Tjenester

Hva du kan bestille, og hva det koster

Alle priser er eks. mva og gjelder for alle. Under hver tjeneste står det også hva som ikke er med i pakken. Vi kan gjøre mer enn det som står her, så spør hvis det er noe konkret du lurer på.

Jeg heter Erik Nilsen. Jeg har bygget og driftet produksjonssystemer selv, nå tester jeg andres. Det er meg du snakker med, og meg som gjør jobben.

Usikker på hvilken som gjelder dere? Regn det ut

Oppdatert · Erik Nilsen · endringslogg

Garanti

Gir ikke rapporten deg noe konkret å utbedre, betaler du ikke

Gjelder alle engangstester. Kommer rapporten uten ett eneste funn med en konkret anbefaling, sender vi ingen faktura. Retest og løpende tjenester er ikke omfattet.

Referanse

Fra en kunde som har hatt test

Glippen har hjulpet Datatax med å avdekke kritiske svakheter under utviklingen. Vi fikk en solid test av blant annet databaselogikk før lansering av Regnskap Next og kan anbefale alle bistand til å se om sikkerheten er optimal. Å se at Glippen fant potensielle svakheter var en vekker. Takk for samarbeid.

Agnor, Datatax AS

Alle referanser

Omfang

Listene er et utgangspunkt, ikke en grense

Det som står under hver tjeneste er det vi vanligvis gjør for den prisen. Det er ikke en liste over hva vi kan.

Listen over dekker utsiden, innsiden, skyen, applikasjonene, koden og folkene. Ett oppdrag har gått fra én URL på utsiden til bred kartlegging av Active Directory på innsiden, via en SVG som ga kodekjøring. Svært lite er umulig.

Står det ikke her, betyr det ikke at vi ikke gjør det. Det betyr at ingen har spurt ofte nok til at det har fått en egen pris.

Ligner det du vil ha testet på noe som står her, tar vi som regel ikke mer enn den veiledende prisen.

Uansett hva det gjelder får du prisen skriftlig før vi gjør noe som helst. Ingen løpende timer, og ingen regning som vokser underveis.

Lurer du på om noe er innenfor, er det raskeste å spørre. Du får svar samme dag.

Finner vi mer enn ventet, graver vi videre

Det hender vi finner noe som er større enn det så ut som. Da bruker vi tiden som trengs for å vise hvor langt det faktisk rekker, i stedet for å stoppe på det første steget og skrive «kan muligens utnyttes videre».

Det koster ikke noe ekstra. Så lenge det ligger innenfor det signerte scopet, betaler du prisen som ble avtalt. Se på det som en del av jobben.

Å grave videre betyr dypere tilgang, ikke mer data. Vi henter fortsatt bare nok til å bevise funnet, og vi utvider aldri scopet på egen hånd. Dukker det opp noe utenfor, spør vi først.

Aldri

Dette gjør vi aldri

Punktene under er absolutte. De står ikke i noen pakke, og de kan ikke kjøpes inn. De samme punktene står i scope-dokumentet du signerer.

  • Tjenestenektangrep (DoS/DDoS), eller bevisst forsøk på å ta ned en tjeneste. Dette gjør vi aldri, uansett hva som bestilles.
  • Bevisst destruktive handlinger, sletting eller endring av produksjonsdata.
  • Fysisk inntrengning eller angrep mot maskinvare. Alt arbeid gjøres eksternt.
  • Andres systemer, data eller applikasjoner. Vi tester bare det dere selv eier.
  • Alt som ikke står i det signerte scope-dokumentet.
  • Uthenting av personopplysninger ut over det som er nødvendig for å dokumentere et funn.

Hvem som har ansvar for hva, hvordan vi forholder oss til tredjepart og sky, og hele ansvarsbegrensningen, står i scope-dokumentet du signerer før noe kjøres. Du får det til gjennomlesing, ingenting testes før det er avklart, og spør du om noe underveis, får du svar samme dag.

4 900 kr

App-sjekk

En fokusert førstetest av én webapp eller ett API. Vi logger inn som en vanlig bruker og ser etter det som betyr mest: kan noen nå data eller handlinger de ikke skal.

Hva som testes

Til denne prisen, uten tillegg.

  • Autorisasjon og IDOR: kan én bruker nå en annens data eller handlinger
  • Tenant-isolasjon der appen har flere kunder
  • Innloggings- og sesjonsflyt, de vanligste feilene
  • Hemmeligheter som ligger igjen i frontend
  • En rask ekstern sjekk av domenet appen kjører på

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Full gjennomgang av hele API-et. Det dekkes av webapp- og API-pentest
  • Flere brukerroller og flere miljøer. Egen tjeneste, eller webapp-pentest
  • Microsoft 365, sky og internnett. Egne tjenester

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Testbruker med vanlig rolle, helst i et testmiljø
  • URL-en til appen eller API-et som skal testes
Leveringstid
3–5 virkedager
Pris
4 900 kr eks. mva

4 900 kr

Ekstern sikkerhetssjekk

Vi ser på ett domene slik en utenforstående ser det, og skriver ned det som faktisk er galt.

Hva som testes

Til denne prisen, uten tillegg.

  • E-postsikkerhet: SPF, DKIM og DMARC, med faktisk policy og ikke bare tilstedeværelse
  • Sertifikat og TLS-konfigurasjon
  • Security headers
  • Eksponerte filer: .git, .env, backup-filer og liknende
  • Eksponert origin bak CDN
  • Kjente sårbarheter i det som er synlig utenfra
  • Passiv kartlegging av subdomener

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Innlogget testing. Det dekkes av webapp- og API-pentest
  • Sosial manipulering og phishing mot ansatte. Egen tjeneste
  • Internnett. Egen tjeneste

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Domenet du vil ha testet, og bekreftelse på at du eier det
Leveringstid
3–5 virkedager
Pris
4 900 kr eks. mva

9 900 kr

Microsoft 365 / Azure-gjennomgang

Gjennomgang av tilgangsstyringen i leietakeren din: hvem kommer inn, hvordan, og hva de kan nå.

Hva som testes

Til denne prisen, uten tillegg.

  • Conditional Access: regler, hull og unntak
  • MFA-dekning per bruker og per rolle
  • Legacy auth som fortsatt er åpen
  • Ekstern deling og gjestetilganger
  • App-registreringer og samtykker
  • E-postautentisering
  • Administratorroller og hvor mange som har dem
  • Eksponerte tjenester

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Endepunktstesting. Klienter dekkes av internnett og Active Directory
  • Sosial manipulering og phishing mot ansatte. Egen tjeneste
  • AWS og Google Cloud. Egen tjeneste

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Oversikt over konfigurasjonen slik den er i dag
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Lesetilgang til leietakeren: Global Reader eller Security Reader
  • Navn på kontaktperson som kan svare på spørsmål om oppsettet
Leveringstid
Ca. 1 uke
Pris
9 900 kr eks. mva

12 900 kr

Webapp- og API-pentest

Autentisert testing med en vanlig brukerrolle. Vi ser etter det som lar én bruker gjøre noe hen ikke skal.

Hva som testes

Til denne prisen, uten tillegg.

  • Autorisasjon og IDOR
  • Tenant-isolasjon
  • API: BOLA, mass assignment og rate limiting
  • Sesjons- og innloggingsflyt
  • Hemmeligheter som ligger igjen i frontend
  • Sosial manipulering og phishing mot ansatte, når det er avtalt på forhånd
  • Alt som inngår i ekstern sikkerhetssjekk

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Gjennomgang av Microsoft 365- eller Azure-leietaker. Det er en egen tjeneste
  • Internnett og endepunkter. Egen tjeneste
  • Mobilapp. Egen tjeneste

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Testbruker med vanlig rolle, helst i et testmiljø
  • Domene eller miljø som skal testes
  • Bekreftelse på at testing er tillatt etter vilkårene til en eventuell driftsleverandør

Tillegg

Ekstra brukerrolle
+6 900 kr
Ekstra miljø
+9 900 kr
Kodegjennomgang av auth
+8 900 kr
Leveringstid
1–2 uker
Pris
12 900 kr eks. mva

fra 24 900 kr

Stor webapp / kompleks plattform

Flere roller, flere miljøer, integrasjoner mot andre systemer. Omfanget settes før vi begynner.

Hva som testes

Til denne prisen, uten tillegg.

  • Alt i webapp- og API-pentest, inkludert sosial manipulering etter avtale
  • Flere brukerroller og rollegrenser
  • Flere miljøer og integrasjoner
  • Red team-orientert gjennomføring etter avtale, der vi etablerer og holder på tilgang for å vise hva som faktisk oppdages. All slik tilgang loggføres og fjernes når oppdraget er ferdig
  • Omfang settes sammen med deg før vi begynner

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Internnett og endepunkter, med mindre det tas inn i scope. Ellers egen tjeneste

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Kort beskrivelse av plattformen, så sender vi et forslag til omfang og pris
Leveringstid
Avtales etter omfang
Pris
fra 24 900 kr eks. mva

17 900 kr

Internnett og Active Directory

Vi tester nettverket innenfra, slik en angriper som allerede er inne ser det. Hvor langt rekker én kompromittert maskin.

Hva som testes

Til denne prisen, uten tillegg.

  • Kartlegging av nettverket fra en posisjon på innsiden
  • Active Directory: feilkonfigurasjoner, delegering, tjenestekontoer og angrepsstier mot Domain Admin
  • Passordkvalitet og gjenbruk, testet mot deres egne kontoer
  • Rettighetseskalering på klient og server
  • Sidelengs bevegelse mellom maskiner og segmenter
  • Nettverkssegmentering: hva en gjest eller en produksjonsmaskin faktisk når
  • Filområder og delte ressurser som er åpne for flere enn de skal

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Fysisk inntrengning. Vi trenger en posisjon på nettet, ikke i bygget
  • Sosial manipulering for å komme inn. Det er en egen tjeneste

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Angrepsstiene vi faktisk gikk, steg for steg, slik at de kan brytes
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Et startpunkt på nettet: en klient vi kan bruke, eller en VPN-tilgang
  • Beskjed til driftsleverandøren om at testen pågår
Leveringstid
1–2 uker
Pris
17 900 kr eks. mva

12 900 kr

Skyplattform: AWS og Google Cloud

Gjennomgang av kontoene deres i skyen: hvem har tilgang til hva, og hva ligger åpent som ikke skulle det.

Hva som testes

Til denne prisen, uten tillegg.

  • IAM: roller, policyer, og hvem som i praksis kan bli administrator
  • Lagring som ligger åpent: S3-bøtter, Cloud Storage og liknende
  • Nettverk og sikkerhetsgrupper, og hva som er eksponert mot internett
  • Nøkler og hemmeligheter som ligger i kode, miljøvariabler eller image
  • Logging og varsling: ville dere sett det
  • Kontoer og tilganger som ikke lenger er i bruk

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Selve plattformen til leverandøren. Vi tester deres konto, ikke Amazon eller Google
  • Applikasjonen som kjører i skyen. Det er webapp- og API-pentest

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Oversikt over tilgangsstyringen slik den er i dag
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Lesetilgang til kontoen, altså SecurityAudit i AWS eller Security Reviewer i Google Cloud
  • Bekreftelse på at dere eier kontoen som skal gjennomgås
Leveringstid
Ca. 1 uke
Pris
12 900 kr eks. mva

12 900 kr

Mobilapp: iOS og Android

Vi tester appen og det den snakker med. Det som ligger lagret på telefonen, og det som går over nettet.

Hva som testes

Til denne prisen, uten tillegg.

  • API-et appen bruker, testet som en autentisert bruker
  • Data lagret på enheten: filer, databaser, nøkkelring og logger
  • Trafikk mellom app og server, inkludert certificate pinning
  • Autentisering, sesjoner og hvordan tokens oppbevares
  • Hva appen røper ved reversering av pakken
  • Tredjeparts SDK-er og hva de sender ut

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Operativsystemet på telefonen. Vi tester appen, ikke iOS eller Android
  • Backend ut over det appen bruker. Det er webapp- og API-pentest

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Pakken som skal testes, altså en IPA eller APK, eller tilgang via TestFlight
  • En testbruker med vanlig rolle
Leveringstid
1–2 uker
Pris
12 900 kr eks. mva

fra 12 900 kr

Kodegjennomgang

Vi leser koden i stedet for å gjette utenfra. Det finner ting en test aldri kommer borti.

Hva som testes

Til denne prisen, uten tillegg.

  • Autentisering, sesjonshåndtering og tilgangskontroll, lest i koden
  • Håndtering av inndata der den faktisk skjer
  • Hemmeligheter i koden og i historikken til repoet
  • Avhengigheter med kjente sårbarheter, og om dere faktisk bruker den sårbare delen
  • Kryptografi: hva som brukes, hvordan, og med hvilke nøkler
  • Byggekjeden og hva som kan påvirke den

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Full gjennomgang av alt. Vi avtaler hvilke deler som er verdt tiden
  • Retting av koden. Vi peker på hva som er galt og hvordan det bør løses

Hva du får

  • Rapport med funn sortert etter alvorlighetsgrad, med fil og linje
  • Forslag til hvordan hvert funn kan løses
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • Lesetilgang til repoet, og en peker på hvilke deler som betyr mest
Leveringstid
Avtales etter omfang
Pris
fra 12 900 kr eks. mva

19 900 kr

Phishing-simulering

En kontrollert phishing-kampanje mot deres egne ansatte, for å se hva som skjer og hva som fanges opp.

Hva som testes

Til denne prisen, uten tillegg.

  • Kampanje tilpasset virksomheten, avtalt med dere på forhånd
  • Måling av hvem som åpner, klikker og oppgir opplysninger
  • Om det ble meldt fra, og hvor lang tid det tok
  • Om noe ble stoppet av tekniske tiltak underveis
  • Anbefalinger til opplæring, basert på det som faktisk skjedde

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Utpeking av enkeltansatte. Resultatene rapporteres samlet, ikke per person
  • Innhenting av faktiske passord. Vi registrerer at noe ble oppgitt, ikke hva
  • Kampanjer rettet mot noen utenfor virksomheten deres

Hva du får

  • Rapport med tall for hele virksomheten, og hva de betyr
  • Sammendrag på side 1 som kan videresendes til ledelsen
  • Dokumentasjon av kampanjen: hva som ble sendt, når, og hva som skjedde, slik at dere kan gjenta målingen senere
  • Skriftlig gjennomgang der du kan stille spørsmål

Hva vi trenger fra deg

  • Beslutning forankret hos ledelsen, og avklaring med tillitsvalgte eller verneombud der det kreves
  • En kontaktperson som vet at kampanjen pågår, slik at en reell hendelse ikke forveksles med denne
  • Liste over adresser som skal inngå
Leveringstid
2–3 uker
Pris
19 900 kr eks. mva

fra 39 900 kr

Full gjennomgang

Alt over, satt sammen til ett oppdrag: utsiden, innsiden, skyen, applikasjonene og folkene. Omfanget settes først.

Hva som testes

Til denne prisen, uten tillegg.

  • Ekstern angrepsflate og e-postsikkerhet
  • Microsoft 365, Azure og skyplattform der det er aktuelt
  • Webapplikasjoner, API-er og mobilapper i avtalt omfang
  • Internnett, Active Directory og klienter
  • Kodegjennomgang av de delene som betyr mest
  • Phishing-simulering etter avtale
  • Fulle angrepskjeder på tvers, altså hvor langt én inngang faktisk rekker
  • Omfang settes sammen med deg før vi begynner

Ikke med i denne pakken

Kan tas med etter avtale. Spør, så får du pris.

  • Det som står under absolutte unntak nedenfor. De gjelder uansett pris

Hva du får

  • Én samlet rapport med funn sortert etter alvorlighetsgrad
  • Angrepskjedene vi gikk, på tvers av områder, slik at de kan brytes
  • Sammendrag på side 1 som kan videresendes til ledelsen og til styret
  • Dokumentasjon per funn som utvikleren kan reprodusere: hvor, hvordan og hva som skjedde
  • Skriftlig gjennomgang der du kan stille spørsmål
  • Én retest innen 30 dager

Hva vi trenger fra deg

  • En samtale om hva dere har og hva dere er redde for, så sender vi forslag til omfang og pris
Leveringstid
Avtales etter omfang
Pris
fra 39 900 kr eks. mva

Løpende

Løpende tjenester

Engangstester finner det som er galt i dag. Disse kjører regelmessige, automatiske sjekker av tjenestene deres og sier fra om det som endrer seg etterpå.

Domeneovervåking
fra 990 kr/mnd eks. mva
Automatiske sjekker av DNS, sertifikater og e-postoppsett. Du får beskjed når noe endrer seg.
Angrepsflateovervåking
2 490 kr/mnd eks. mva
Regelmessige, automatiske sjekker av tjenestene deres: nytt subdomene, ny åpen port, ny tjeneste på nett. Du får beskjed samme uke.
Årsavtale
12 900 kr/år eks. mva
Én test i året, retest, løpende automatisk overvåking og 20 % avslag på merarbeid utenfor avtalen.
Retest
2 900 kr eks. mva
Vi sjekker at det som var galt faktisk er rettet. Inkludert i 30 dager etter levering.

Videre

Usikker på hvilken tjeneste som passer?

Vet du hva du trenger, tar bestillingen et par minutter, og du får svar innen én virkedag. Er du usikker, skriv et par ord i skjemaet eller send en e-post. Det er Erik som leser og svarer, som regel samme dag, og ikke med et møteforslag som første svar.

Eller skriv direkte til [email protected]