Opsio - Cloud and AI Solutions
Offensiv sikkerhed

Penetrationstest — Certificerede etiske hackere, ikke scannere

Automatiserede scannere finder kendte CVE'er, men overser de angreb, der faktisk kompromitterer organisationer — kædede exploits, forretningslogikfejl og cloud-fejlkonfigurationer. Opsios OSCP- og CREST-certificerede etiske hackere simulerer reelle angriberteknikker for at bevise, hvad der kan udnyttes, ikke bare hvad der er teoretisk sårbart.

Over 100 organisationer i 6 lande stoler på os

500+

Tests udført

OSCP

Certificeret

48t

Rapportlevering

CREST

Akkrediteret

OWASP
CREST
OSCP
PCI DSS
ISO 27001
NIS2

Part of Cloud Security & Compliance

Hvad er Penetrationstest?

Penetrationstest er en kontrolleret sikkerhedsvurdering, hvor certificerede etiske hackere simulerer virkelige cyberangreb mod en organisations systemer, applikationer og infrastruktur for at identificere udnyttelige sårbarheder, inden ondsindede aktører finder dem. Et typisk engagement dækker rekognoscering og trusselmodellering, udnyttelse af applikationssårbarheder efter OWASP Top 10, test af API-sikkerhed og forretningslogik, vurdering af cloud-konfigurationer i AWS, Azure og Google Cloud, gennemgang af netværks- og infrastruktureksponering samt afrapportering med CVSS-scorede fund og konkrete afhjælpningsforslag. Anerkendte rammer og værktøjer i branchen omfatter PTES, OSSTMM, Metasploit, Burp Suite, Nessus og Cobalt Strike, ligesom NIS2-direktivet og ISO 27001 i stigende grad kræver dokumenteret penetrationstestning som del af den løbende risikostyring. Priser varierer betydeligt efter scope: et afgrænset webapplikationstest starter typisk fra 8.000–15.000 DKK, mens fulde red team-øvelser for enterprise-miljøer kan overstige 150.000 DKK. Ledende udbydere på det danske marked inkluderer Orange Cyberdefense, HackerOne og OffSec, der alle tilbyder enten projektbaseret test eller kontinuerlig Penetration Testing as a Service via PTaaS-platforme. Opsio leverer OSCP- og CREST-certificerede penetrationstests med udgangspunkt i et nordisk leverancesetup fra Karlstad og et dedikeret sikkerhedscenter i Bangalore med ISO 27001-certificering, hvilket sikrer timezone-dækning døgnet rundt understøttet af 24/7 NOC — særligt relevant for mellemstore nordiske virksomheder, der ønsker dokumenteret compliance uden at engagere globale tier-1-konsulenthuse.

Hvorfor din virksomhed har brug for Professionel penetrationstest

Automatiserede sårbarhedsscannere finder kendte CVE'er i softwareversioner og konfigurationer, men sofistikerede angribere bruger ikke scannere. De kæder fund med lav alvorlighed sammen, udnytter forretningslogikfejl, misbruger cloud IAM-fejlkonfigurationer og udnytter tillidsrelationer mellem systemer, som automatiserede værktøjer fuldstændigt overser. Den gennemsnitlige tid fra sårbarhedsoffentliggørelse til aktiv udnyttelse er faldet til 15 dage — og for kritiske sårbarheder er det ofte timer. Din organisation har brug for penetrationstest-tjenester, der tænker og handler som reelle angribere. Opsios penetrationstest går langt ud over scanning. Vores certificerede etiske hackere — med OSCP, CREST CRT, GPEN og CEH-certificeringer — tester manuelt dine systemer med de samme teknikker, værktøjer og angrebskæder, som reelle trusselsaktører anvender. Vi bruger Burp Suite Professional til webapplikationstest, custom scripts til API-fuzzing, cloud-specifikke værktøjer som Pacu (AWS) og ScoutSuite (multi-cloud) samt manuelle udnyttelsesteknikker til infrastruktur og netværkspivoting.

Uden regelmæssig penetrationstest opererer organisationer med en falsk følelse af sikkerhed. Sårbarhedsscannere rapporterer 'ingen kritiske fund', mens forretningslogikfejl tillader uautoriseret dataadgang, API-endpoints lækker følsomme oplysninger, og cloud IAM-roller giver stier til fuld kontokompromittering. Compliance-rammeværker inklusive PCI DSS, ISO 27001, NIS2 og SOC 2 kræver regelmæssig penetrationstest netop fordi scanning alene er utilstrækkeligt.

Hvert Opsio penetrationstest-engagement inkluderer detaljeret scoping og regler for engagement, OSINT-rekognoscering og angrebsfladekortlægning, manuel udnyttelse med proof-of-concept for hvert fund, forretningskonsekvensanalyse pr. sårbarhed, en prioriteret afhjælpningsrapport leveret inden for 48 timer samt en gratis gentest efter afhjælpning for at verificere rettelser.

Typiske penetrationstest-udfordringer vi løser: webapplikationer med OWASP Top 10-sårbarheder, som scannere flager men ikke kan bekræfte som udnyttelige, API'er med broken object-level authorisation (BOLA), der tillader data-adgang på tværs af tenants, cloud-miljøer med IAM-privilegieeskalerings-stier fra read-only til admin, interne netværk med Active Directory-fejlkonfigurationer, der muliggør domænekompromittering, og social engineering-svagheder, hvor phishing-tests afslører credential-indsendelsesrater over 20 %.

I overensstemmelse med penetrationstest-best practices definerer vores scoping-proces klare mål, testgrænser og succeskriterier, før test påbegyndes. Vi bruger gennemprøvede pentest-metodologier — OWASP Testing Guide, PTES, NIST SP 800-115 og CREST-standarder — valgt til din specifikke engagementstype. Uanset om du planlægger din første penetrationstest eller kører et kontinuerligt testprogram, leverer Opsio den offensive sikkerhedsekspertise til at identificere og bevise reel risiko. Overvejer du penetrationstest-omkostninger, testfrekvens, eller om du skal vælge automatiseret versus manuel test? Vores gratis scoping-opkald besvarer hvert spørgsmål med en skræddersyet engagementsplan. Udvalgte artikler fra vores vidensbank: Sårbarhedsvurdering og penetrationstest VAPT, Forskellen mellem sårbarhed og penetrationstest – Opsio, and Trusselsstyret penetrationstest: ofte stillede spørgsmål. Relaterede Opsio-tjenester: Cloud-sikkerhed & Compliance-tjenester — SOC, MDR, Penetrationstest, OT Sikkerhedstjenester, Rådgivning om sikkerhed i skyen, and IT-sikkerhed - komplet beskyttelse til virksomheder.

Webapplikations-penetrationstestOffensiv sikkerhed
Infrastruktur- og netværks-penetrationstestOffensiv sikkerhed
Cloud-penetrationstestOffensiv sikkerhed
API-sikkerhedstestOffensiv sikkerhed
Social engineering og phishing-vurderingOffensiv sikkerhed
Afhjælpningsverifikation og gentestOffensiv sikkerhed
OWASPOffensiv sikkerhed
CRESTOffensiv sikkerhed
OSCPOffensiv sikkerhed
Webapplikations-penetrationstestOffensiv sikkerhed
Infrastruktur- og netværks-penetrationstestOffensiv sikkerhed
Cloud-penetrationstestOffensiv sikkerhed
API-sikkerhedstestOffensiv sikkerhed
Social engineering og phishing-vurderingOffensiv sikkerhed
Afhjælpningsverifikation og gentestOffensiv sikkerhed
OWASPOffensiv sikkerhed
CRESTOffensiv sikkerhed
OSCPOffensiv sikkerhed

Sådan sammenligner Opsio sig

KapabilitetEget / Kun scannerGenerisk MSSPOpsio penetrationstest
Manuel udnyttelseIngenBegrænset✅ OSCP/CREST-certificerede testere
Forretningslogiktest❌ Umuligt med scannereSjælden✅ Altid inkluderet
Cloud-angrebstestGrundlæggende scanningBegrænset✅ AWS, Azure, GCP-specifik
Proof of conceptScanner-outputNogle gange✅ Hvert fund demonstreret
Gentest inkluderetGenscanEkstra omkostning✅ Fuld gentest gratis
RapportleveringAutomatisk1-2 uger✅ Inden for 48 timer
Typisk omkostning$500-$2K (kun værktøj)$5-15K$5-40K (fuldt omfang)

Serviceleverancer

Webapplikations-penetrationstest

Manuel test af webapplikationer mod OWASP Top 10 med Burp Suite Professional: SQL injection, XSS, CSRF, SSRF, usikker deserialisering, brudt autentificering og forretningslogikfejl. Vi tester autentificerede og uautentificerede angrebsflader, inklusive sessionshåndtering, fil-upload-håndtering og rollebaseret adgangskontrol-bypass.

Infrastruktur- og netværks-penetrationstest

Ekstern og intern netværks-penetrationstest med Nmap, Metasploit, BloodHound og custom tooling. Vi tester perimeterforsvaret, forsøger lateral bevægelse, eskalerer privilegier gennem Active Directory-angrebsstier og demonstrerer den fulde konsekvens af et brud på interne systemer og følsomme data.

Cloud-penetrationstest

Cloud-specifik test for AWS, Azure og GCP med Pacu, ScoutSuite og cloud-native værktøjer: IAM-privilegieeskalering, S3/Blob/GCS-fejlkonfiguration, metadata-service-udnyttelse (IMDS), cross-account-rollekædning, serverless-funktionsinjektion og cloud-native angrebskæder unikke for hver udbyder.

API-sikkerhedstest

REST, GraphQL og gRPC API-test for BOLA/IDOR-sårbarheder, autentificeringsbypass, injektionsangreb, mass assignment, rate limiting-huller og eksponering af følsomme data. Vi tester mod OWASP API Security Top 10 med custom fuzzing-scripts tilpasset dit API-skema og forretningslogik.

Social engineering og phishing-vurdering

Målrettede phishing-kampagner, spear-phishing-simuleringer, vishing (voice phishing) og pretexting-vurderinger for at evaluere din menneskelige firewall. Vi måler klikrater, credential-indsendelsesprocenter, malware-eksekveringsrater og hændelsesrapporteringsadfærd med detaljerede metrikker og awareness-anbefalinger.

Afhjælpningsverifikation og gentest

Efter dit team har afhjulpet fund, gentester vi hver sårbarhed for at verificere korrekt lukning — uden ekstra omkostning. Opdaterede rapporter bekræfter afhjælpningsstatus med bestået/ikke-bestået-evidens for hvert fund og giver compliance-klar dokumentation til revisorer, kunder og regulatoriske myndigheder.

Klar til at komme i gang?

Få et gratis scoping-opkald

Det får I

Detaljeret penetrationstest-rapport med CVSS-scorigbelagte fund
Proof-of-concept-evidens for hver udnyttelig sårbarhed
Forretningskonsekvensanalyse pr. fund
Prioriteret afhjælpningsplan med trin-for-trin vejledning
Ledelsesopsummering til bestyrelse og ledelse
OWASP/MITRE ATT&CK-kategorisering af alle fund
Compliance-kortlagt rapportering for PCI DSS, ISO 27001, NIS2
Gentest-rapport der bekræfter afhjælpningsstatus
Angrebsfladekortlægning og aktiv-oversigt
Maskinlæsbar fundeksport til sikkerhedsværktøjsintegration
Opsio har været en pålidelig partner i styringen af vores cloudinfrastruktur. Deres ekspertise inden for sikkerhed og managed services giver os tillid til at fokusere på vores kerneforretning, velvidende at vores IT-miljø er i gode hænder.

Magnus Norman

Head of IT, Löfbergs

Priser og investeringsniveauer

Transparente priser. Ingen skjulte gebyrer. Tilbud baseret på omfang.

Webapplikations-pentest

$5.000–$15.000

Per applikation

Mest populær

Infrastruktur + cloud-test

$8.000–$25.000

Per miljø

Fuldt omfangs-engagement

$15.000–$40.000

App + infra + cloud + gentest

Transparente priser. Ingen skjulte gebyrer. Tilbud baseret på omfang.

Spørgsmål om priser? Lad os drøfte jeres specifikke behov.

Anmod om tilbud

Penetrationstest — Certificerede etiske hackere, ikke scannere

Gratis konsultation

Få et gratis scoping-opkald