StartKunskapsbankVad är ett penetrationstest?
Kunskapsbank

Vad är ett penetrationstest?

Ett penetrationstest — pentest — är ett kontrollerat angrepp mot er IT-miljö utfört av etiska säkerhetsspecialister. Syftet är att hitta sårbarheter innan en riktig angripare gör det, och att dokumentera er säkerhetsmognad mot ramverk som NIS2 och ISO 27001.

BD
Grundare och systemarkitekt, ProjAlpha

Definition

Ett penetrationstest följer en strukturerad metodik (typiskt PTES, OSSTMM eller NIST SP 800-115) där testaren först kartlägger målet, identifierar potentiella ingångar, försöker utnyttja dem och dokumenterar resultatet med reproduktionssteg och åtgärdsförslag.

Testarna är typiskt certifierade (OSCP, CEH, GPEN, GXPN) och arbetar under tystnadsplikt med skriftligt avtal som definierar omfång, tillåtna metoder och kommunikationskanaler.

Typer av penetrationstest

Tester kategoriseras efter omfång och vad testaren vet om miljön i förväg.

  • Extern test — publika tjänster, internet-facing
  • Intern test — simulerad angripare på insidan
  • Webbapplikationstest — OWASP Top 10, logikfel, åtkomst
  • Mobilapplikationstest — iOS/Android-appar och deras backend
  • Molnsäkerhetstest — M365, Azure, AWS-konfigurationer
  • Trådlöst nätverk — Wi-Fi och RF-säkerhet
  • Social engineering — phishing, vishing, tailgating
  • Red team — målbaserat, brett omfång, testar även detektion
  • Black box / Grey box / White box — beroende på hur mycket testaren vet om miljön

Vad rapporten innehåller

En professionell pentest-rapport innehåller en exekutiv sammanfattning för ledningen, en detaljerad teknisk del för IT, riskbedömning per fynd (typiskt CVSS-poäng), reproduktionssteg, konkreta åtgärdsförslag och en plan för återtest.

Vad påverkar kostnaden för ett penetrationstest

Prisbilden för ett penetrationstest styrs främst av omfånget — antalet mål och hur djupt testaren ska gå. Ett externt test mot publika tjänster är billigare än ett internt test som simulerar en angripare på insidan, och ett fokuserat webbapplikationstest är dyrare per objekt än en bred sårbarhetsscan.

Andra faktorer som påverkar priset: hur väl miljön är dokumenterad, hur mycket förkunskap testaren ska ha (black/grey/white box), tidsfönster för tester, och hur omfattande rapport och genomgång ni behöver för styrelse och tillsyn.

En återkommande relation med samma testleverantör ger normalt bättre pris över tid — de känner miljön, kan jämföra mot tidigare tester och behöver inte kartlägga grunden på nytt varje gång.

Checklista: så förbereder ni ett penetrationstest

Ett välförberett test ger mer värde per krona och färre överraskningar. Följande steg täcker det som behövs innan uppdraget startar.

  • Definiera målet med testet: efterlevnad, före lansering, efter incident, årlig verifiering
  • Avgränsa scope: vilka system, IP-intervall, domäner och gränser gäller
  • Klassificera datan i miljön så testaren vet vad som är känsligt
  • Bestäm testtyp: extern, intern, webbapp, moln, social engineering, red team
  • Sätt tidsfönster och kommunikationskanal för akuta fynd
  • Informera driftteamet så inte fynden misstas för en riktig attack
  • Definiera hur rapporten ska levereras och till vem
  • Planera för åtgärder och återtest — testet är starten, inte slutet

Jämförelse mot alternativ

Penetrationstest ersätter inte sårbarhetsanalys — det kompletterar. Sårbarhetsanalys körs återkommande (månadsvis eller veckovis) för att fånga nya kända CVE:er. Penetrationstest körs typiskt årligen eller vid större förändringar för att verifiera att kända sårbarheter faktiskt kan utnyttjas och för att hitta logikfel och konfigurationsproblem som automatiserade verktyg missar.

Aktuell cybersäkerhetslagstiftning och kundavtal kräver ofta båda: kontinuerlig sårbarhetshantering plus återkommande penetrationstest. En strukturerad kombination är billigare än att köra bara penetrationstest oftare.

Vanliga frågor

Frågor och svar

Hur ofta bör vi göra pentest?

Minst årligen samt efter större förändringar (nya applikationer, infrastrukturmigreringar, M&A).

Vad kostar ett pentest?

Mindre externa tester från 40 000 kr, webbapplikationstest 60 000–150 000 kr, större interna och red team-uppdrag 200 000 kr och uppåt.

Vilken skillnad mot sårbarhetsanalys?

Sårbarhetsanalys är automatiserad scanning — bred men ytlig. Pentest är manuell verifiering — smalare men djupare. Använd båda i kombination.

Hur väljer vi rätt typ av penetrationstest?

Utgå från risken: en verksamhet med publika tjänster prioriterar externt test och webbapptest; en verksamhet med hög internpåverkan från insiderhot prioriterar internt test och identitetsattacker. En bred årlig omgång plus mer fokuserade tester per system är vanligt hos mogna verksamheter.

Vad ingår i en penetrationstestrapport?

En exekutiv sammanfattning för ledning, teknisk detalj för IT, riskbedömning per fynd med CVSS-poäng, reproduktionssteg, konkreta åtgärdsförslag och en plan för återtest. Rapporten fungerar även som underlag mot tillsyn och kunder.

Krävs penetrationstest enligt aktuell lagstiftning?

NIS2 och gällande svensk cybersäkerhetslagstiftning kräver att åtgärdernas effektivitet utvärderas. Regelbunden penetrationstestning är ett etablerat sätt att uppfylla det kravet; kombinationen med löpande sårbarhetsanalys är norm hos verksamheter i tillsyn.