Nod

Penetrationstest: så går det till och vad du får för resultat

Av Sebastian BjuhrUppdaterad:

Ett penetrationstest svarar på en enda fråga: kan någon ta sig in, och hur långt kommer de i så fall? Det är en bra fråga att få besvarad. Men den är värd pengarna först när du har gjort det du redan vet att du borde göra. Det här är en del av guiden om IT-säkerhet för företag, där du hittar helheten.

Vad är ett penetrationstest?

Ett penetrationstest är ett säkerhetstest där en eller flera testare använder samma metoder som en angripare, men med ditt skriftliga tillstånd och inom ramar som är överenskomna i förväg. Testaren letar efter svagheter, försöker utnyttja dem och dokumenterar vägen in.

Det som skiljer ett pentest från en automatisk skanning är att en människa kopplar ihop det som hittas. Tre brister som var för sig ser harmlösa ut kan tillsammans bli en väg till administratörsbehörighet. Det är den typen av kedjor som ett bra test hittar och en skanner missar.

Vad är skillnaden mellan penetrationstest och sårbarhetsskanning?

En sårbarhetsskanning är ett automatiskt verktyg som letar efter kända svagheter, ett penetrationstest är en människa som försöker utnyttja dem. Båda behövs, men de gör olika jobb.

SårbarhetsskanningPenetrationstest
Vem gör detEtt verktygEn eller flera testare
Vad det hittarKända sårbarheter, till exempel saknade uppdateringarSårbarheter som går att utnyttja, och hur de kan kombineras
Bekräftar att bristen går att utnyttjaNejJa
Risk för falsklarmHögLåg, testaren verifierar
Hur oftaLöpande, gärna automatisktVid behov, i en takt som riskanalysen motiverar
KostnadLåg per körningHögre, det är konsulttid

Var uppmärksam på det här: det förekommer att en automatisk skanning säljs under namnet penetrationstest. Rapporten blir tjock och ser imponerande ut, men den innehåller mest verktygets egen utskrift. Fråga alltid hur stor del av tiden som är manuellt arbete.

Vilka typer av penetrationstest finns?

Testerna delas in efter vad som testas och varifrån testaren angriper.

Externt test. Testaren angriper det som syns från internet: brandväggen, fjärråtkomsten, e-posten och publika webbplatser. Frågan är om någon utifrån kan ta sig in.

Internt test. Testaren utgår från att angriparen redan är inne, till exempel via en kapad dator eller ett stulet konto. Frågan är hur långt de kommer. För de flesta företag är det här det mest avslöjande testet, eftersom angrepp oftast börjar med ett lurat klick och inte med ett hål i brandväggen. Hur väl nätverket är uppdelat avgör mycket, läs mer om det i nätverkssäkerhet.

Webbapplikationstest. Testaren granskar en webbapplikation eller en kundportal, med fokus på inloggning, behörigheter och hur data hanteras.

Molntest. Testaren granskar inställningarna i molnmiljön, till exempel Microsoft 365 och Entra ID. Felkonfigurerade behörigheter och villkor för inloggning är vanliga fynd.

Social manipulation. Testaren försöker lura personalen, till exempel med nätfiske eller samtal. Det här kräver extra omsorg, eftersom testet riktar sig mot människor.

Testerna kan också göras med olika mycket förkunskap. I ett så kallat black box-test vet testaren ingenting i förväg, i ett white box-test får testaren tillgång till dokumentation och konton. Mer förkunskap ger oftast mer resultat för samma pengar.

Hur går ett penetrationstest till, steg för steg?

Ett penetrationstest följer i regel fyra faser: planering, informationsinsamling, angrepp och rapportering. Så här ser det ut i praktiken:

  1. Avgränsning och tillstånd. Du och testaren bestämmer vad som ska testas, när och vad som inte får göras. Det skrivs ned i ett avtal, ibland kallat rules of engagement, och signeras av någon som har rätt att ge tillstånd.
  2. Informationsinsamling. Testaren kartlägger målet: vilka system som finns, vilka tjänster som är öppna och vilka versioner som körs.
  3. Sårbarhetsanalys. Testaren letar efter svagheter, både med verktyg och manuellt.
  4. Angrepp. Testaren försöker utnyttja svagheterna och ta sig vidare, inom de ramar som är överenskomna.
  5. Rapport. Fynden dokumenteras, graderas och får förslag på åtgärder.
  6. Genomgång. Testaren går igenom rapporten med dig och den som ska åtgärda.
  7. Omtest. När bristerna är åtgärdade testas de igen, så att du vet att åtgärden fungerar.

Steg 6 och 7 är de som oftast hoppas över, och de är de som gör testet värt pengarna. En rapport som ingen åtgärdar är en dyr pdf.

Vad ska rapporten innehålla?

En bra rapport ska gå att läsa för två olika personer: ledningen som ska fatta beslut och teknikern som ska åtgärda. Här är en struktur att jämföra med:

AvsnittInnehåll
Sammanfattning för ledningenVad som testades, de viktigaste fynden och den samlade risken, utan fackspråk
Omfattning och metodVilka system, vilken tidsperiod och vilka metoder som användes
FyndEtt avsnitt per sårbarhet: beskrivning, var den finns, hur den utnyttjades, allvarlighetsgrad
BevisSkärmbilder eller loggar som visar att sårbarheten gick att utnyttja
ÅtgärdsförslagKonkret vad som ska göras, i prioritetsordning
Positiva iakttagelserVad som fungerade och stoppade testaren
OmtestStatus efter att åtgärderna är gjorda

Det sista avsnittet om positiva iakttagelser är lätt att underskatta. Det talar om vilka investeringar som gör nytta, så att du inte river något som fungerar.

Vad kostar ett penetrationstest?

Priset styrs nästan helt av hur många timmar testet tar, och det i sin tur avgörs av omfattningen. De faktorer som påverkar mest är:

  • hur många system, adresser och applikationer som ingår
  • om testet är externt, internt eller både och
  • hur mycket förkunskap testaren får
  • om omtest och genomgång ingår i priset
  • hur mycket av arbetet som är manuellt

Be om en offert som delar upp tiden per fas. Ett fast pris utan uppdelning gör det svårt att veta om du köper ett test eller en skanning. [FYLL I: prisintervall när Nod kan stå för det]

Hur ofta ska du göra ett penetrationstest?

Det finns inget generellt svar, och du ska vara skeptisk mot den som ger ett. Det rimliga är att testa efter större förändringar, till exempel en ny molnmiljö, ett nytt nätverk eller en ny kundportal, och i övrigt i den takt som din riskanalys motiverar.

Omfattas du av cybersäkerhetslagen kräver föreskrifterna att du genomför säkerhetstester och granskningar. De säger inte att det måste vara ett penetrationstest. [VERIFIERA MOT KÄLLA: exakt formulering om säkerhetstester och granskningar i MCFFS 2026:11 och om frekvens anges] Mer om kraven i NIS2-checklistan.

Hur väljer du leverantör?

Ställ de här frågorna innan du skriver på:

  1. Vem utför testet, och vilken erfarenhet har just den personen?
  2. Hur stor del av tiden är manuellt arbete?
  3. Får jag se en anonymiserad exempelrapport?
  4. Ingår genomgång och omtest?
  5. Hur hanteras uppgifter och bevis om mina system efter testet?
  6. Vad händer om testet orsakar en störning, och hur når jag testaren?

En sak till. Den som testar din miljö bör inte vara samma organisation som har byggt den eller driftar den. Det handlar inte om ärlighet, utan om att ingen ser sina egna blinda fläckar.

Testa inte ett hus utan lås

Ett penetrationstest är ett bra sätt att ta reda på om skyddet håller. Men om du redan vet att MFA saknas på vissa konton, att datorerna inte uppdateras och att säkerhetskopiorna aldrig har testats, kommer rapporten mest att berätta det du redan vet, till ett högt timpris.

Så gör grunderna först. MFA, uppdateringar, säkerhetskopior och ett uppdelat nätverk. Läs gärna om zero trust för hur det hänger ihop. Beställ testet när du tror att du är klar, för det är då det har något att lära dig.

Så hjälper Nod till

Nod hjälper dig att avgöra om ett penetrationstest är rätt nästa steg eller om det finns grunder att täcka först, kostnadsfritt i ett första samtal. Vi hjälper dig också att avgränsa testet, ställa rätt frågor till testleverantören och åtgärda fynden i rapporten. Själva testet bör göras av någon annan än den som driftar din miljö, och det gäller oss också. [FYLL I: om Nod har en partner för penetrationstester att hänvisa till] Läs mer om IT-säkerhet hos Nod.

Vanliga frågor

Hur lång tid tar ett pentest?

Det beror på omfattningen. Ett avgränsat test av en webbapplikation går fortare än ett test av hela nätverket inifrån. Be leverantören om en tidsplan som delar upp planering, själva testet och rapportskrivningen, så att du ser vad du betalar för.

Kan testet störa driften?

Ja, det kan det. Testaren angriper system på riktigt, och även ett försiktigt test kan i sällsynta fall få en tjänst att gå ned. Därför ska du och testaren i förväg komma överens om vad som får testas, när och vilka metoder som är uteslutna, och ha en kontaktperson som går att nå under testet.

Krävs pentest enligt NIS2?

Föreskrifterna till cybersäkerhetslagen kräver säkerhetstester och granskningar, men ett penetrationstest är ett av flera sätt att uppfylla det. Hur omfattande och hur ofta du testar ska följa av din riskanalys.

Vad är skillnaden mot en säkerhetsgranskning?

En säkerhetsgranskning går igenom inställningar, dokumentation och rutiner och jämför dem mot ett krav eller en god praxis. Ett penetrationstest prövar i stället om någon faktiskt kan ta sig in. Granskningen hittar ofta fler brister, testet visar vilka som går att utnyttja.

Vad är skillnaden mellan pentest och penetrationstest?

Ingen. Pentest är en förkortning av penetrationstest.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.