Tjenester
Hva du kan bestille, og hva det koster
Alle priser er eks. mva og gjelder for alle. Under hver tjeneste står det også hva som ikke er med i pakken. Vi kan gjøre mer enn det som står her, så spør hvis det er noe konkret du lurer på.
Oppdatert · Erik Nilsen · endringslogg
Omfang
Listene er et utgangspunkt, ikke en grense
Det som står under hver tjeneste er det vi vanligvis gjør for den prisen. Det er ikke en liste over hva vi kan.
Listen over dekker utsiden, innsiden, skyen, applikasjonene, koden og folkene. Ett oppdrag har gått fra én URL på utsiden til bred kartlegging av Active Directory på innsiden, via en SVG som ga kodekjøring. Svært lite er umulig.
Står det ikke her, betyr det ikke at vi ikke gjør det. Det betyr at ingen har spurt ofte nok til at det har fått en egen pris.
Ligner det du vil ha testet på noe som står her, tar vi som regel ikke mer enn den veiledende prisen.
Uansett hva det gjelder får du prisen skriftlig før vi gjør noe som helst. Ingen løpende timer, og ingen regning som vokser underveis.
Lurer du på om noe er innenfor, er det raskeste å spørre. Du får svar samme dag.
Finner vi mer enn ventet, graver vi videre
Det hender vi finner noe som er større enn det så ut som. Da bruker vi tiden som trengs for å vise hvor langt det faktisk rekker, i stedet for å stoppe på det første steget og skrive «kan muligens utnyttes videre».
Det koster ikke noe ekstra. Så lenge det ligger innenfor det signerte scopet, betaler du prisen som ble avtalt. Se på det som en del av jobben.
Å grave videre betyr dypere tilgang, ikke mer data. Vi henter fortsatt bare nok til å bevise funnet, og vi utvider aldri scopet på egen hånd. Dukker det opp noe utenfor, spør vi først.
Aldri
Dette gjør vi aldri
Punktene under er absolutte. De står ikke i noen pakke, og de kan ikke kjøpes inn. De samme punktene står i scope-dokumentet du signerer.
- Tjenestenektangrep (DoS/DDoS), eller bevisst forsøk på å ta ned en tjeneste. Dette gjør vi aldri, uansett hva som bestilles.
- Bevisst destruktive handlinger, sletting eller endring av produksjonsdata.
- Fysisk inntrengning eller angrep mot maskinvare. Alt arbeid gjøres eksternt.
- Andres systemer, data eller applikasjoner. Vi tester bare det dere selv eier.
- Alt som ikke står i det signerte scope-dokumentet.
- Uthenting av personopplysninger ut over det som er nødvendig for å dokumentere et funn.
Om tredjepart og sky
Vi tester aldri en tredjepart. Ikke med samtykke, ikke etter avtale, ikke i det hele tatt. Det eneste vi rører er ressurser dere selv eier.
At noe ligger hos Microsoft, Amazon eller en driftsleverandør endrer ikke på det. Deres leietaker, deres lagring og deres applikasjon er fortsatt deres, og det er dem vi tester. Selve plattformen til leverandøren er aldri målet.
Ligger ressursene hos en leverandør, er dere ansvarlige for at testing er tillatt etter leverandørens vilkår. Vi hjelper gjerne med å finne ut hva som kreves, og vi setter ikke i gang før det er avklart.
Ansvar for at testen er lovlig
Når dere bestiller, bekrefter dere at dere har vurdert at det er lovlig for oss å teste systemene som er oppgitt, og at det er i orden med en eventuell leverandør eller driftspartner.
Vi arbeider i god tro på grunnlag av det dere oppgir. Viser opplysningene om eierskap, fullmakt eller leverandørvilkår seg å ikke stemme, er ikke Glippen ansvarlig for det.
Dette er ikke en formalitet vi gjemmer i vilkårene. Det står her, det står i scope-dokumentet dere signerer, og vi spør om det på nytt hvis noe virker uklart.
Ansvar for driftsavbrudd og skade
Det er en risiko å slippe noen inn i systemene sine. Vi mener den er verdt å ta: dette er et planlagt angrep, avgrenset i tid, utført av noen som sier fra underveis og skriver ned alt som ble gjort. Alternativet er at de samme hullene blir funnet av noen som ikke har noen avtale med dere, og som ikke kommer til å sende en rapport.
Sikkerhetstesting har en iboende risiko. Vi gjør alt vi kan for at ingenting skal gå ned, og vi reverserer det som lar seg reversere, men vi kan ikke garantere at ingenting ryker. Skjer det noe, sier vi fra med en gang.
Glippen er ikke ansvarlig for driftsavbrudd, ustabilitet, tap av data eller annet tap som oppstår under eller etter testen. Dere er ansvarlige for å ha ferske og verifiserte sikkerhetskopier før testvinduet åpner, og for å si fra til driftsleverandøren om at testen pågår.
Hele ansvarsbegrensningen står i scope-dokumentet dere signerer. Den gjelder så langt loven tillater det. Norsk rett tillater ingen å fraskrive seg ansvar for forsett eller grov uaktsomhet, og det forsøker vi heller ikke på.
9 900 kr
Ekstern sikkerhetssjekk
Vi ser på ett domene slik en utenforstående ser det, og skriver ned det som faktisk er galt.
Hva som testes
Til denne prisen, uten tillegg.
- E-postsikkerhet: SPF, DKIM og DMARC, med faktisk policy og ikke bare tilstedeværelse
- Sertifikat og TLS-konfigurasjon
- Security headers
- Eksponerte filer: .git, .env, backup-filer og liknende
- Eksponert origin bak CDN
- Kjente sårbarheter i det som er synlig utenfra
- Passiv kartlegging av subdomener
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Innlogget testing. Det dekkes av webapp- og API-pentest
- Sosial manipulering og phishing mot ansatte. Egen tjeneste
- Internnett. Egen tjeneste
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Domenet du vil ha testet, og bekreftelse på at du eier det
- Leveringstid
- 3–5 virkedager
- Pris
- 9 900 kr eks. mva
19 900 kr
Microsoft 365 / Azure-gjennomgang
Gjennomgang av tilgangsstyringen i leietakeren din: hvem kommer inn, hvordan, og hva de kan nå.
Hva som testes
Til denne prisen, uten tillegg.
- Conditional Access: regler, hull og unntak
- MFA-dekning per bruker og per rolle
- Legacy auth som fortsatt er åpen
- Ekstern deling og gjestetilganger
- App-registreringer og samtykker
- E-postautentisering
- Administratorroller og hvor mange som har dem
- Eksponerte tjenester
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Endepunktstesting. Klienter dekkes av internnett og Active Directory
- Sosial manipulering og phishing mot ansatte. Egen tjeneste
- AWS og Google Cloud. Egen tjeneste
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Sammendrag på side 1 som kan videresendes til ledelsen
- Oversikt over konfigurasjonen slik den er i dag
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Lesetilgang til leietakeren: Global Reader eller Security Reader
- Navn på kontaktperson som kan svare på spørsmål om oppsettet
- Leveringstid
- Ca. 1 uke
- Pris
- 19 900 kr eks. mva
29 900 kr
Webapp- og API-pentest
Autentisert testing med en vanlig brukerrolle. Vi ser etter det som lar én bruker gjøre noe hen ikke skal.
Hva som testes
Til denne prisen, uten tillegg.
- Autorisasjon og IDOR
- Tenant-isolasjon
- API: BOLA, mass assignment og rate limiting
- Sesjons- og innloggingsflyt
- Hemmeligheter som ligger igjen i frontend
- Sosial manipulering og phishing mot ansatte, når det er avtalt på forhånd
- Alt som inngår i ekstern sikkerhetssjekk
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Gjennomgang av Microsoft 365- eller Azure-leietaker. Det er en egen tjeneste
- Internnett og endepunkter. Egen tjeneste
- Mobilapp. Egen tjeneste
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Sammendrag på side 1 som kan videresendes til ledelsen
- Dokumentasjon per funn: hvor, hvordan og hva som skjedde
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Testbruker med vanlig rolle, helst i et testmiljø
- Domene eller miljø som skal testes
- Bekreftelse på at testing er tillatt etter vilkårene til en eventuell driftsleverandør
Tillegg
- Ekstra brukerrolle
- +6 900 kr
- Ekstra miljø
- +9 900 kr
- Kodegjennomgang av auth
- +8 900 kr
- Leveringstid
- 1–2 uker
- Pris
- 29 900 kr eks. mva
fra 49 900 kr
Stor webapp / kompleks plattform
Flere roller, flere miljøer, integrasjoner mot andre systemer. Omfanget settes før vi begynner.
Hva som testes
Til denne prisen, uten tillegg.
- Alt i webapp- og API-pentest, inkludert sosial manipulering etter avtale
- Flere brukerroller og rollegrenser
- Flere miljøer og integrasjoner
- Red team-orientert gjennomføring etter avtale, der vi etablerer og holder på tilgang for å vise hva som faktisk oppdages. All slik tilgang loggføres og fjernes når oppdraget er ferdig
- Omfang settes sammen med deg før vi begynner
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Internnett og endepunkter, med mindre det tas inn i scope. Ellers egen tjeneste
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Kort beskrivelse av plattformen, så sender vi et forslag til omfang og pris
- Leveringstid
- Avtales etter omfang
- Pris
- fra 49 900 kr eks. mva
34 900 kr
Internnett og Active Directory
Vi tester nettverket innenfra, slik en angriper som allerede er inne ser det. Hvor langt rekker én kompromittert maskin.
Hva som testes
Til denne prisen, uten tillegg.
- Kartlegging av nettverket fra en posisjon på innsiden
- Active Directory: feilkonfigurasjoner, delegering, tjenestekontoer og angrepsstier mot Domain Admin
- Passordkvalitet og gjenbruk, testet mot deres egne kontoer
- Rettighetseskalering på klient og server
- Sidelengs bevegelse mellom maskiner og segmenter
- Nettverkssegmentering: hva en gjest eller en produksjonsmaskin faktisk når
- Filområder og delte ressurser som er åpne for flere enn de skal
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Fysisk inntrengning. Vi trenger en posisjon på nettet, ikke i bygget
- Sosial manipulering for å komme inn. Det er en egen tjeneste
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Angrepsstiene vi faktisk gikk, steg for steg, slik at de kan brytes
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Et startpunkt på nettet: en klient vi kan bruke, eller en VPN-tilgang
- Beskjed til driftsleverandøren om at testen pågår
- Leveringstid
- 1–2 uker
- Pris
- 34 900 kr eks. mva
24 900 kr
Skyplattform: AWS og Google Cloud
Gjennomgang av kontoene deres i skyen: hvem har tilgang til hva, og hva ligger åpent som ikke skulle det.
Hva som testes
Til denne prisen, uten tillegg.
- IAM: roller, policyer, og hvem som i praksis kan bli administrator
- Lagring som ligger åpent: S3-bøtter, Cloud Storage og liknende
- Nettverk og sikkerhetsgrupper, og hva som er eksponert mot internett
- Nøkler og hemmeligheter som ligger i kode, miljøvariabler eller image
- Logging og varsling: ville dere sett det
- Kontoer og tilganger som ikke lenger er i bruk
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Selve plattformen til leverandøren. Vi tester deres konto, ikke Amazon eller Google
- Applikasjonen som kjører i skyen. Det er webapp- og API-pentest
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Oversikt over tilgangsstyringen slik den er i dag
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Lesetilgang til kontoen, altså SecurityAudit i AWS eller Security Reviewer i Google Cloud
- Bekreftelse på at dere eier kontoen som skal gjennomgås
- Leveringstid
- Ca. 1 uke
- Pris
- 24 900 kr eks. mva
29 900 kr
Mobilapp: iOS og Android
Vi tester appen og det den snakker med. Det som ligger lagret på telefonen, og det som går over nettet.
Hva som testes
Til denne prisen, uten tillegg.
- API-et appen bruker, testet som en autentisert bruker
- Data lagret på enheten: filer, databaser, nøkkelring og logger
- Trafikk mellom app og server, inkludert certificate pinning
- Autentisering, sesjoner og hvordan tokens oppbevares
- Hva appen røper ved reversering av pakken
- Tredjeparts SDK-er og hva de sender ut
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Operativsystemet på telefonen. Vi tester appen, ikke iOS eller Android
- Backend ut over det appen bruker. Det er webapp- og API-pentest
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med konkrete tiltak
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Pakken som skal testes, altså en IPA eller APK, eller tilgang via TestFlight
- En testbruker med vanlig rolle
- Leveringstid
- 1–2 uker
- Pris
- 29 900 kr eks. mva
fra 24 900 kr
Kodegjennomgang
Vi leser koden i stedet for å gjette utenfra. Det finner ting en test aldri kommer borti.
Hva som testes
Til denne prisen, uten tillegg.
- Autentisering, sesjonshåndtering og tilgangskontroll, lest i koden
- Håndtering av inndata der den faktisk skjer
- Hemmeligheter i koden og i historikken til repoet
- Avhengigheter med kjente sårbarheter, og om dere faktisk bruker den sårbare delen
- Kryptografi: hva som brukes, hvordan, og med hvilke nøkler
- Byggekjeden og hva som kan påvirke den
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Full gjennomgang av alt. Vi avtaler hvilke deler som er verdt tiden
- Retting av koden. Vi peker på hva som er galt og hvordan det bør løses
Hva du får
- Rapport med funn sortert etter alvorlighetsgrad, med fil og linje
- Forslag til hvordan hvert funn kan løses
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- Lesetilgang til repoet, og en peker på hvilke deler som betyr mest
- Leveringstid
- Avtales etter omfang
- Pris
- fra 24 900 kr eks. mva
19 900 kr
Phishing-simulering
En kontrollert phishing-kampanje mot deres egne ansatte, for å se hva som skjer og hva som fanges opp.
Hva som testes
Til denne prisen, uten tillegg.
- Kampanje tilpasset virksomheten, avtalt med dere på forhånd
- Måling av hvem som åpner, klikker og oppgir opplysninger
- Om det ble meldt fra, og hvor lang tid det tok
- Om noe ble stoppet av tekniske tiltak underveis
- Anbefalinger til opplæring, basert på det som faktisk skjedde
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Utpeking av enkeltansatte. Resultatene rapporteres samlet, ikke per person
- Innhenting av faktiske passord. Vi registrerer at noe ble oppgitt, ikke hva
- Kampanjer rettet mot noen utenfor virksomheten deres
Hva du får
- Rapport med tall for hele virksomheten, og hva de betyr
- Sammendrag på side 1 som kan videresendes til ledelsen
- Skriftlig gjennomgang der du kan stille spørsmål
Hva vi trenger fra deg
- Beslutning forankret hos ledelsen, og avklaring med tillitsvalgte eller verneombud der det kreves
- En kontaktperson som vet at kampanjen pågår, slik at en reell hendelse ikke forveksles med denne
- Liste over adresser som skal inngå
- Leveringstid
- 2–3 uker
- Pris
- 19 900 kr eks. mva
fra 99 900 kr
Full gjennomgang
Alt over, satt sammen til ett oppdrag: utsiden, innsiden, skyen, applikasjonene og folkene. Omfanget settes først.
Hva som testes
Til denne prisen, uten tillegg.
- Ekstern angrepsflate og e-postsikkerhet
- Microsoft 365, Azure og skyplattform der det er aktuelt
- Webapplikasjoner, API-er og mobilapper i avtalt omfang
- Internnett, Active Directory og klienter
- Kodegjennomgang av de delene som betyr mest
- Phishing-simulering etter avtale
- Fulle angrepskjeder på tvers, altså hvor langt én inngang faktisk rekker
- Omfang settes sammen med deg før vi begynner
Ikke med i denne pakken
Kan tas med etter avtale. Spør, så får du pris.
- Det som står under absolutte unntak nedenfor. De gjelder uansett pris
Hva du får
- Én samlet rapport med funn sortert etter alvorlighetsgrad
- Angrepskjedene vi gikk, på tvers av områder, slik at de kan brytes
- Sammendrag på side 1 som kan videresendes til ledelsen og til styret
- Skriftlig gjennomgang der du kan stille spørsmål
- Én retest innen 30 dager
Hva vi trenger fra deg
- En samtale om hva dere har og hva dere er redde for, så sender vi forslag til omfang og pris
- Leveringstid
- Avtales etter omfang
- Pris
- fra 99 900 kr eks. mva
Løpende
Løpende tjenester
Engangstester finner det som er galt i dag. Disse kjører regelmessige, automatiske sjekker av tjenestene deres og sier fra om det som endrer seg etterpå.
- Domeneovervåking
- fra 990 kr/mnd eks. mva
- Automatiske sjekker av DNS, sertifikater og e-postoppsett. Du får beskjed når noe endrer seg.
- Angrepsflateovervåking
- 2 490 kr/mnd eks. mva
- Regelmessige, automatiske sjekker av tjenestene deres: nytt subdomene, ny åpen port, ny tjeneste på nett. Du får beskjed samme uke.
- Årsavtale
- 19 900 kr/år eks. mva
- Én test i året, retest, løpende automatisk overvåking og 20 % avslag på merarbeid utenfor avtalen.
- Retest
- 4 900 kr eks. mva
- Vi sjekker at det som var galt faktisk er rettet. Inkludert i 30 dager etter levering.