Vad är ett penetrationstest?
Ett penetrationstest — pentest — är ett kontrollerat angrepp mot er IT-miljö utfört av etiska säkerhetsspecialister. Syftet är att hitta sårbarheter innan en riktig angripare gör det, och att dokumentera er säkerhetsmognad mot ramverk som NIS2 och ISO 27001.
Definition
Ett penetrationstest följer en strukturerad metodik (typiskt PTES, OSSTMM eller NIST SP 800-115) där testaren först kartlägger målet, identifierar potentiella ingångar, försöker utnyttja dem och dokumenterar resultatet med reproduktionssteg och åtgärdsförslag.
Testarna är typiskt certifierade (OSCP, CEH, GPEN, GXPN) och arbetar under tystnadsplikt med skriftligt avtal som definierar omfång, tillåtna metoder och kommunikationskanaler.
Typer av penetrationstest
Tester kategoriseras efter omfång och vad testaren vet om miljön i förväg.
- Extern test — publika tjänster, internet-facing
- Intern test — simulerad angripare på insidan
- Webbapplikationstest — OWASP Top 10, logikfel, åtkomst
- Mobilapplikationstest — iOS/Android-appar och deras backend
- Molnsäkerhetstest — M365, Azure, AWS-konfigurationer
- Trådlöst nätverk — Wi-Fi och RF-säkerhet
- Social engineering — phishing, vishing, tailgating
- Red team — målbaserat, brett omfång, testar även detektion
- Black box / Grey box / White box — beroende på hur mycket testaren vet om miljön
Vad rapporten innehåller
En professionell pentest-rapport innehåller en exekutiv sammanfattning för ledningen, en detaljerad teknisk del för IT, riskbedömning per fynd (typiskt CVSS-poäng), reproduktionssteg, konkreta åtgärdsförslag och en plan för återtest.
Frågor och svar
Hur ofta bör vi göra pentest?
Minst årligen samt efter större förändringar (nya applikationer, infrastrukturmigreringar, M&A).
Vad kostar ett pentest?
Mindre externa tester från 40 000 kr, webbapplikationstest 60 000–150 000 kr, större interna och red team-uppdrag 200 000 kr och uppåt.
Vilken skillnad mot sårbarhetsanalys?
Sårbarhetsanalys är automatiserad scanning — bred men ytlig. Pentest är manuell verifiering — smalare men djupare. Använd båda i kombination.