Penetrasjonstesting — Finn sårbarhetene før angriperne
Det du ikke vet om sårbarhetene dine, vet angriperne. Opsios sertifiserte etiske hackere utfører penetrasjonstesting av webapplikasjoner, API-er, skymiljøer og infrastruktur med OWASP- og PTES-metodikk — og gir deg en handlingsplan for å lukke hullene.
Over 100 organisasjoner i 6 land stoler på oss
OSCP
Sertifiserte testere
500+
Tester gjennomført
OWASP
Metodikk
72t
Rapportlevering
Dette er inkludert
Webapplikasjonstesting
Grundig testing av webapplikasjoner mot OWASP Top 10: injeksjon, ødelagt autentisering, sensitive dataeksponering, XXE, ødelagt tilgangskontroll, feilkonfigurasjon, XSS, usikker deserialisering, sårbare komponenter og utilstrekkelig logging. Manuell forretningslogikktesting utover automatiserte skannere.
API-sikkerhetstesting
Testing av REST- og GraphQL-API-er for autentiserings- og autorisasjonssvakheter, overdreven dataeksponering, BOLA/IDOR-sårbarheter, rate limiting-mangler, injeksjonsangrep og utilstrekkelig inputvalidering. Inkluderer testing av API-nøkkelhåndtering og OAuth/JWT-implementasjoner.
Skyinfrastruktur-pentest
Sikkerhetstesting av AWS-, Azure- og GCP-miljøer: IAM-eskaleringsveier, feilkonfigurerte tjenester, nettverkssegmenteringshull, hemmeligheter i metadata-tjenester, og krysskontotilgang. Vi simulerer en angriper med begrenset initial tilgang og forsøker å eskalere til full kontroll.
Nettverks-penetrasjonstesting
Intern og ekstern nettverkstesting: portskanning, tjeneste-enumerering, sårbarhetsutnyttelse, lateral bevegelse, Active Directory-angrep med BloodHound, passord-spraying, NTLM-relay og eskalering til domeneadministrator. Gir et realistisk bilde av hva en angriper kan oppnå.
Sosial manipulasjonstesting
Phishing-kampanjer, pretexting og fysisk sikkerhetstesting for å evaluere den menneskelige faktoren. Vi måler klikkrate, rapporteringsrate og tid til rapportering, og gir anbefalinger for sikkerhetsopplæring basert på reelle resultater.
Utbedringsverifisering
Etter at du har utbedret funnene, kjører vi en ny målrettet test for å bekrefte at sårbarhetene faktisk er lukket og at utbedringene ikke har introdusert nye problemer. Inkludert i alle penetrasjonstestingsoppdrag.
Opsio har vært en pålitelig partner i administrasjonen av vår skyinfrastruktur. Deres ekspertise innen sikkerhet og administrerte tjenester gir oss tilliten til å fokusere på kjernevirksomheten vår, vel vitende om at IT-miljøet vårt er i gode hender.

Magnus Norman
IT-sjef · Löfbergs
To sikkerhetsplattformer for bedrifter. Inkludert gratis.
Andre betaler dyrt for kontinuerlig sårbarhetsovervåking og et samlet arbeidsrom for sikkerhet og kostnader — og betaler så på nytt for folkene som skal drifte det. Alle Opsio-kunder med administrert sky får begge deler, uten ekstra kostnad, og våre ingeniører følger opp det som avdekkes.
SeqOps
Kontinuerlig sårbarhetsovervåking av hele sky- og servermiljøet ditt — alltid på, aldri i veien.

- Hver sårbarhet, feilkonfigurasjon og eksponering avdekkes kontinuerlig på tvers av AWS, Azure, GCP, Windows og Linux
- AI rangerer funn etter reell risiko, slik at innsatsen går dit den betyr mest
- Kontinuerlig samsvarsscoring: NIS2 · ISO 27001 · GDPR · PCI · HIPAA
- Skrivebeskyttet — samler sikkerhetsmetadata, aldri dataene dine
Opsio Shield
Ett intelligent arbeidsrom som samler sikkerhetsstatus, samsvarsscoring og skykostnad — så ingenting gjemmer seg mellom verktøyene.

- Sikkerhetsstatus, samsvarsscore og forbruk på tvers av skyer på ett levende dashbord
- Kostnadsavvik og budsjettsprekker fanges opp før fakturaen kommer
- Automatisk genererte samsvarsbevis og sårbarhetsrapporter
- Krypterte hemmeligheter, obligatorisk MFA og radnivåisolering fra bunnen av
Det er rett og slett en del av å være Opsio-kunde med administrert sky.
Hvorfor du trenger Penetrasjonstesting
Sårbarhetsskannere finner kjente problemer, men de finner ikke de kreative angrepsvektorene som ekte hackere bruker. Penetrasjonstesting simulerer virkelige angrep mot dine systemer med sertifiserte sikkerhetstestere som tenker som angriperne — og kombinerer automatiserte verktøy med manuell testing, forretningslogikktesting og eskalering av tilganger. Norske virksomheter innen finans, energi og helse er stadig oftere mål for avanserte angrep, og NIS2-direktivet krever regelmessig sikkerhetstesting. Opsios penetrasjonstesting dekker hele angrepsflaten: webapplikasjoner mot OWASP Top 10, API-er (REST og GraphQL), mobile applikasjoner, skyinfrastruktur (AWS, Azure, GCP), intern og ekstern nettverksinfrastruktur, og trådløse nettverk. Testene utføres av OSCP-, CEH- og CREST-sertifiserte testere som bruker Burp Suite Professional, Metasploit, Nmap, BloodHound og skreddersydde verktøy.
Uten regelmessig penetrasjonstesting opererer organisasjoner med falsk trygghet. Sårbarhetsskannere dekker bare kjente CVE-er og standardfeilkonfigurasjoner — de finner ikke forretningslogikkfeil, kjedede sårbarheter som hver for seg ser ufarlige ut men sammen gir full tilgang, eller feilkonfigurasjoner som bare en erfaren tester oppdager. Gjennomsnittlig tid til oppdagelse av et innbrudd er 204 dager — penetrasjonstesting finner hullene før angriperne gjør det.
Hvert penetrasjonstestingsoppdrag inkluderer scopedefinering og regler for engasjement, automatisert og manuell testing, forsøk på utnyttelse av oppdagede sårbarheter, dokumentasjon med PoC-bevis, risikovurdering og prioritering, detaljert utbedringsguide med kodeeksempler, og en verifiseringstest etter utbedring for å bekrefte at sårbarhetene er lukket.
Vanlige penetrasjonstestingsutfordringer vi løser: webapplikasjoner med autentiserings- og autorisasjonsfeil, API-er som eksponerer mer data enn tiltenkt, skymiljøer med eskaleringsveier fra begrenset til administratortilgang, interne nettverk der én kompromittert maskin gir tilgang til alt, og trådløse nettverk med svake protokoller. Kjenner du deg igjen, er det på tide med en pentest.
Opsios penetrasjonstesting følger PTES (Penetration Testing Execution Standard) og OWASP Testing Guide. Vi leverer detaljerte rapporter som tilfredsstiller kravene fra Datatilsynet, NSM og NIS2-direktivet om regelmessig sikkerhetstesting. Enten du trenger en engangstest før produksjonslansering eller et løpende testprogram med kvartalsvise tester, gir Opsio den offensive sikkerhetsekspertisen som avdekker reelle risikoer — ikke bare en liste over CVE-er fra en skanner. Utvalgte artikler fra vår kunnskapsbase: Hva er trusselstyrt penetrasjonstesting?, Forskjellen mellom sårbarhets- og penetrasjonstesting – Opsio, and Hva er forskjellen mellom sårbarhetsvurdering og penetrasjonstesting?. Relaterte Opsio-tjenester: IT- og skysikkerhetsvurdering — Finn hullene før angriperne, Skysikkerhet og samsvarstjenester — SOC, MDR, penetrasjonstesting, OT Security Services, and Konsulenttjenester for sikkerhet i skyen.
Hvordan Opsio er sammenlignet
| Evne | Sårbarhetsskanner | Generisk pentest-firma | Opsio Pentest |
|---|---|---|---|
| Testmetodikk | Automatisert CVE-skanning | Varierer, ofte skannerbasert | OWASP + PTES manuell testing |
| Forretningslogikktesting | Ikke mulig | Begrenset | Grundig manuell testing |
| Skyspesifikk testing | Grunnleggende sjekker | Sjelden tilgjengelig | AWS, Azure, GCP spesialisert |
| Rapportkvalitet | Automatgenerert | Varierer sterkt | PoC + utbedringsguide |
| Verifiseringstest | Ikke tilgjengelig | Ofte tilleggskostnad | Inkludert i prisen |
| NIS2-samsvar | Delvis | Varierer | Full dokumentasjon |
| Typisk kostnad | 10K kr–50K kr/år (verktøylisens) | 50K kr–150K kr per test | 80K kr–300K kr per test (inkl. retest) |
Klare til å komme i gang?
Dette får dere
Priser og investeringsnivåer
Transparent prising. Ingen skjulte kostnader. Tilbud basert på omfang.
Webapplikasjonstest
80 000 kr–200 000 kr
Per applikasjon
Skyinfrastrukturtest
100 000 kr–250 000 kr
Per miljø
Nettverkspenetrasjonstest
100 000 kr–300 000 kr
Intern + ekstern
Transparent prising. Ingen skjulte kostnader. Tilbud basert på omfang.
Spørsmål om prising? La oss diskutere deres spesifikke behov.
Penetrasjonstesting — Finn sårbarhetene før angriperne
Gratis konsultasjon