Vad är en sårbarhetsanalys?
En sårbarhetsanalys (Vulnerability Assessment) är en bredare och oftare upprepad form av säkerhetstestning än penetrationstest. Den identifierar kända svagheter via automatiserad scanning och ger en överblick av er säkerhetsstatus.
Definition
Sårbarhetsanalys använder scanverktyg (Nessus, Qualys, OpenVAS, Rapid7 Nexpose m.fl.) som testar mål mot en databas av kända sårbarheter och konfigurationsfel. Resultatet blir en lista med CVE-nummer, allvarlighetsgrad (CVSS) och åtgärdsförslag.
Skillnaden mot penetrationstest är att sårbarhetsanalys identifierar potentiella svagheter men inte verifierar om de faktiskt kan utnyttjas i er specifika miljö. Det gör analysen snabbare och billigare men mindre precis.
Hur det fungerar
En typisk sårbarhetsanalys består av tre faser.
- Discovery — kartläggning av tillgångar i scope
- Scanning — automatisk testning mot CVE-databas
- Rapportering — prioritering efter CVSS och affärspåverkan
- Authenticated scans — med inloggning för djupare resultat
- Återkommande utförande (månadsvis eller veckovis)
När använda sårbarhetsanalys
Som komplement till pentest, inte ersättning. Kör sårbarhetsanalys månadsvis för att fånga nya CVE:er som tillkommit, och pentest årligen för djupare verifiering. Kombinationen ger både bredd och djup i säkerhetsövervakningen.
Frågor och svar
Räcker sårbarhetsanalys istället för pentest?
Nej. Sårbarhetsanalys missar logikfel, kedjor av sårbarheter och konfigurationsproblem som inte finns i CVE-databasen. De kompletterar varandra.
Hur ofta bör vi köra det?
Månadsvis är vanligt. Vissa kör veckovis på kritiska tillgångar. Direkt efter större förändringar är obligatoriskt.
Vad kostar en sårbarhetsanalys?
Som löpande tjänst typiskt 5 000–15 000 kr per månad beroende på antal tillgångar. Engångsanalyser från 20 000 kr.