StartKunskapsbankSkillnaden mellan automatiserad sårbarhetsskanning och manuellt pentest
Kunskapsbank

Skillnaden mellan automatiserad sårbarhetsskanning och manuellt pentest

Båda är säkerhetstester och båda hittar sårbarheter. Men de gör det på fundamentalt olika sätt och svarar på olika frågor. Att förväxla dem — eller välja bort den ena — är en av de vanligaste misstagen i SMB-segmentet.

BD
Grundare och systemarkitekt, ProjAlpha

Sårbarhetsskanning – bred och automatiserad

En sårbarhetsskanner är ett verktyg som löpande testar IT-miljön mot en databas av kända sårbarheter. Den hittar mycket på kort tid: saknade patchar, kända CVE:er, svaga konfigurationer, exponerade tjänster.

Styrkan är skalbarhet — en scanner kan testa hundratals servrar på en natt. Svagheten är att den bara hittar det den är programmerad att leta efter. Logiska brister, affärslogikfel och kedjor av små problem missar den.

Penetrationstest – djupt och manuellt

Ett pentest är en mänsklig expert som agerar som angripare. Den hittar saker en scanner aldrig kan: kombinationer av sårbarheter som tillsammans ger åtkomst, affärslogikfel i en webbtjänst, konfigurationer som tekniskt är OK men praktiskt katastrofala.

Styrkan är djup och kreativitet. Svagheten är skalbarhet och kostnad — en mänsklig expert kan inte testa hundra servrar på en natt, och dagskostnaden ligger på 8 000–15 000 kr.

Komplementära, inte konkurrerande

Den mogna säkerhetsstrategin använder båda:

  • Sårbarhetsskanning körs kontinuerligt — veckovis eller dagligen — för att fånga nya CVE:er och regressionsfel
  • Pentest körs årligen eller vid större förändringar för att fånga det skanningen missar
  • Skanningens fynd matas in i patch- och förändringshanteringen
  • Pentestets fynd ger strategiska prioriteringar och utbildningsinsatser

Vanliga fel man bör undvika

Tre fallgropar:

  • Att tro att en "pentest-tjänst" till lågt pris är ett riktigt pentest — om det är fastpris under 30 000 kr för en hel miljö är det med största sannolikhet en automatiserad scan
  • Att skanna men aldrig pentest — då missar man den manuella djupanalysen helt
  • Att pentest:a årligen men inte skanna däremellan — då upptäcker man nya CVE:er sent
Vanliga frågor

Frågor och svar

Räcker en CVSS-värdering från skanning för att prioritera?

Inte alltid. CVSS säger något om hur farlig sårbarheten är generellt, inte i er specifika miljö. Kontext (exponering, kritiskt system, kompenserande kontroller) avgör.

Vilken skanner är bäst?

Tenable, Qualys och Rapid7 dominerar enterprise-segmentet. För SMB räcker ofta open source-alternativ som OpenVAS eller Greenbone, integrerat i en MSP:s plattform.

Kan AI ersätta pentest?

AI-baserade verktyg blir snabbt bättre på att hitta sårbarheter automatiserat. Men de hittar fortfarande inte affärslogikfel eller kedjor av subtila konfigurationsfel — den manuella experten behövs.

Bör skanning och pentest göras av samma leverantör?

Skanning ingår ofta naturligt i den löpande driften. Pentest görs gärna av en oberoende part för att säkra objektiviteten.