Hoppa till innehållet

Jämförelse

Red team eller penetrationstest: vad mäter ni egentligen?

De två aktiviteterna förväxlas ofta därför att båda innebär att någon försöker ta sig in. Skillnaden ligger i vad som mäts. Ett penetrationstest mäter era system: hur många vägar in finns det, hur allvarliga är de, och vad ska åtgärdas. En red team-övning mäter er organisation: upptäcker ni det, hur snabbt, och vad gör ni då. Det gör dem till svar på olika frågor och, viktigare, till aktiviteter som ska göras i en viss ordning. Att beställa en red team-övning innan systemen är testade ger nästan alltid samma resultat: angriparen tar sig in på den första vägen, övningen är över på tre dagar, och ni har betalat mycket för att få veta något ett billigare test hade sagt.

Pentest mäter
Systemen
Red team mäter
Förmågan
Pentest ger
Åtgärdslista
Red team ger
Tidslinje
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot OWASP, ENISA och NIS2Senast granskad 6 min läsning

Kort sagt

  • Pentestet mäter systemen. Red team-övningen mäter er upptäckt och respons.
  • Ordningen är inte valfri: en övning mot otestade system tar slut på första fyndet.
  • Red team förutsätter att någon hos er inte vet om det, vilket kräver egen förankring.
  • Leveransen skiljer sig: en åtgärdslista mot en tidslinje över vad ni missade.
  • Övningen berör NIS2-fristerna direkt, eftersom rapporteringsbeslutet också övas.
  • Purple team är billigare och ofta mer lärorikt än en full red team-övning.

Vad de två faktiskt mäter

Ett penetrationstest har systemet som mätobjekt. Frågan är hur många vägar in som finns och hur allvarliga de är, och framgång för testaren är att hitta så många som möjligt inom omfattningen. Er personal vet oftast att testet pågår, och det är meningen.

En red team-övning har organisationen som mätobjekt. Frågan är om ni upptäcker en angripare som redan är inne, hur lång tid det tar, och vad som händer sedan. Framgång för red team är att nå ett förutbestämt mål utan att bli upptäckt, och att därigenom producera en tidslinje som visar var er detektion tystnade.

Konsekvensen för leveransen är stor. Pentestet ger en lista att åtgärda. Övningen ger en tidslinje och ett antal obehagliga frågor om varför larmet aldrig eskalerades, vilka besvaras av processer och bemanning snarare än av patchar.

Två aktiviteter, två mätobjekt
Penetrationstestmäter systemenRed teammäter förmågan
Personalen vet att det pågår
Målet är att hitta så många vägar som möjligt
Målet är att nå ett mål oupptäckt
Social manipulation ingår normalt~
Leveransen är en åtgärdslista
Leveransen är en tidslinje
Övar rapporteringsbeslutet

Delvis för social manipulation i pentestet betyder att det kan ingå men är ett tillval som ska stå uttryckligen i omfattningen och i tillståndet.

Källa: OWASP Web Security Testing Guide

Varför ordningen inte är valfri

En red team-övning mot en miljö som aldrig penetrationstestats slutar nästan alltid likadant. Angriparen hittar en trivial väg in på dag ett, målet nås på dag tre, och övningen avslutas innan er detektion ens hunnit prövas på något svårt.

Ni har då betalat för en dyr aktivitet och fått ett resultat ett billigare test hade gett. Värre är att den fråga övningen skulle besvara, om ni upptäcker en skicklig angripare, förblir obesvarad.

Den rimliga ordningen är därför: testa systemen, åtgärda det allvarliga, verifiera med omtest, och först därefter öva förmågan. Då tvingas red team att arbeta för sin väg in, och det är först då tidslinjen mäter något.

Ordningen, och vad varje steg gör möjligt
StegVad ni fårVad det gör möjligt
Sårbarhetsskanning löpandeKända brister hittade tidigtTestet slipper leta det uppenbara
PenetrationstestÅtgärdslista med angreppsvägarDe triviala vägarna kan stängas
Åtgärd och omtestBevis på att bristerna är stängdaRed team tvingas arbeta för åtkomsten
Purple teamDetektionsluckor kartlagda öppetBilligare lärande innan den skarpa övningen
Red teamTidslinje över upptäckt och responsMäter förmågan, inte systemen

Källa: Cybersäkerhetslag (2025:1506)

Purple team, alternativet de flesta borde börja med

Purple team betyder att angripar- och försvararsidan arbetar öppet tillsammans. Angriparen utför en teknik, försvararen tittar på om något syntes, och båda justerar innan nästa teknik provas.

Det är billigare än en red team-övning eftersom ingen tid går till att undvika upptäckt, och det är ofta mer lärorikt, eftersom ni får veta exakt vilka tekniker som är osynliga i stället för att bara veta att ni missade en av dem.

Den skarpa red team-övningen har sin plats när ni behöver veta hur processerna fungerar under verkligt tryck, alltså när ingen vet att det är en övning. Men det är ett moget stadium, och de flesta organisationer får mer per krona av purple team först.

Vad övningen ska förbereda er för

24 timmar
till tidig varning vid betydande incident, ett beslut övningen prövar

Källa: NIS2 artikel 23

72 timmar
till incidentanmälan med en första bedömning

Källa: NIS2 artikel 23

60 %
av europeiska fall började med nätfiske, red team-övningens vanliga ingång

Källa: ENISA Threat Landscape 2025

68.6 %
av registrerade intrång ledde till dataläckage, vilket är övningens vanliga målbild

Källa: ENISA Threat Landscape 2025

Vad tidslinjen faktiskt ska innehålla

Leveransen från en red team-övning är inte en fyndlista, och en leverantör som lämnar en sådan har levererat fel produkt. Det ni betalar för är en rekonstruktion av vad som hände och vad ni såg av det.

Tidslinjen ska ställa två spår mot varandra. På ena sidan vad angriparen gjorde, tidsstämplat. På andra sidan vad som syntes hos er: vilket larm som utlöstes, vem som tittade på det, vad de bedömde och vad de gjorde. Värdet ligger i luckorna mellan spåren.

Tre mätpunkter brukar vara de som betyder något. Tiden till första larm, tiden till att någon människa faktiskt bedömde larmet, och tiden till att någon eskalerade. De tre är olika saker, och organisationer som tror att de mäter det första mäter ofta i praktiken det tredje.

Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.

De två spåren tidslinjen ställer mot varandra
Angriparens spårErt spårVad glappet visar
Första kontakten mot er ytaLarm i skanningsdetektionOm ni ser kartläggning alls
Första giltiga inloggningenLarm på avvikande inloggningOm identitetsövervakningen är kalibrerad
Rörelse i sidledLarm från intern telemetriOm ni har insyn bortom perimetern
RättighetshöjningLarm på behörighetsändringOm förändringar i katalogen bevakas
Åtkomst till måletLarm på dataåtkomstOm det som faktiskt skyddas är övervakat
Uttag av dataLarm på utgående trafikOm ni skulle upptäcka läckaget

Källa: ENISA Threat Landscape 2025

Vad ENISA-siffrorna säger om vad ni bör öva

En övning ska efterlikna det som faktiskt händer, inte det som är mest spännande att öva. Den europeiska incidentstatistiken ger en tydlig prioritering.

Social manipulation stod för omkring 60 procent av observerade fall, vilket gör den till den ingång en övning i första hand bör använda. Av registrerade intrång ledde 68,6 procent till dataläckage, vilket gör uttag av data till den mest relevanta målbilden. Infostealers stod för 87,3 procent av intrången i den kategorin.

Det talar emot en vanlig övningsdesign där red team startar från ett internt fotfäste som givits till dem. Det sparar tid, men det hoppar över just den fas som statistiken säger är vanligast, och det är också den fas där era detektionsmöjligheter är bäst.

Hacktivist activity continues to dominate reporting, representing almost 80% of recorded incidents and driven primarily by low-level distributed denial-of-service operations.

Vad en realistisk övning bör efterlikna

60 %
av europeiska fall började med social manipulation

Källa: ENISA Threat Landscape 2025

68.6 %
av registrerade intrång ledde till dataläckage

Källa: ENISA Threat Landscape 2025

87.3 %
av de intrången involverade infostealers

Källa: ENISA Threat Landscape 2025

21.3 %
började i stället med sårbarhetsutnyttjande utifrån

Källa: ENISA Threat Landscape 2025

Vem som ska veta, och vem som inte ska veta

En övning kräver en liten krets invigda, ofta kallad white cell, och sammansättningen av den kretsen avgör om övningen går att genomföra utan att orsaka verklig skada.

Kretsen behöver minst tre roller. Någon i ledningen som har fattat och dokumenterat beslutet. Någon som kan bekräfta för säkerhetsfunktionen att aktiviteten är beställd, dygnet runt under perioden. Och någon med mandat att avbryta övningen omedelbart om något går fel i produktionen.

Lika viktigt är vilka som inte ska veta: säkerhetsfunktionen, driften, helpdesk och den bredare organisationen. Om någon av dem invigs mäter övningen inte längre den normala förmågan, utan den förmåga som uppstår när personalen är på tårna.

Invigda och oinvigda
Ska vetawhite cellSka inte veta
Beslutsfattare i ledningen
Nåbar bekräftare dygnet runt
Person med mandat att avbryta
Säkerhetsfunktionen
Drift och helpdesk
Juridik och dataskyddsombud~

Delvis för juridik betyder att de behöver vara informerade om upplägget i förväg om övningen berör personuppgifter, men inte nödvändigtvis om när den genomförs.

Källa: Brottsbalk (1962:700)

Vad övningen kostar utöver arvodet

En red team-övning är dyrare än ett penetrationstest av ett skäl som sällan står i offerten: den tar tid från er organisation både under och efter.

Under övningen arbetar er säkerhetsfunktion på riktigt med det de tror är en verklig incident. De timmarna är inte bortkastade, men de är timmar som inte lades på annat, och de ska räknas in i kalkylen.

Efteråt kommer den svåraste delen. En tidslinje som visar att ingen såg någonting kräver ett samtal om bemanning, verktyg och rutiner, och det samtalet är obekvämt. Organisationer som beställer en övning utan att ha förberett sig på att agera på resultatet får en rapport som läggs undan, vilket är det dyraste möjliga utfallet.

Fristerna övningen prövar på riktigt

24 timmar
till tidig varning, ett beslut övningen faktiskt aktiverar

Källa: NIS2 artikel 23

72 timmar
till incidentanmälan med första bedömning

Källa: NIS2 artikel 23

2 år
maximalt straff för dataintrång om tillståndet visar sig brista

Källa: Brottsbalk 4 kap. 9 c §

Det som gör red team svårt att beställa

En övning förutsätter att någon hos er inte vet om den, vilket skapar tre praktiska problem som ska lösas i förväg.

Det första är förankringen. Någon i ledningen måste godkänna att den egna personalen vilseleds, och det beslutet ska dokumenteras eftersom det är just den delen som ifrågasätts efteråt om övningen orsakar friktion.

Det andra är rapporteringsplikten. Om er incidentprocess fungerar kommer den att starta, och under cybersäkerhetslagen löper då en frist på 24 timmar till tidig varning. Det måste finnas en namngiven person som kan stoppa en rapport innan den skickas, och den personen måste vara nåbar dygnet runt under övningen.

Det tredje är avbrottsvillkoren. Vad ska red team göra om de når något som kan påverka produktionen, och vem kontaktar de då? Utan skrivna villkor blir det testledarens omdöme klockan tre på natten.

Frågor

Vanliga frågor

Vad är skillnaden mellan red team och penetrationstest?
Pentestet mäter systemen och levererar en åtgärdslista. Red team-övningen mäter er förmåga att upptäcka och svara, och levererar en tidslinje över vad ni missade.
Vilket ska vi göra först?
Penetrationstest. En red team-övning mot otestade system slutar på första triviala vägen in, och då mäts aldrig det övningen var till för.
Vad är purple team?
Angripar- och försvararsidan arbetar öppet tillsammans, teknik för teknik. Billigare än en red team-övning och ofta mer lärorikt, eftersom ni får veta exakt vad som var osynligt.
Vad måste vara på plats innan en red team-övning?
Dokumenterat godkännande från ledningen, en nåbar person som kan stoppa en felaktig incidentrapport innan den skickas, och skrivna avbrottsvillkor.
Kan en övning utlösa rapporteringsplikt?
Er egen process kan starta, och då löper fristen på 24 timmar till tidig varning. Det är därför en namngiven kontakt måste kunna bekräfta att aktiviteten är beställd, dygnet runt under övningen.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni upphandla ett penetrationstest?

Vi går igenom er avgränsning och vad ni bör kräva av leverantören, även när svaren talar emot oss. Halvtimme, ingen förberedelse.