# Pentester

Canonical: [https://www.softronic.se/services/cyber-security/sakerhetsanalys/pentester/](https://www.softronic.se/services/cyber-security/sakerhetsanalys/pentester/)

Ett penetrationstest är en praktisk analys av ett objekt där säkerheten testas genom att sårbarheter identifieras och utnyttjas. Testerna undersöker förekomsten av sårbarheter i objektet samt påvisar den skada ett angrepp hade kunnat resultera i.

Ett effektivt verktyg för att identifiera säkerhetsbrister i ett system eller en miljö är att utsätta dem för ett så kallat penetrationstest. Ett penetrationstest innebär att en specialist granskar objektet i fråga och identifierar sårbarheter och felkonfigurationer så att de kan åtgärdas innan en illasinnad aktör upptäcker och utnyttjar dem.

Hur ett penetrationstest ser ut kan variera både beroende vilket objekt som ska testats och i vilket syfte det görs. Det kan röra sig om allt från en djupgående analys av en webbtjänst som snart ska sättas i produktion till en regelbundet återkommande avläsning av en organisations exponering mot Internet för att säkerställa att alla komponenter hålls uppdaterade.

Softronic har lång erfarenhet av att tillhandahålla tjänster inom området penetrationstester och våra konsulter kan hjälpa er hela vägen från att avgränsa uppdraget till att implementera de säkerhetshöjande åtgärder som testerna identifierat.

## Exempel på arbetsgång under ett penetrationstest:

- Uppstartsmöte för att sätta ramar för testet och få information om testobjektet
- Kartläggning av objekt samt analys av angreppsytor
- Utförande av penetrations test
- Presentation av eventuella sårbarheter
- Kund/leverantör åtgärdar säkerhetsbrister
- Vi verifierar att brister åtgärdats
- Slutrapport

## Frågor och svar om Pentester

### Vad är ett penetrationstest?

En praktisk analys där säkerheten prövas genom att sårbarheter identifieras och utnyttjas. En specialist hittar sårbarheter och felkonfigurationer så att de kan rättas innan en illasinnad aktör utnyttjar dem. Testerna undersöker förekomsten av sårbarheter i objektet och påvisar den skada ett angrepp hade kunnat resultera i.

### Hur ser arbetsgången ut?

Uppstartsmöte som sätter ramar och ger information om testobjektet, kartläggning och analys av angreppsytor, genomförande av testet, presentation av eventuella sårbarheter, åtgärdande hos kund eller leverantör, verifiering att bristerna är åtgärdade, samt en slutrapport. Softronic hjälper hela vägen från scoping till att åtgärderna är på plats.

### Vad kan testas?

Omfattning och syfte varierar med objektet. Det kan vara en djupgående analys av en webbtjänst innan produktionssättning, eller återkommande kontroller av verksamhetens internetexponering för att hålla komponenter uppdaterade.

### Hur skiljer sig pentest från sårbarhetsskanning?

Skanningen kartlägger kända sårbarheter automatiserat och i bredd. Ett pentest utnyttjar dem manuellt för att visa faktisk angreppspåverkan och kedjor av svagheter som verktyg inte fångar. Skanning svarar på vad som finns, pentest på vad en angripare faktiskt kan åstadkomma.

### När passar ett pentest bäst?

Inför produktionssättning av en ny tjänst, vid större förändringar i exponerade system, och som återkommande kontroll av internetexponeringen. Verifieringssteget gör att ni får bekräftat att åtgärderna faktiskt stängt bristerna.
