Faktagranskad mot OWASP, ENISA och NIS2Senast granskad 6 min läsning
Kort sagt
- Pentestet mäter systemen. Red team-övningen mäter er upptäckt och respons.
- Ordningen är inte valfri: en övning mot otestade system tar slut på första fyndet.
- Red team förutsätter att någon hos er inte vet om det, vilket kräver egen förankring.
- Leveransen skiljer sig: en åtgärdslista mot en tidslinje över vad ni missade.
- Övningen berör NIS2-fristerna direkt, eftersom rapporteringsbeslutet också övas.
- Purple team är billigare och ofta mer lärorikt än en full red team-övning.
Vad de två faktiskt mäter
Ett penetrationstest har systemet som mätobjekt. Frågan är hur många vägar in som finns och hur allvarliga de är, och framgång för testaren är att hitta så många som möjligt inom omfattningen. Er personal vet oftast att testet pågår, och det är meningen.
En red team-övning har organisationen som mätobjekt. Frågan är om ni upptäcker en angripare som redan är inne, hur lång tid det tar, och vad som händer sedan. Framgång för red team är att nå ett förutbestämt mål utan att bli upptäckt, och att därigenom producera en tidslinje som visar var er detektion tystnade.
Konsekvensen för leveransen är stor. Pentestet ger en lista att åtgärda. Övningen ger en tidslinje och ett antal obehagliga frågor om varför larmet aldrig eskalerades, vilka besvaras av processer och bemanning snarare än av patchar.
| Penetrationstestmäter systemen | Red teammäter förmågan | |
|---|---|---|
| Personalen vet att det pågår | ✓ | ✕ |
| Målet är att hitta så många vägar som möjligt | ✓ | ✕ |
| Målet är att nå ett mål oupptäckt | ✕ | ✓ |
| Social manipulation ingår normalt | ~ | ✓ |
| Leveransen är en åtgärdslista | ✓ | ✕ |
| Leveransen är en tidslinje | ✕ | ✓ |
| Övar rapporteringsbeslutet | ✕ | ✓ |
Delvis för social manipulation i pentestet betyder att det kan ingå men är ett tillval som ska stå uttryckligen i omfattningen och i tillståndet.
Varför ordningen inte är valfri
En red team-övning mot en miljö som aldrig penetrationstestats slutar nästan alltid likadant. Angriparen hittar en trivial väg in på dag ett, målet nås på dag tre, och övningen avslutas innan er detektion ens hunnit prövas på något svårt.
Ni har då betalat för en dyr aktivitet och fått ett resultat ett billigare test hade gett. Värre är att den fråga övningen skulle besvara, om ni upptäcker en skicklig angripare, förblir obesvarad.
Den rimliga ordningen är därför: testa systemen, åtgärda det allvarliga, verifiera med omtest, och först därefter öva förmågan. Då tvingas red team att arbeta för sin väg in, och det är först då tidslinjen mäter något.
| Steg | Vad ni får | Vad det gör möjligt |
|---|---|---|
| Sårbarhetsskanning löpande | Kända brister hittade tidigt | Testet slipper leta det uppenbara |
| Penetrationstest | Åtgärdslista med angreppsvägar | De triviala vägarna kan stängas |
| Åtgärd och omtest | Bevis på att bristerna är stängda | Red team tvingas arbeta för åtkomsten |
| Purple team | Detektionsluckor kartlagda öppet | Billigare lärande innan den skarpa övningen |
| Red team | Tidslinje över upptäckt och respons | Mäter förmågan, inte systemen |
Purple team, alternativet de flesta borde börja med
Purple team betyder att angripar- och försvararsidan arbetar öppet tillsammans. Angriparen utför en teknik, försvararen tittar på om något syntes, och båda justerar innan nästa teknik provas.
Det är billigare än en red team-övning eftersom ingen tid går till att undvika upptäckt, och det är ofta mer lärorikt, eftersom ni får veta exakt vilka tekniker som är osynliga i stället för att bara veta att ni missade en av dem.
Den skarpa red team-övningen har sin plats när ni behöver veta hur processerna fungerar under verkligt tryck, alltså när ingen vet att det är en övning. Men det är ett moget stadium, och de flesta organisationer får mer per krona av purple team först.
Vad övningen ska förbereda er för
- 24 timmar
- till tidig varning vid betydande incident, ett beslut övningen prövar
- 60 %
- av europeiska fall började med nätfiske, red team-övningens vanliga ingång
- 68.6 %
- av registrerade intrång ledde till dataläckage, vilket är övningens vanliga målbild
Källa: NIS2 artikel 23
Källa: ENISA Threat Landscape 2025
Källa: ENISA Threat Landscape 2025
Vad tidslinjen faktiskt ska innehålla
Leveransen från en red team-övning är inte en fyndlista, och en leverantör som lämnar en sådan har levererat fel produkt. Det ni betalar för är en rekonstruktion av vad som hände och vad ni såg av det.
Tidslinjen ska ställa två spår mot varandra. På ena sidan vad angriparen gjorde, tidsstämplat. På andra sidan vad som syntes hos er: vilket larm som utlöstes, vem som tittade på det, vad de bedömde och vad de gjorde. Värdet ligger i luckorna mellan spåren.
Tre mätpunkter brukar vara de som betyder något. Tiden till första larm, tiden till att någon människa faktiskt bedömde larmet, och tiden till att någon eskalerade. De tre är olika saker, och organisationer som tror att de mäter det första mäter ofta i praktiken det tredje.
Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.
| Angriparens spår | Ert spår | Vad glappet visar |
|---|---|---|
| Första kontakten mot er yta | Larm i skanningsdetektion | Om ni ser kartläggning alls |
| Första giltiga inloggningen | Larm på avvikande inloggning | Om identitetsövervakningen är kalibrerad |
| Rörelse i sidled | Larm från intern telemetri | Om ni har insyn bortom perimetern |
| Rättighetshöjning | Larm på behörighetsändring | Om förändringar i katalogen bevakas |
| Åtkomst till målet | Larm på dataåtkomst | Om det som faktiskt skyddas är övervakat |
| Uttag av data | Larm på utgående trafik | Om ni skulle upptäcka läckaget |
Källa: ENISA Threat Landscape 2025
Vad ENISA-siffrorna säger om vad ni bör öva
En övning ska efterlikna det som faktiskt händer, inte det som är mest spännande att öva. Den europeiska incidentstatistiken ger en tydlig prioritering.
Social manipulation stod för omkring 60 procent av observerade fall, vilket gör den till den ingång en övning i första hand bör använda. Av registrerade intrång ledde 68,6 procent till dataläckage, vilket gör uttag av data till den mest relevanta målbilden. Infostealers stod för 87,3 procent av intrången i den kategorin.
Det talar emot en vanlig övningsdesign där red team startar från ett internt fotfäste som givits till dem. Det sparar tid, men det hoppar över just den fas som statistiken säger är vanligast, och det är också den fas där era detektionsmöjligheter är bäst.
Hacktivist activity continues to dominate reporting, representing almost 80% of recorded incidents and driven primarily by low-level distributed denial-of-service operations.
Vad en realistisk övning bör efterlikna
Vem som ska veta, och vem som inte ska veta
En övning kräver en liten krets invigda, ofta kallad white cell, och sammansättningen av den kretsen avgör om övningen går att genomföra utan att orsaka verklig skada.
Kretsen behöver minst tre roller. Någon i ledningen som har fattat och dokumenterat beslutet. Någon som kan bekräfta för säkerhetsfunktionen att aktiviteten är beställd, dygnet runt under perioden. Och någon med mandat att avbryta övningen omedelbart om något går fel i produktionen.
Lika viktigt är vilka som inte ska veta: säkerhetsfunktionen, driften, helpdesk och den bredare organisationen. Om någon av dem invigs mäter övningen inte längre den normala förmågan, utan den förmåga som uppstår när personalen är på tårna.
| Ska vetawhite cell | Ska inte veta | |
|---|---|---|
| Beslutsfattare i ledningen | ✓ | ✕ |
| Nåbar bekräftare dygnet runt | ✓ | ✕ |
| Person med mandat att avbryta | ✓ | ✕ |
| Säkerhetsfunktionen | ✕ | ✓ |
| Drift och helpdesk | ✕ | ✓ |
| Juridik och dataskyddsombud | ~ | ✕ |
Delvis för juridik betyder att de behöver vara informerade om upplägget i förväg om övningen berör personuppgifter, men inte nödvändigtvis om när den genomförs.
Källa: Brottsbalk (1962:700)
Vad övningen kostar utöver arvodet
En red team-övning är dyrare än ett penetrationstest av ett skäl som sällan står i offerten: den tar tid från er organisation både under och efter.
Under övningen arbetar er säkerhetsfunktion på riktigt med det de tror är en verklig incident. De timmarna är inte bortkastade, men de är timmar som inte lades på annat, och de ska räknas in i kalkylen.
Efteråt kommer den svåraste delen. En tidslinje som visar att ingen såg någonting kräver ett samtal om bemanning, verktyg och rutiner, och det samtalet är obekvämt. Organisationer som beställer en övning utan att ha förberett sig på att agera på resultatet får en rapport som läggs undan, vilket är det dyraste möjliga utfallet.
Fristerna övningen prövar på riktigt
Det som gör red team svårt att beställa
En övning förutsätter att någon hos er inte vet om den, vilket skapar tre praktiska problem som ska lösas i förväg.
Det första är förankringen. Någon i ledningen måste godkänna att den egna personalen vilseleds, och det beslutet ska dokumenteras eftersom det är just den delen som ifrågasätts efteråt om övningen orsakar friktion.
Det andra är rapporteringsplikten. Om er incidentprocess fungerar kommer den att starta, och under cybersäkerhetslagen löper då en frist på 24 timmar till tidig varning. Det måste finnas en namngiven person som kan stoppa en rapport innan den skickas, och den personen måste vara nåbar dygnet runt under övningen.
Det tredje är avbrottsvillkoren. Vad ska red team göra om de når något som kan påverka produktionen, och vem kontaktar de då? Utan skrivna villkor blir det testledarens omdöme klockan tre på natten.
Frågor
Vanliga frågor
- Vad är skillnaden mellan red team och penetrationstest?
- Pentestet mäter systemen och levererar en åtgärdslista. Red team-övningen mäter er förmåga att upptäcka och svara, och levererar en tidslinje över vad ni missade.
- Vilket ska vi göra först?
- Penetrationstest. En red team-övning mot otestade system slutar på första triviala vägen in, och då mäts aldrig det övningen var till för.
- Vad är purple team?
- Angripar- och försvararsidan arbetar öppet tillsammans, teknik för teknik. Billigare än en red team-övning och ofta mer lärorikt, eftersom ni får veta exakt vad som var osynligt.
- Vad måste vara på plats innan en red team-övning?
- Dokumenterat godkännande från ledningen, en nåbar person som kan stoppa en felaktig incidentrapport innan den skickas, och skrivna avbrottsvillkor.
- Kan en övning utlösa rapporteringsplikt?
- Er egen process kan starta, och då löper fristen på 24 timmar till tidig varning. Det är därför en namngiven kontakt måste kunna bekräfta att aktiviteten är beställd, dygnet runt under övningen.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- OWASP Web Security Testing Guide— Metodiken för teknisk testning
- ENISA Threat Landscape 2025— Ingångar och utfall som övningen efterliknar
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Kravet på att bedöma åtgärdernas effektivitet
- NIS2-direktivet artikel 23, EUR-Lex— Fristerna som övningen aktiverar på riktigt
- Brottsbalk (1962:700), Sveriges riksdag— Tillståndet, som är svårare att avgränsa vid en övning
Fördjupning
