Begrepene brukes ofte om hverandre, og noen leverandører selger dessverre automatiske skanninger under navnet «pentest». Det er synd, for de to tjenestene svarer på forskjellige spørsmål, koster forskjellig, og passer til forskjellige situasjoner. Her er forskjellen forklart uten fagsjargong.
Sårbarhetsskanning: den automatiske helsesjekken
En sårbarhetsskanning er et automatisert verktøy som går gjennom systemene dine og sammenligner det den finner med databaser over kjente svakheter: utdatert programvare, manglende oppdateringer, svake innstillinger og åpne tjenester som ikke burde vært eksponert.
- Rask og rimelig: kan kjøres på timer, og gjerne regelmessig
- Bred dekning: sjekker alt den når, uten å bli trøtt eller hoppe over noe
- Finner kjente svakheter: det som allerede står i databasene
Begrensningen: skanneren forstår ikke sammenheng. Den kan fortelle at en server mangler en oppdatering, men ikke om det faktisk er mulig å utnytte det i ditt miljø, eller hva en angriper kunne oppnådd videre. Den gir også en del falske alarmer.
Penetrasjonstest: det simulerte angrepet
En penetrasjonstest utføres av et menneske som tenker som en angriper. Testeren bruker gjerne skanneverktøy underveis, men går mye lenger: kombinerer svakheter, forsøker faktisk å utnytte dem, beveger seg videre i systemene og dokumenterer hvor langt en ekte angriper kunne kommet.
- Finner det skannere ikke ser: logiske feil, farlige kombinasjoner av småfeil, svakheter i forretningslogikk
- Beviser faktisk risiko: «vi kom oss inn og hentet ut kundedata» veier tyngre enn «port 443 har en teoretisk svakhet»
- Prioritert rapport: hva som haster, hva som kan vente, og konkrete utbedringsforslag
Når trenger du hva?
Velg sårbarhetsskanning når:
- Du vil ha jevnlig oversikt over kjente svakheter, for eksempel månedlig eller kvartalsvis
- Budsjettet er begrenset og du ikke har gjort noe fra før; start her
- Du nettopp har oppdatert eller endret mye og vil verifisere at grunnleggende ting er på plass
Velg penetrasjonstest når:
- Du lanserer en ny applikasjon eller tjeneste som håndterer sensitive data
- Kunder, partnere eller regelverk krever dokumentert sikkerhetstesting
- Du vil vite hva en målrettet angriper faktisk kunne oppnådd, ikke bare hva som er teoretisk mulig
- Du allerede skanner jevnlig og vil ta sikkerheten til neste nivå
Det beste svaret: begge deler
De to utfyller hverandre. En fornuftig rytme for mange bedrifter er jevnlige sårbarhetsskanninger gjennom året, kombinert med en grundig penetrasjonstest ved større endringer eller årlig. Da fanger du både de kjente svakhetene fortløpende og de dype problemene en skanner aldri vil se.
Usikker på hva dere trenger?
Vi hjelper deg å finne riktig nivå. Alle tjenester leveres til fast pris, med prisene åpent på nettsiden.
Ta kontakt