• Domene
  • Microsoft 365
  • Webapp og API

Vi finner glippen. Før den blir et problem.

Praktisk sikkerhetstesting. Veiledende pris og leveringstid publisert på nett, ingen møter, skriftlig rapport.

Passiv og gratis, ingen e-post nødvendig. Betalt test fra 4 900 kr eks. mva. Regn ut prisen for deres.

dig +short TXT _dmarc.eksempel.noDNS
"v=DMARC1; p=none; rua=mailto:[email protected]"
p=none betyr at mottakere ikke gjør noe med e-post som utgir seg for å komme fra dette domenet. Den blir levert som vanlig. Det er ett av punktene i den eksterne sikkerhetssjekken.

Jeg heter Erik Nilsen. Jeg har bygget og driftet produksjonssystemer selv, nå tester jeg andres. Det er meg du snakker med, og meg som gjør jobben.

Referanser

Fra kunder som har hatt test

Sitatene står som kundene skrev dem, uten redigering.

  • Glippen har hjulpet Datatax med å avdekke kritiske svakheter under utviklingen. Vi fikk en solid test av blant annet databaselogikk før lansering av Regnskap Next og kan anbefale alle bistand til å se om sikkerheten er optimal. Å se at Glippen fant potensielle svakheter var en vekker. Takk for samarbeid.

    Agnor, Datatax AS
  • Jeg vil gjerne anbefale Erik på det varmeste. Han gjorde en grundig sikkerhetstest av nettsiden min og fant flere sårbarheter noen kritiske og andre av mindre betydning. Han jobbet svært grundig, forklarte funnene på en forståelig måte og var til stor hjelp med å finne ut hva som burde prioriteres. Veldig fornøyd med arbeidet og hjelpen jeg fikk!

    Ridwaan, Kriva
  • Gjennomførte en sikkerhetstest av nettsiden vår og fant et sårbart punkt vi ikke var klar over. Hullet ble tettet raskt, og vi fikk en tydelig forklaring på hva som var galt og hvordan det ble løst.

    Wiktor, AutoHobby AS

Alle referanser

Priser

Veiledende priser, publisert

Prisene står oppgitt eks. mva og er veiledende, fordi to oppdrag sjelden er like store. Du får prisen skriftlig før vi begynner. Trenger du noe som ikke står her, spør, så får du et tilbud samme dag.

App-sjekk

En fokusert førstetest av én webapp eller ett API. Vi logger inn som en vanlig bruker og ser etter det som betyr mest: kan noen nå data eller handlinger de ikke skal.

4 900 kr

eks. mva

3–5 virkedager

Se hva som inngår

Webapp- og API-pentest

Autentisert testing med en vanlig brukerrolle. Vi ser etter det som lar én bruker gjøre noe hen ikke skal.

12 900 kr

eks. mva

1–2 uker

Se hva som inngår

Microsoft 365 / Azure-gjennomgang

Gjennomgang av tilgangsstyringen i leietakeren din: hvem kommer inn, hvordan, og hva de kan nå.

9 900 kr

eks. mva

Ca. 1 uke

Se hva som inngår

Alle tjenester, med hva som ikke inngårRegn ut prisen for det dere har

Løfter

Det du kan regne med

Seks løfter som gjelder hvert oppdrag, uansett hva du bestiller. De står positivt her. Det juridiske står i scope-dokumentet du signerer.

Fastpris er fastpris
Vi tar aldri mer betalt for flere funn. Finner vi mer enn avtalt underveis, er det inkludert. Du skal aldri betale per funn, og regningen vokser ikke mens vi jobber.
Gir ikke rapporten deg noe konkret å utbedre, betaler du ikke
Gjelder alle engangstester. Kommer rapporten uten ett eneste funn med en konkret anbefaling, sender vi ingen faktura. Retest og løpende tjenester er ikke omfattet.
Du får meg, ikke et konsulentteam
Ingen stor organisasjon, ingen roterende konsulenter. Du får Erik. Det er samme person som setter omfanget, gjør testen, skriver rapporten og svarer når du spør etterpå.
Vi hjelper deg å tette det, ikke bare å finne det
Rapporten kastes ikke over gjerdet. Hvert funn kommer med dokumentasjon utvikleren din kan følge og reprodusere, du får en gjennomgang der vi finner ut sammen hva som er berørt og hvor, og en retest som bekrefter skriftlig at det er borte. Selve rettingen gjør dere eller leverandøren deres, og vi garanterer ikke resultatet av den. Vi strekker oss for å hjelpe dere dit.
Før og etter
Vil du teste før noen kommer inn, hjelper vi med det. Har det allerede skjedd noe, hjelper vi med å se nøye på hva som gikk galt. Vi er her begge steder, ikke bare på den lette dagen.
Vi strekker oss
Ligger noe litt utenfor det avtalte, men betyr mye for deg, finner vi som regel en måte. Det er kort vei til et menneske som kan svare, og som kan si ja.

Prosess

Slik fungerer det

Fem trinn fra bestilling til retest. Ingen møter er nødvendig. Alt går skriftlig, og du får svar samme dag.

  1. Bestilling

    Du fyller ut skjemaet. Du får svar innen én virkedag.

  2. Scope og regler for testen

    Du får et scope-dokument til signering før noe testes.

  3. Avtalt testvindu

    Vi blir enige om når testen kjøres, og hvem som skal varsles.

  4. Rapport og skriftlig gjennomgang

    Rapport på avtalt dato, med skriftlig gjennomgang etterpå.

  5. Retest innen 30 dager

    Når dere har rettet, tester vi på nytt. Inkludert i 30 dager.

Les hvert trinn i sin helhet

Metode

Hvordan testingen kjøres

Mye av testingen kjøres av AI-agenter innenfor et regelverk og en programvare vi har bygget selv. Agentene foreslår angrepsvektorer, kombinerer informasjon på tvers og gjør det som er repeterbart: kartlegging, kontroll av oppsettet, gjennomgang mot OWASP Top 10 og kjente CVE-er, og etterprøving av det som er rettet.

Mennesket er orkestratoren. Erik Nilsen setter omfanget, styrer agentene, avgjør hva som er et reelt funn og skriver rapporten. Er noe uklart underveis, blir du spurt før det gjøres.

Modellene vi bruker er de beste som finnes, fra store leverandører. Vi har ikke bygget egne modeller, for det ville blitt dårligere. Det vi har bygget selv er verktøyene og instruksjonene rundt dem, og det er der forskjellen ligger: en god modell med riktig verktøy er svært god til dette arbeidet.

Regelverket oppdateres etter hvert som nye sårbarheter blir kjent. Det er en av grunnene til at en ekstern sikkerhetssjekk kan leveres på tre til fem virkedager til en pris som er kjent på forhånd. Leveringstiden står på hver enkelt tjeneste.

  • Agentene får full testkapasitet innenfor avtalt omfang, og aldri utenfor.
  • Ingenting kjøres før scope og skriftlig autorisasjon er signert.
  • Vi bruker leverandører som ikke trener modeller på det som sendes gjennom API-et deres. Hva som sendes hvor, står i personvernerklæringen.

Slik oppfører vi oss underveis

  • Vi gjør alt vi kan for at ingenting skal gå ned. Skjer det likevel noe, får du beskjed med en gang, ikke i rapporten fem dager senere.
  • Alt vi endrer, forsøker vi å reversere. Rader vi oppretter, kontoer vi lager og spor vi ikke får fjernet selv, står dokumentert i rapporten så dere kan rydde resten.
  • Hvert funn kommer med en proof of concept. Du skal kunne se nøyaktig hva som ble gjort, ikke bare få vite at noe var mulig.
  • Et funn reproduseres minst to ganger før det havner i rapporten. Det som ikke lar seg reprodusere, blir ikke et funn. Det blir stående som avvist, med begrunnelse.
  • Du får også vite hva som holdt. Ble et angrep stoppet, står det hvilken kontroll som tok det, og om vi kom rundt den likevel.

Se hva som skjer i hvert trinn

Hvorfor

Hvorfor Glippen

Veiledende pris, publisert på nett
Prisene står på tjenestesiden, så du vet omtrent hva det koster før du tar kontakt. De er veiledende fordi to oppdrag sjelden er like store. Du får prisen skriftlig før vi begynner, og da står den. Finner vi mer enn ventet underveis, koster det ikke mer.
Ingen møter, alt skriftlig
Du bestiller i et skjema og får svar på e-post. Skal noe avklares, avklarer vi det skriftlig og du får svar samme dag. Da har du også alt på papiret etterpå.
En rapport en utvikler kan bruke
Hvert funn har hvor det er, hvordan det ble funnet og hva som må endres. Ingen risikomatriser uten innhold, ingen funn som bare er en skjermdump av et verktøy.

Hvorfor oss

Hvorfor oss

Alt vi finner, kan noen andre finne. Forskjellen er hva som skjer etterpå. Vi er her for å hjelpe dere med å tette det, ikke for å utnytte det.

Vi har sett det før
Funn fra bug bounty, tidligere oppdrag og offentlig kjent forskning ligger i grunnlaget vi tester mot. Det som er nytt for ett system, er sjelden nytt i verden.
Et menneske avgjør hva som er et funn
Det repeterbare kjøres av verktøy og agenter, og det er grunnen til at en test kan leveres raskt til en kjent pris. Men det er en person som setter omfanget, vurderer om et funn er reelt og skriver rapporten. Et verktøy som sier «mulig sårbarhet» har ikke funnet noe ennå.
Verktøyene er bygget for dette
Vi kjører programvare vi har bygget selv, laget for å teste og for å se sammenhenger på tvers av det som er kartlagt. Det er ikke en skanner med et nytt navn.
Grunnlaget oppdateres daglig
Nye CVE-er og publisert angrepskode hentes inn fortløpende, og regelverket testene kjøres etter oppdateres etter hvert som noe blir kjent. En test i dag leter etter det som ble kjent i går.
Vi følger med
Hendelser, varsler og nye angrepsmetoder leses etter hvert som de kommer. Det er en del av arbeidet, ikke noe som gjøres når det er tid til overs.

Vi vil heller at dere er trygge enn at noen kommer seg inn. Hva et innbrudd ville kostet dere, vet vi ikke, og vi kommer ikke til å gjette på det. Vi sier fra om det vi finner. Den neste som finner det, gjør kanskje ikke det. Regn på hva et avbrudd koster dere.

Fra loggen

Fra loggen

To ting vi finner om igjen, forklart i klartekst. Ingen kundenavn og ingen skremsel. Det lange formatet, med ekte funn, ligger på erik.no.

Autorisasjonen lå i skjermbildet, ikke i endepunktet

Knappen var skjult for brukere som ikke skulle ha den, men API-et bak sjekket det aldri. Bytt ut én ID i forespørselen, og du fikk data som tilhørte noen andre. Det er den vanligste alvorlige feilen vi ser, og en passiv skanning utenfra kommer aldri borti den, fordi den krever en innlogget bruker som faktisk prøver.

Én leietaker kunne se en annen

I en plattform der hver kunde skal være isolert fra de andre, holdt det å endre en referanse for å hente ut data på tvers. Slike tenant-isolasjonsfeil er stille: alt ser riktig ut for den vanlige brukeren, helt til noen tester grensen med vilje. Det er nettopp den grensen vi tester.

Flere ekte funn på erik.no

Hvorfor nå

Hvorfor teste mer enn én gang

En test er et bilde av hvordan det står til den dagen den ble kjørt. Det som endrer seg etterpå, er ikke dekket av den.

Systemene står ikke stille
Hver utrulling, hver nye integrasjon, hvert nye subdomene og hver ansatt som får en ny tilgang flytter på angrepsflaten. En rapport uten funn er verdt å ha, men den har en dato på seg, og den datoen blir eldre.
Det vi finner er sjelden eksotisk
Det vanligste er ikke avanserte angrep. Det er en autorisasjonssjekk som ligger i grensesnittet i stedet for i endepunktet, et domene uten DMARC-håndheving, en origin-server som svarer utenom brannmuren, eller et API uten ratebegrensning. Enkle ting å rette, når noen først har pekt på dem.
Personvernbrudd har en frist og en øvre ramme
Kommer personopplysninger på avveie, har dere varslingsplikt til Datatilsynet innen 72 timer. Personvernforordningen artikkel 83 nr. 5 gir tilsynsmyndighetene adgang til å ilegge gebyr på inntil 20 millioner euro, eller fire prosent av global årsomsetning dersom det er høyere. Det er en øvre ramme og ikke et anslag på hva et brudd vil koste dere. Det tallet finnes ikke, og vi later ikke som vi har det.
Kundene deres begynner å spørre
Stadig flere anbud og kundeavtaler krever dokumentasjon på at det er gjennomført sikkerhetstest. Da er det en fordel å ha en fersk rapport liggende, og ikke en fra i fjor.

Det er derfor årsavtalen og den løpende overvåkingen finnes. Én test i året fanger opp det som har endret seg, og overvåkingen sier fra mellom testene.

Hvorfor teste, og når dere ikke børSe årsavtale og overvåking

Les

Skrevet for å være nyttig før du kjøper noe

Framgangsmåtene vi ville gitt deg uansett, og svarene på det folk faktisk spør om.

Tillit

Hvem står bak

Glippen er et produkt fra Nilsen Konsult, drevet av Erik Nilsen. Det er én person som styrer testene, skriver rapporten og svarer på spørsmålene etterpå. Du snakker med den som faktisk gjorde jobben.

Tidligere arbeid og offentlige skriv om funn ligger på erik.no.

  • erik.noblogg og offentlige skriv om funn
Foretak
Nilsen Konsult
Org.nr
931 405 861 MVA

Scope og regler for testen signeres skriftlig før noe kjøres. Du vet hva som skal testes, når det skjer, og hvilken IP-adresse trafikken kommer fra.