Spring til indholdet

Vidensbank om sikkerhed

Praktiske svar, før I beslutter hvad der skal testes

Sikkerhedsbeslutninger bliver lettere, når sproget er klart. Disse forklarer, hvad arbejdet beviser, hvor reguleringen passer ind, og hvad en brugbar opgave bør levere — inklusive det, ingen leverandør kan love.

Spørgsmål
14
Garantier
Ingen gives
Omfang
Skriftligt aftalt

Begynd med klarhed

01Hvor skal vi begynde, hvis vi aldrig har gjort det før?

Med en samtale, ikke et køb. En halv time er som regel nok til at fastslå, hvad forretningen faktisk afhænger af, hvad der allerede er på plads, hvad teamet er bekymret for, og om en deadline driver noget af det. Intet omfangsbestemmes, prissættes eller testes på det tidspunkt.

Pointen med at begynde dér er, at det rigtige første skridt reelt varierer. En organisation med en offentlig applikation, der ændrer sig hver uge, har et andet første træk end en, hvis reelle eksponering er én uadministreret identitetsvej eller en utestet backup. At foreskrive en test, før man forstår miljøet, plejer at give en rapport om det forkerte system.

Ud af samtalen kommer en anbefaling og en begrundelse for den — undertiden at der ikke skal købes noget endnu. Er penetrationstest det rigtige næste skridt, skrives omfanget ned og aftales, før noget berøres.

02Hvordan afgør I, hvad der skal testes?

Omfanget følger forretningsmæssig konsekvens frem for, hvad der er lettest at nå. De spørgsmål, der former det, er, hvilke systemer organisationen ikke har råd til at miste, hvad en angriber realistisk kan nå udefra, og hvor en fejl ville afbryde levering, betalinger, kundedata eller genopretning.

Det skrives ind i et godkendt omfang: målene, spillereglerne, de undtagne systemer, tidspunktet, kontaktvejene og stopreglerne. Skrøbelig infrastruktur og kritiske forretningsperioder drøftes udtrykkeligt dér frem for at blive opdaget midt i testen.

Omfanget er også en grænse for os, ikke blot en beskrivelse af arbejdet. Intet uden for det berøres. Dukker noget interessant op lige uden for grænsen, rapporteres det som et spørgsmål frem for at blive forfulgt.

Bevis reel eksponering

03Hvad beviser en penetrationstest egentlig?

En sårbarhed kan findes uden at være praktisk udnyttelig i jeres miljø. En penetrationstest går videre end at identificere mulige svagheder og spørger, om en autoriseret tester kan bruge dem til at få adgang, bevæge sig mellem systemer, hæve rettigheder, nå følsomme oplysninger eller påvirke en forretningskritisk tjeneste. Den skelnen gør et teoretisk problem til verificeret dokumentation.

En brugbar test dokumenterer angrebsvejen, de nødvendige betingelser, de kontroller der svigtede eller begrænsede skaden, og hvad en reel angriber kunne opnå. For tekniske teams betyder det reproducerbare fund og klarere vejledning til udbedring. For ledelsen oversætter det sikkerhedssprog til konsekvenser: driftsafbrydelse, dataeksponering, svindelrisiko, kontraktmæssig påvirkning, tabt kundetillid.

Penetrationstest beviser ikke, at en organisation er sikker. Den beviser, hvad der kunne udnyttes inden for et aftalt omfang og en aftalt periode, under definerede spilleregler. Værdien er prioritering — teams handler på påviste angrebsveje frem for at behandle enhver scanneralarm som lige hastende. En gentest verificerer derefter, om de vigtige svagheder faktisk blev lukket.

04Hvad er forskellen på en sårbarhedsscanning og en penetrationstest?

En sårbarhedsscanning tjekker automatisk systemer mod databaser over kendte svagheder, manglende opdateringer og almindelige fejlkonfigurationer. Den er hurtig, gentagelig og brugbar til bred, hyppig dækning. Den hjælper et IT-team med at opdage rutinemæssige hygiejneproblemer på tværs af mange aktiver, men resultatet er en liste over mulige problemer. Den viser ikke pålideligt, om problemerne kan kombineres eller udnyttes i netop jeres miljø.

En penetrationstest tilføjer menneskelig dømmekraft og kontrolleret udnyttelse. Testeren undersøger konteksten, afviser falske positiver, følger angrebsveje og afgør, hvilken adgang eller forretningsmæssig konsekvens der faktisk kan opnås. En middelsvær svaghed kan blive kritisk kombineret med eksponerede loginoplysninger eller for høje rettigheder. En høj scannerscore kan lige så vel vise sig svær at udnytte, fordi andre kontroller virker efter hensigten.

Begge har værdi, men de besvarer forskellige spørgsmål. Scanning spørger, hvilke kendte svagheder der kan være til stede. Penetrationstest spørger, hvad en angriber reelt kan gøre med dem. De fleste organisationer scanner løbende for dækning og tester ved beslutningspunkter, hvor dokumentation, konsekvens og udbedringsprioritet betyder noget.

05Hvor ofte bør vi køre en penetrationstest?

Årlig test er et almindeligt udgangspunkt, men hyppigheden bør følge risikoen frem for kalenderen. Et stabilt internt system med begrænset eksponering har ikke brug for samme kadence som en offentlig platform, der ændrer sig hver uge, håndterer følsomme data og bærer en kritisk indtægtsstrøm. Omfang og tidspunkt bør afspejle, hvor hurtigt angrebsfladen ændrer sig, og hvad forretningen står til at miste.

Test tjener sin pris før lanceringen af en ny applikation, efter større cloud- eller identitetsændringer, efter et opkøb eller en integration, før en krævende kunderelation og efter udbedring af alvorlige fund. En væsentlig ændring i regulering, trusselseksponering eller leverandørafhængighed kan også udløse den. Internetvendte miljøer og miljøer med høj forandringstakt får som regel mere ud af hyppige fokuserede tests end af én stor årlig øvelse.

Målet er ikke at maksimere antallet af tests. Det er at teste, når resultatet kan ændre en beslutning, validere en kontrol eller reducere en væsentlig usikkerhed.

06Bliver vores forretning forstyrret under testen?

Testen er tilrettelagt til at give realistisk dokumentation uden unødig driftsmæssig påvirkning. Før den begynder, aftaler vi omfang, skriftlig godkendelse, tidspunkt, kontaktveje, undtagne systemer, tilladte teknikker og stopregler. Skrøbelig infrastruktur, kritiske forretningsperioder og produktionsafhængigheder drøftes udtrykkeligt frem for at blive opdaget undervejs.

Nogle aktiviteter er sikre mod produktion; andre hører hjemme i et testmiljø eller et kontrolleret vindue. Intensiteten tilpasses miljøet, og potentielt forstyrrende teknikker bruges ikke letsindigt. Optræder der uventet adfærd, går den aftalte eskalerings- og stopproces forud for at fuldføre et testtrin.

Ingen ansvarlig leverandør bør hævde, at test bærer nul risiko. Omhyggelige spilleregler findes for at håndtere den risiko åbent og holde den proportional med dokumentationens værdi. I de fleste tilfælde er den kontrollerede risiko ved en velplanlagt test langt lavere end den ukontrollerede konsekvens af at finde den samme svaghed under et ransomware-angreb, en kontokompromittering eller et kundevendt nedbrud.

07Hvordan prioriterer I det, I finder?

Ikke efter CVSS-score alene. Teknisk alvorlighed er nyttig, men siger lidt om værdien af det berørte system, om svagheden er eksponeret, hvilken adgang en angriber har brug for, eller hvordan flere problemer hænger sammen. En middelrangeret identitetssvaghed på en kritisk vej kan betyde mere end en højtrangeret fejl i et isoleret testsystem.

Prioriteringen vejer udnyttelighed, internet-eksponering, tilgængelige loginoplysninger, rettighedsniveau, position i angrebsvejen, datafølsomhed, driftsmæssig afhængighed og de kontroller, der allerede findes. Den vejer også, hvad forretningen har brug for for at køre videre: et fund, der kan afbryde levering, betalinger eller genopretning, fortjener en anden opmærksomhed end et med begrænset praktisk konsekvens.

Resultatet skal forklare, hvad der skal rettes først, hvorfor det betyder noget, og hvordan et rimeligt svar ser ud — øjeblikkelig udbedring, midlertidig inddæmning, en kompenserende kontrol, overvågning eller accept af en dokumenteret lav risiko. Målet er en håndterbar rækkefølge bygget på dokumentation, ikke en liste, hvor alt er markeret hastende.

Regulering og governance

08Hvordan ved vi, om NIS2 gælder for os?

NIS2 kan gælde direkte på grund af jeres sektor, størrelse og rolle i væsentlige eller vigtige tjenester. Den kan også nå jer indirekte, når kunder, koncernselskaber eller offentlige indkøbere fører sikkerhedskrav videre ned gennem forsyningskæden. Mange organisationer møder NIS2-formede forventninger uden selv at være tilsynspligtige enheder.

At fastslå formel anvendelighed indebærer at se på jeres juridiske enheder, tjenester, jurisdiktioner og de nationale love, der gennemfører direktivet. Sektordefinitioner og tilsynsforventninger betyder noget, og en teknisk vurdering kan ikke erstatte den juridiske analyse. Juridisk rådgiver eller en kvalificeret compliancerådgiver bør bekræfte forpligtelsen.

At vente på en revision eller et kundespørgeskema er sjældent det bedste første træk. I kan forberede jer ved at identificere kritiske aktiver og leverandører, afklare ejerskab, gennemgå hændelseshåndtering og genopretning og indsamle dokumentation for, at kontrollerne virker i praksis. Det giver et brugbart parathedsbillede, uanset om NIS2 gælder direkte, indirekte gennem kontrakter, eller blot afspejler den standard, kunder i stigende grad forventer.

09Kan I hjælpe os med at forberede os på NIS2, ISO 27001, DORA og EU AI Act?

Ja — men forberedelse er hverken certificering eller juridisk afgørelse. Vi hjælper jer med at forstå jeres nuværende sikkerhedsniveau, identificere væsentlige huller, prioritere forbedringer og frembringe teknisk dokumentation, der understøtter governance- og risikoarbejde. Det kan omfatte klarhed om aktiver og afhængigheder, verificerede angrebsveje, hændelsesparathed, overvågningsdækning, adgangskontroller, leverandøreksponering og antagelser om genopretning.

Hvert regelsæt har et forskelligt formål. ISO 27001 er en standard for ledelsessystemer for informationssikkerhed. NIS2 dækker cybersikkerhedsrisikostyring og hændelsesforpligtelser for relevante enheder og forsyningskæder. DORA vedrører digital operationel robusthed i den finansielle sektor og dens IKT-afhængigheder. EU AI Act afhænger af, hvordan et system klassificeres, og af jeres rolle og anvendelse. Anvendeligheden vurderes fra sag til sag, herunder national gennemførelse.

Cryvanta er hverken et certificeringsorgan, en tilsynsmyndighed eller et advokatfirma og udsteder ingen compliancegarantier. Værdien ligger i at lukke afstanden mellem politik og driftsmæssig virkelighed: hvad der vides, hvad der mangler, hvilke kontroller der er testet, og hvad der bør forbedres næste gang. Den dokumentation gør samtaler med bestyrelser, revisorer, kunder og juridiske rådgivere konkrete.

10Garanterer I compliance eller fuldstændig sikkerhed?

Nej. Ingen leverandør, revision, penetrationstest eller overvågningsplatform kan garantere fuldstændig sikkerhed. Truslerne ændrer sig, systemer udvikler sig, mennesker begår fejl, og enhver test har et defineret omfang og et tidspunkt. En garanti ville skabe falsk tryghed, hvilket er det modsatte af brugbart sikkerhedsarbejde.

Compliance kan heller ikke reduceres til en teknisk rapport. Den kan afhænge af juridisk fortolkning, governance, dokumentation, kontrakter, organisatorisk proces og dokumentation over tid. Vi kan vurdere teknisk niveau, verificere kontroller, identificere huller og understøtte parathed — men vi træffer ikke endelige juridiske afgørelser.

Det, vi leverer, er klarere dokumentation: hvilke aktiver der betyder noget, hvilke angrebsveje der er verificeret, hvor antagelserne om robusthed er svage, og hvad der bør prioriteres. Test kan vise, om bestemte svagheder er udnyttelige; gentest kan bekræfte udbedring; overvågning kan forbedre detektion. Det er risikoreduktion og verificering. Det er ikke immunitet over for hændelser, og det er ikke automatisk compliance.

Overvågning og levering

11Hvad er AI SOC-overvågning?

AI SOC-overvågning bruger automatisering og AI-understøttet analyse til at behandle signaler fra endpoints, identitetssystemer, cloudtjenester, e-mail og netværk. Formålet er ikke at erstatte menneskelig dømmekraft. Det er at reducere gentagen triagering, korrelere beslægtede hændelser og fremhæve den aktivitet, der med størst sandsynlighed betyder noget, tidligere.

Det betyder noget, fordi sikkerhedsteams møder alarmtræthed: tusindvis af isolerede hændelser med begrænset kontekst og for lidt tid. AI kan berige en alarm, forbinde aktivitet på tværs af systemer, opsummere et mønster under udvikling og hjælpe med at afgøre, hvad der fortjener undersøgelse. Mennesker forbliver ansvarlige for dømmekraft, eskalering og respons, især hvor forretningskonteksten ændrer, hvad en hændelse betyder.

Cryvanta AI SOC er i tidlig adgang og åben for designpartnere frem for generelt tilgængelig, og endpointsensoren er kun til Windows i dag — macOS og Linux er på køreplanen. Omfang, datakilder, eskaleringsveje og enhver menneskelig responsydelse aftales udtrykkeligt under onboarding og er adskilt fra selve platformen.

12Kan I arbejde sammen med vores interne IT- eller sikkerhedsteam?

Ja. Det er tilrettelagt til at supplere interne teams, ikke erstatte dem. Jeres medarbejdere forstår arkitekturen, de forretningsmæssige begrænsninger og driftshistorikken. Vi tilføjer uafhængig verificering, specialiseret test og ekstra kapacitet, hvor et udefrakommende perspektiv er nyttigt.

Ved omfangsfastlæggelse hjælper interne teams med at identificere kritiske systemer, afhængigheder, kendte begrænsninger og eksisterende dokumentation. Under testen understøtter de et sikkert design af omfanget og modtager fund, der er reproducerbare nok til faktisk at kunne udbedres. Ved overvågning aftales ansvar og eskaleringsveje, så ydelsen styrker den eksisterende drift frem for at skabe en parallel proces, ingen ejer.

Uafhængigheden betyder stadig noget. Interne teams arver antagelser og har sjældent tid til at teste deres egne kontroller angrebsmæssigt. En ekstern specialist kan udfordre de antagelser uden at afvise det arbejde, der allerede er gjort. Der er ingen grund til at fortrænge betroede medarbejdere eller leverandører for at gøre plads til endnu en leverandør.

13Hvilke slags organisationer arbejder I med?

Organisationer, hvis drift, kundetillid eller vækst i høj grad afhænger af teknologi, og som ikke vil have, at sikkerhed bliver abstrakt konsulentteater. I praksis betyder det voksende virksomheder, SaaS-selskaber, producenter, rådgivningshuse, finansielle virksomheder og leverandører ind i kritisk infrastruktur.

Fællesnævneren er hverken størrelse eller branche. Det er et behov for klarere dokumentation: at være vokset fra uformelle kontroller, at møde større kundekrav, at have brug for uafhængig verificering før en lancering, eller at ville have bedre overvågning uden at bygge en intern SOC. Eksisterende IT- eller sikkerhedsteams har måske blot brug for kapacitet eller et par friske øjne på et kritisk system.

Tilgangen passer bedst, hvor ledelsen vil koble cyberrisiko til driftsmæssige konsekvenser, og tekniske teams vil have fund, de kan handle på. Er det, I faktisk har brug for, certificering, juridisk rådgivning eller et meget stort transformationsprogram, siger vi det frem for at strække en opgave til noget, den ikke er.

14Hvorfor vælge Cryvanta frem for et stort konsulenthus?

Store huse kan være det rigtige valg til multinationale transformationsprogrammer, bred outsourcing eller arbejde, der reelt kræver en stor leveranceorganisation. Vi er bygget til kunder, der vil have direkte adgang til specialisterne, og som vil have, at menneskene i mødet er de samme, der udfører arbejdet.

Der er ingen lag af kundeansvarlige mellem spørgsmålet og det tekniske svar, og ingen overlevering fra et salgsteam til en ukendt leverancekæde. Kommunikationen går hurtigere, og den oprindelige forretningskontekst følger med fundene. Vi kan forklare, hvad der blev testet, hvad dokumentationen betyder, og hvordan et realistisk næste skridt ser ud, uden at forvandle hver drøftelse til endnu en rapport.

Påstanden er ikke, at småt altid er bedre. Det er en arbejdsmodel: klart omfang, praktiske råd, verificerede fund og ansvar fra start til slut. Kunder, der vil have et berømt logo eller et hundrede sider langt dokument, foretrækker måske en anden leverandør.

Stadig i tvivl

Er jeres spørgsmål ikke her, så stil det

Vi svarer hellere direkte end at lade jer gætte ud fra en side. En halv time, intet omfang, ingen forpligtelse.

Stil det ubehagelige spørgsmål

Dem om, hvad vi ikke kan, er som regel de mest brugbare. Tag dem med til den første samtale.