrække, og på produktion kræves et aftalt vindue og en frisk backup.
En scanner sammenligner med en database over kendte mønstre og er god til at finde forældede komponenter. Logiske fejl, fx adgang til andres data eller omgåelse af regler, ser kun et menneske. En grundig test kombinerer begge.
Mindst én gang om året og efter større ændringer. For virksomheder omfattet af NIS2 er regelmæssig test en naturlig del af risikostyringen.
Beskriv applikationen, og om der findes en testkopi. Vi aftaler afgrænsningen og udfører testen.
Tak for jeres henvendelse
Den ligger nu hos en af vores konsulenter. I hører fra os inden for arbejdsdagen, og hastesager bliver taget op af en tekniker med det samme.
Byen står ikke på listen. Tjek stavemåden, eller vælg den nærmeste større by.