Hvorfor
Hvorfor teste, og når dere ikke bør
De fleste sider om dette begynner med et skremmende tall. Vi har ikke et vi kan stå inne for, så her står det ikke noe.
Tallene som sirkulerer om hva et sikkerhetsbrudd koster, er stort sett globale gjennomsnitt eller undersøkelser en leverandør har gjort blant sine egne kunder. Ingen av delene sier noe om en norsk bedrift med tjue ansatte.
Grunner
Hvorfor folk faktisk tester
Ikke grunnene som står i brosjyrer. Dette er de fire vi hører.
Fordi noen har spurt
Den vanligste grunnen, og en helt god en. En kunde, en anbudsrunde, et forsikringsselskap eller en revisor har bedt om dokumentasjon på at sikkerheten er testet.
Da er det verdt å vite hva de faktisk ber om. En ekstern sjekk av ett domene og en autentisert test av en applikasjon er ikke det samme, og de koster ikke det samme. Er kravet uklart, er det raskeste å sende oss teksten, så sier vi hva som dekker den.
Fordi dere har bygget noe nytt
En ny applikasjon, en ny integrasjon, en ny måte å logge inn på. Tilgangskontroll er den delen som er lettest å få subtilt galt, og den delen som ingen automatisk test finner.
Det billigste tidspunktet er før det er i produksjon med ekte data i seg. Det nest billigste er nå.
Fordi dere ikke vet
Mange vet ikke om oppsettet holder. Det er en ærlig posisjon, og det er den de fleste er i.
En test svarer på det, og svaret er noen ganger at det meste er i orden. Det er også et brukbart svar å ha skriftlig.
Fordi loven forventer det
Personopplysningsloven gjennomfører GDPR i Norge, og artikkel 32 krever at sikkerheten er tilpasset risikoen, og at tiltakene testes og evalueres jevnlig. Loven sier ikke hvor ofte eller hvordan.
Det betyr at det ikke finnes et krav om penetrasjonstest hvert år som noen kan vise til. Det betyr at dere skal kunne vise at dere har vurdert risikoen og gjort noe med den, og at en test er en av de enkleste måtene å dokumentere nettopp det.
Ikke kjøp en test fordi noen sier loven krever det. Kjøp den fordi dere vil vite svaret, og bruk rapporten som dokumentasjon i tillegg.
Funn
Hva en test finner som et verktøy ikke gjør
Automatiske verktøy er raske og gode til det de gjør. Dette er det de ikke gjør.
Det som bare vises når man er logget inn
En skanner utenfra ser forsiden. Den ser ikke at bruker A kan hente ut fakturaene til bruker B ved å endre et tall i adressen, fordi den aldri var logget inn som bruker A.
Det er den vanligste alvorlige feilen i norske webapplikasjoner, og den finnes bare ved å prøve.
Sammenhengen mellom to ting som hver for seg er ufarlige
En opplastingsfunksjon som godtar SVG er ikke i seg selv kritisk. En brukerliste uten tilgangskontroll er heller ikke det, isolert sett.
Til sammen kan de være en vei helt inn. Verktøy rapporterer funn ett og ett. En test følger kjeden til den stopper.
Hvor langt én inngang faktisk rekker
Spørsmålet ledelsen stiller er ikke hvor mange funn det ble. Det er hva som skjer hvis noen kommer inn.
Det svaret krever at noen faktisk går veien og skriver ned hvor den endte.
Om dere ville oppdaget det
En test etterlater spor. Sto det noe i loggene, og var det noen som så det.
Svaret er ofte nei, og det er et av de nyttigste funnene en test kan gi, fordi det gjelder alle framtidige hendelser og ikke bare denne ene feilen.
Vent
Når dere ikke bør kjøpe en test ennå
Fire tilfeller der pengene er bedre brukt et annet sted først. Vi sier fra om vi mener dere er i et av dem.
Hvis tofaktor ikke er på for alle
Da vet dere allerede hva rapporten kommer til å si øverst, og dere har betalt for å få det bekreftet.
Slå det på først. Veiledningen for Microsoft 365 er gratis og tar under en time. Test etterpå, når svaret ikke er gitt på forhånd.
Hvis dere ikke har bestemt hvem som retter funnene
En rapport uten en mottaker som har tid og myndighet til å gjøre noe, blir liggende. Vi har sett det skje, og det er ingen god bruk av penger.
Avklar hvem som eier oppfølgingen før dere bestiller, ikke etterpå.
Hvis systemet skal skiftes ut om tre måneder
Test det som skal leve videre. En grundig rapport om noe som avvikles til høsten er interessant lesning og lite annet.
Skal noe nytt inn, er det verdt å teste det nye før det settes i drift.
Hvis dere bare trenger å vite hva som er synlig utenfra
Da er den gratis sjekken svaret, og den koster ingenting. Den leser DNS, e-postoppsett, sertifikat og svarhoder, og sier hva som er galt.
Er alt grønt der, og dere ikke har en applikasjon med innlogging, er det ikke sikkert dere trenger å kjøpe noe i det hele tatt akkurat nå.
Er dere usikre på om noe av dette gjelder dere, er det raskeste å spørre. Du får svar samme dag, og svaret er noen ganger at dere bør vente.
Videre
Der det er gratis å begynne
Den eksterne sjekken leser det som er synlig utenfra og gir dere funnene med en gang, uten innlogging og uten e-postadresse. Veiledningene forklarer hvordan dere retter det den finner, selv.