Penetrationstest — Certificerede etiske hackere, ikke scannere
Automatiserede scannere finder kendte CVE'er, men overser de angreb, der faktisk kompromitterer organisationer — kædede exploits, forretningslogikfejl og cloud-fejlkonfigurationer. Opsios OSCP- og CREST-certificerede etiske hackere simulerer reelle angriberteknikker for at bevise, hvad der kan udnyttes, ikke bare hvad der er teoretisk sårbart.
Over 100 organisationer i 6 lande stoler på os
500+
Tests udført
OSCP
Certificeret
48t
Rapportlevering
CREST
Akkrediteret
Part of Cloud Security & Compliance
Hvad er Penetrationstest?
Penetrationstest er en kontrolleret sikkerhedsvurdering, hvor certificerede etiske hackere simulerer virkelige cyberangreb mod en organisations systemer, applikationer og infrastruktur for at identificere udnyttelige sårbarheder, inden ondsindede aktører finder dem. Et typisk engagement dækker rekognoscering og trusselmodellering, udnyttelse af applikationssårbarheder efter OWASP Top 10, test af API-sikkerhed og forretningslogik, vurdering af cloud-konfigurationer i AWS, Azure og Google Cloud, gennemgang af netværks- og infrastruktureksponering samt afrapportering med CVSS-scorede fund og konkrete afhjælpningsforslag. Anerkendte rammer og værktøjer i branchen omfatter PTES, OSSTMM, Metasploit, Burp Suite, Nessus og Cobalt Strike, ligesom NIS2-direktivet og ISO 27001 i stigende grad kræver dokumenteret penetrationstestning som del af den løbende risikostyring. Priser varierer betydeligt efter scope: et afgrænset webapplikationstest starter typisk fra 8.000–15.000 DKK, mens fulde red team-øvelser for enterprise-miljøer kan overstige 150.000 DKK. Ledende udbydere på det danske marked inkluderer Orange Cyberdefense, HackerOne og OffSec, der alle tilbyder enten projektbaseret test eller kontinuerlig Penetration Testing as a Service via PTaaS-platforme. Opsio leverer OSCP- og CREST-certificerede penetrationstests med udgangspunkt i et nordisk leverancesetup fra Karlstad og et dedikeret sikkerhedscenter i Bangalore med ISO 27001-certificering, hvilket sikrer timezone-dækning døgnet rundt understøttet af 24/7 NOC — særligt relevant for mellemstore nordiske virksomheder, der ønsker dokumenteret compliance uden at engagere globale tier-1-konsulenthuse.
Hvorfor din virksomhed har brug for Professionel penetrationstest
Automatiserede sårbarhedsscannere finder kendte CVE'er i softwareversioner og konfigurationer, men sofistikerede angribere bruger ikke scannere. De kæder fund med lav alvorlighed sammen, udnytter forretningslogikfejl, misbruger cloud IAM-fejlkonfigurationer og udnytter tillidsrelationer mellem systemer, som automatiserede værktøjer fuldstændigt overser. Den gennemsnitlige tid fra sårbarhedsoffentliggørelse til aktiv udnyttelse er faldet til 15 dage — og for kritiske sårbarheder er det ofte timer. Din organisation har brug for penetrationstest-tjenester, der tænker og handler som reelle angribere. Opsios penetrationstest går langt ud over scanning. Vores certificerede etiske hackere — med OSCP, CREST CRT, GPEN og CEH-certificeringer — tester manuelt dine systemer med de samme teknikker, værktøjer og angrebskæder, som reelle trusselsaktører anvender. Vi bruger Burp Suite Professional til webapplikationstest, custom scripts til API-fuzzing, cloud-specifikke værktøjer som Pacu (AWS) og ScoutSuite (multi-cloud) samt manuelle udnyttelsesteknikker til infrastruktur og netværkspivoting.
Uden regelmæssig penetrationstest opererer organisationer med en falsk følelse af sikkerhed. Sårbarhedsscannere rapporterer 'ingen kritiske fund', mens forretningslogikfejl tillader uautoriseret dataadgang, API-endpoints lækker følsomme oplysninger, og cloud IAM-roller giver stier til fuld kontokompromittering. Compliance-rammeværker inklusive PCI DSS, ISO 27001, NIS2 og SOC 2 kræver regelmæssig penetrationstest netop fordi scanning alene er utilstrækkeligt.
Hvert Opsio penetrationstest-engagement inkluderer detaljeret scoping og regler for engagement, OSINT-rekognoscering og angrebsfladekortlægning, manuel udnyttelse med proof-of-concept for hvert fund, forretningskonsekvensanalyse pr. sårbarhed, en prioriteret afhjælpningsrapport leveret inden for 48 timer samt en gratis gentest efter afhjælpning for at verificere rettelser.
Typiske penetrationstest-udfordringer vi løser: webapplikationer med OWASP Top 10-sårbarheder, som scannere flager men ikke kan bekræfte som udnyttelige, API'er med broken object-level authorisation (BOLA), der tillader data-adgang på tværs af tenants, cloud-miljøer med IAM-privilegieeskalerings-stier fra read-only til admin, interne netværk med Active Directory-fejlkonfigurationer, der muliggør domænekompromittering, og social engineering-svagheder, hvor phishing-tests afslører credential-indsendelsesrater over 20 %.
I overensstemmelse med penetrationstest-best practices definerer vores scoping-proces klare mål, testgrænser og succeskriterier, før test påbegyndes. Vi bruger gennemprøvede pentest-metodologier — OWASP Testing Guide, PTES, NIST SP 800-115 og CREST-standarder — valgt til din specifikke engagementstype. Uanset om du planlægger din første penetrationstest eller kører et kontinuerligt testprogram, leverer Opsio den offensive sikkerhedsekspertise til at identificere og bevise reel risiko. Overvejer du penetrationstest-omkostninger, testfrekvens, eller om du skal vælge automatiseret versus manuel test? Vores gratis scoping-opkald besvarer hvert spørgsmål med en skræddersyet engagementsplan. Udvalgte artikler fra vores vidensbank: Sårbarhedsvurdering og penetrationstest VAPT, Forskellen mellem sårbarhed og penetrationstest – Opsio, and Trusselsstyret penetrationstest: ofte stillede spørgsmål. Relaterede Opsio-tjenester: Cloud-sikkerhed & Compliance-tjenester — SOC, MDR, Penetrationstest, OT Sikkerhedstjenester, Rådgivning om sikkerhed i skyen, and IT-sikkerhed - komplet beskyttelse til virksomheder.
Sådan sammenligner Opsio sig
| Kapabilitet | Eget / Kun scanner | Generisk MSSP | Opsio penetrationstest |
|---|---|---|---|
| Manuel udnyttelse | Ingen | Begrænset | ✅ OSCP/CREST-certificerede testere |
| Forretningslogiktest | ❌ Umuligt med scannere | Sjælden | ✅ Altid inkluderet |
| Cloud-angrebstest | Grundlæggende scanning | Begrænset | ✅ AWS, Azure, GCP-specifik |
| Proof of concept | Scanner-output | Nogle gange | ✅ Hvert fund demonstreret |
| Gentest inkluderet | Genscan | Ekstra omkostning | ✅ Fuld gentest gratis |
| Rapportlevering | Automatisk | 1-2 uger | ✅ Inden for 48 timer |
| Typisk omkostning | $500-$2K (kun værktøj) | $5-15K | $5-40K (fuldt omfang) |
Serviceleverancer
Webapplikations-penetrationstest
Manuel test af webapplikationer mod OWASP Top 10 med Burp Suite Professional: SQL injection, XSS, CSRF, SSRF, usikker deserialisering, brudt autentificering og forretningslogikfejl. Vi tester autentificerede og uautentificerede angrebsflader, inklusive sessionshåndtering, fil-upload-håndtering og rollebaseret adgangskontrol-bypass.
Infrastruktur- og netværks-penetrationstest
Ekstern og intern netværks-penetrationstest med Nmap, Metasploit, BloodHound og custom tooling. Vi tester perimeterforsvaret, forsøger lateral bevægelse, eskalerer privilegier gennem Active Directory-angrebsstier og demonstrerer den fulde konsekvens af et brud på interne systemer og følsomme data.
Cloud-penetrationstest
Cloud-specifik test for AWS, Azure og GCP med Pacu, ScoutSuite og cloud-native værktøjer: IAM-privilegieeskalering, S3/Blob/GCS-fejlkonfiguration, metadata-service-udnyttelse (IMDS), cross-account-rollekædning, serverless-funktionsinjektion og cloud-native angrebskæder unikke for hver udbyder.
API-sikkerhedstest
REST, GraphQL og gRPC API-test for BOLA/IDOR-sårbarheder, autentificeringsbypass, injektionsangreb, mass assignment, rate limiting-huller og eksponering af følsomme data. Vi tester mod OWASP API Security Top 10 med custom fuzzing-scripts tilpasset dit API-skema og forretningslogik.
Social engineering og phishing-vurdering
Målrettede phishing-kampagner, spear-phishing-simuleringer, vishing (voice phishing) og pretexting-vurderinger for at evaluere din menneskelige firewall. Vi måler klikrater, credential-indsendelsesprocenter, malware-eksekveringsrater og hændelsesrapporteringsadfærd med detaljerede metrikker og awareness-anbefalinger.
Afhjælpningsverifikation og gentest
Efter dit team har afhjulpet fund, gentester vi hver sårbarhed for at verificere korrekt lukning — uden ekstra omkostning. Opdaterede rapporter bekræfter afhjælpningsstatus med bestået/ikke-bestået-evidens for hvert fund og giver compliance-klar dokumentation til revisorer, kunder og regulatoriske myndigheder.
Klar til at komme i gang?
Få et gratis scoping-opkaldDet får I
“Opsio har været en pålidelig partner i styringen af vores cloudinfrastruktur. Deres ekspertise inden for sikkerhed og managed services giver os tillid til at fokusere på vores kerneforretning, velvidende at vores IT-miljø er i gode hænder.”
Magnus Norman
Head of IT, Löfbergs
Priser og investeringsniveauer
Transparente priser. Ingen skjulte gebyrer. Tilbud baseret på omfang.
Webapplikations-pentest
$5.000–$15.000
Per applikation
Infrastruktur + cloud-test
$8.000–$25.000
Per miljø
Fuldt omfangs-engagement
$15.000–$40.000
App + infra + cloud + gentest
Transparente priser. Ingen skjulte gebyrer. Tilbud baseret på omfang.
Spørgsmål om priser? Lad os drøfte jeres specifikke behov.
Anmod om tilbudPenetrationstest — Certificerede etiske hackere, ikke scannere
Gratis konsultation