Penetrasjonstesting — Finn sårbarhetene før angriperne
Det du ikke vet om sårbarhetene dine, vet angriperne. Opsios sertifiserte etiske hackere utfører penetrasjonstesting av webapplikasjoner, API-er, skymiljøer og infrastruktur med OWASP- og PTES-metodikk — og gir deg en handlingsplan for å lukke hullene.
Over 100 organisasjoner i 6 land stoler på oss
OSCP
Sertifiserte testere
500+
Tester gjennomført
OWASP
Metodikk
72t
Rapportlevering
Del av Skysikkerhet og samsvar
Hvorfor du trenger Penetrasjonstesting
Sårbarhetsskannere finner kjente problemer, men de finner ikke de kreative angrepsvektorene som ekte hackere bruker. Penetrasjonstesting simulerer virkelige angrep mot dine systemer med sertifiserte sikkerhetstestere som tenker som angriperne — og kombinerer automatiserte verktøy med manuell testing, forretningslogikktesting og eskalering av tilganger. Norske virksomheter innen finans, energi og helse er stadig oftere mål for avanserte angrep, og NIS2-direktivet krever regelmessig sikkerhetstesting. Opsios penetrasjonstesting dekker hele angrepsflaten: webapplikasjoner mot OWASP Top 10, API-er (REST og GraphQL), mobile applikasjoner, skyinfrastruktur (AWS, Azure, GCP), intern og ekstern nettverksinfrastruktur, og trådløse nettverk. Testene utføres av OSCP-, CEH- og CREST-sertifiserte testere som bruker Burp Suite Professional, Metasploit, Nmap, BloodHound og skreddersydde verktøy.
Uten regelmessig penetrasjonstesting opererer organisasjoner med falsk trygghet. Sårbarhetsskannere dekker bare kjente CVE-er og standardfeilkonfigurasjoner — de finner ikke forretningslogikkfeil, kjedede sårbarheter som hver for seg ser ufarlige ut men sammen gir full tilgang, eller feilkonfigurasjoner som bare en erfaren tester oppdager. Gjennomsnittlig tid til oppdagelse av et innbrudd er 204 dager — penetrasjonstesting finner hullene før angriperne gjør det.
Hvert penetrasjonstestingsoppdrag inkluderer scopedefinering og regler for engasjement, automatisert og manuell testing, forsøk på utnyttelse av oppdagede sårbarheter, dokumentasjon med PoC-bevis, risikovurdering og prioritering, detaljert utbedringsguide med kodeeksempler, og en verifiseringstest etter utbedring for å bekrefte at sårbarhetene er lukket.
Vanlige penetrasjonstestingsutfordringer vi løser: webapplikasjoner med autentiserings- og autorisasjonsfeil, API-er som eksponerer mer data enn tiltenkt, skymiljøer med eskaleringsveier fra begrenset til administratortilgang, interne nettverk der én kompromittert maskin gir tilgang til alt, og trådløse nettverk med svake protokoller. Kjenner du deg igjen, er det på tide med en pentest.
Opsios penetrasjonstesting følger PTES (Penetration Testing Execution Standard) og OWASP Testing Guide. Vi leverer detaljerte rapporter som tilfredsstiller kravene fra Datatilsynet, NSM og NIS2-direktivet om regelmessig sikkerhetstesting. Enten du trenger en engangstest før produksjonslansering eller et løpende testprogram med kvartalsvise tester, gir Opsio den offensive sikkerhetsekspertisen som avdekker reelle risikoer — ikke bare en liste over CVE-er fra en skanner. Utvalgte artikler fra vår kunnskapsbase: Hva er trusselstyrt penetrasjonstesting?, Forskjellen mellom sårbarhets- og penetrasjonstesting – Opsio, and Hva er forskjellen mellom sårbarhetsvurdering og penetrasjonstesting?. Relaterte Opsio-tjenester: IT- og skysikkerhetsvurdering — Finn hullene før angriperne, Skysikkerhet og samsvarstjenester — SOC, MDR, penetrasjonstesting, OT Security Services, and Konsulenttjenester for sikkerhet i skyen.
Hvordan Opsio er sammenlignet
| Evne | Sårbarhetsskanner | Generisk pentest-firma | Opsio Pentest |
|---|---|---|---|
| Testmetodikk | Automatisert CVE-skanning | Varierer, ofte skannerbasert | OWASP + PTES manuell testing |
| Forretningslogikktesting | Ikke mulig | Begrenset | Grundig manuell testing |
| Skyspesifikk testing | Grunnleggende sjekker | Sjelden tilgjengelig | AWS, Azure, GCP spesialisert |
| Rapportkvalitet | Automatgenerert | Varierer sterkt | PoC + utbedringsguide |
| Verifiseringstest | Ikke tilgjengelig | Ofte tilleggskostnad | Inkludert i prisen |
| NIS2-samsvar | Delvis | Varierer | Full dokumentasjon |
| Typisk kostnad | 10K kr–50K kr/år (verktøylisens) | 50K kr–150K kr per test | 80K kr–300K kr per test (inkl. retest) |
Tjenesteleveranser
Webapplikasjonstesting
Grundig testing av webapplikasjoner mot OWASP Top 10: injeksjon, ødelagt autentisering, sensitive dataeksponering, XXE, ødelagt tilgangskontroll, feilkonfigurasjon, XSS, usikker deserialisering, sårbare komponenter og utilstrekkelig logging. Manuell forretningslogikktesting utover automatiserte skannere.
API-sikkerhetstesting
Testing av REST- og GraphQL-API-er for autentiserings- og autorisasjonssvakheter, overdreven dataeksponering, BOLA/IDOR-sårbarheter, rate limiting-mangler, injeksjonsangrep og utilstrekkelig inputvalidering. Inkluderer testing av API-nøkkelhåndtering og OAuth/JWT-implementasjoner.
Skyinfrastruktur-pentest
Sikkerhetstesting av AWS-, Azure- og GCP-miljøer: IAM-eskaleringsveier, feilkonfigurerte tjenester, nettverkssegmenteringshull, hemmeligheter i metadata-tjenester, og krysskontotilgang. Vi simulerer en angriper med begrenset initial tilgang og forsøker å eskalere til full kontroll.
Nettverks-penetrasjonstesting
Intern og ekstern nettverkstesting: portskanning, tjeneste-enumerering, sårbarhetsutnyttelse, lateral bevegelse, Active Directory-angrep med BloodHound, passord-spraying, NTLM-relay og eskalering til domeneadministrator. Gir et realistisk bilde av hva en angriper kan oppnå.
Sosial manipulasjonstesting
Phishing-kampanjer, pretexting og fysisk sikkerhetstesting for å evaluere den menneskelige faktoren. Vi måler klikkrate, rapporteringsrate og tid til rapportering, og gir anbefalinger for sikkerhetsopplæring basert på reelle resultater.
Utbedringsverifisering
Etter at du har utbedret funnene, kjører vi en ny målrettet test for å bekrefte at sårbarhetene faktisk er lukket og at utbedringene ikke har introdusert nye problemer. Inkludert i alle penetrasjonstestingsoppdrag.
Klare til å komme i gang?
Få et pentest-tilbudDette får dere
“Opsio har vært en pålitelig partner i administrasjonen av vår skyinfrastruktur. Deres ekspertise innen sikkerhet og administrerte tjenester gir oss tilliten til å fokusere på kjernevirksomheten vår, vel vitende om at IT-miljøet vårt er i gode hender.”
Magnus Norman
IT-sjef, Löfbergs
Priser og investeringsnivåer
Transparent prising. Ingen skjulte kostnader. Tilbud basert på omfang.
Webapplikasjonstest
80 000 kr–200 000 kr
Per applikasjon
Skyinfrastrukturtest
100 000 kr–250 000 kr
Per miljø
Nettverkspenetrasjonstest
100 000 kr–300 000 kr
Intern + ekstern
Transparent prising. Ingen skjulte kostnader. Tilbud basert på omfang.
Spørsmål om prising? La oss diskutere deres spesifikke behov.
Be om tilbudPenetrasjonstesting — Finn sårbarhetene før angriperne
Gratis konsultasjon