Vad är Pen-test?
Penetrationstest. Etiska hackare försöker bryta sig in i din app — innan de elaka gör det. Hittar svagheter du inte visste fanns.
Ett pen-test, eller penetrationstest, är när säkerhetsexperter medvetet försöker bryta sig in i din app eller ditt system, för att hitta svagheterna innan riktiga angripare gör det. Tänk på det som att anlita en snäll inbrottstjuv som får i uppdrag att ta sig in i ditt hus och sedan berätta exakt hur hen lyckades, så att du kan laga just de hålen. Skillnaden mot en verklig tjuv är att den här personen jobbar för dig och lämnar en rapport i stället för att stjäla.
De som utför testerna kallas ofta etiska hackare. De använder samma verktyg och knep som elaka angripare, men inom ramar ni kommit överens om. Efter testet får du en rapport som beskriver vilka sårbarheter de hittade, hur allvarliga de är och vad du bör göra åt dem.
Poängen är att teori och verklighet inte alltid stämmer överens. Ett system kan se säkert ut på ritningen men ändå ha en glömd dörr på baksidan. Ett pen-test tar reda på hur det faktiskt ser ut när någon aktivt försöker ta sig in, inte bara hur det borde se ut.
Varför är pen-test viktigt för ditt företag?
Det är oändligt mycket billigare att en vänlig expert hittar hålen än att en angripare gör det och stjäl kunddata. Ett pen-test ger dig chansen att åtgärda problem i lugn och ro, innan de blir en incident du måste anmäla till IMY.
Dessutom är ett genomfört pen-test ofta ett krav från kunder, partners eller försäkringsbolag. Att kunna visa upp en färsk testrapport blir ett förtroendebevis som kan avgöra en affär.
Pen-test i praktiken
Säg att ditt företag ska lansera en kundportal där folk loggar in och ser sina fakturor. Innan lansering anlitar ni etiska hackare som försöker logga in som någon annan, komma åt andras fakturor och lura systemet. De hittar en svaghet i lösenordshanteringen, ni åtgärdar den, och portalen går live tryggare.
På ZORC ser vi säkerhetstestning som en naturlig del av att bygga system som hanterar känslig information, inte som ett tillägg man drar in på när budgeten tryter.
Vanliga frågor om Pen-test
Vad betyder pen-test?
Pen-test är kortform för penetrationstest, alltså ett säkerhetstest där etiska hackare försöker ta sig in i ett system för att hitta sårbarheter. Målet är att upptäcka svagheterna innan verkliga angripare gör det.
Vad är skillnaden mellan pen-test och sårbarhetsscanning?
En sårbarhetsscanning är ett automatiskt verktyg som letar efter kända svagheter, medan ett pen-test involverar människor som aktivt och kreativt försöker utnyttja dem. Pen-test går djupare men tar mer tid och resurser.
Hur ofta bör man göra ett pen-test?
En vanlig rekommendation är minst en gång om året samt vid större förändringar i systemet. Hanterar du känslig data eller är särskilt utsatt kan det behövas oftare.
Relaterade termer
OWASP Top 10
Listan över de 10 farligaste säkerhetshoten mot webbappar. Vi kollar mot listan i varje projekt.
2FA / MFA
Tvåfaktor- eller flerfaktorsautentisering. Lösenord + sms-kod / app. Stoppar 99% av kontostölder. Slå på det. Nu.
Zero Trust
Säkerhetsmodell där inget — inte ens interna nätverk — litas på automatiskt. Alla verifieras hela tiden.
End-to-End-kryptering
Data krypteras hos avsändaren och dekrypteras först hos mottagaren. Mellanhänder ser bara obegriplig text.
NIS2
EU:s nya cybersäkerhetsregler som säger "skärp er, annars". Tvingar tusentals företag att ta säkerhet på allvar – med böter som väckarklocka.
DORA
EU:s digitala härdighetstest för finansbranschen. Inte utforskaren – utan reglerna som ser till att banker och fintech inte kraschar när it:n krånglar.