Hvad er en pentest (penetrationstest)?

Af Weapp · Opdateret

En pentest (penetrationstest) er et kontrolleret angreb hvor sikkerhedseksperter forsøger at trænge ind i et system før rigtige angribere gør det. Til forskel fra en automatisk scanning udnytter de faktisk hullerne, som en angriber ville. Resultatet er en rapport med påviste sårbarheder rangordnet efter risiko og med forslag til udbedring: et indbrud på bestilling der finder manglerne først.

Penetrationstest, ofte kaldet pentest, lyder dramatisk, og på en måde er det netop det: et indbrud man selv bestiller. Men bag det spændende ord gemmer sig et af de mest håndgribelige sikkerhedstiltag en virksomhed kan tage i brug. Her er hvad en pentest er, hvordan den adskiller sig fra enklere kontroller, og hvornår den bør laves.

Hvad en pentest er

En pentest er et kontrolleret angreb på et system, udført af sikkerhedseksperter der bevidst forsøger at trænge ind, præcis som en rigtig angriber ville. Forskellen er at de gør det på opdrag, under aftalte former, for at finde svaghederne før nogen med onde hensigter gør det.

Billedet er et indbrud på bestilling. I stedet for at vente på at en tyv finder det vindue der ikke er låst, hyrer du nogen til for alvor at forsøge at bryde ind og bagefter fortælle præcis hvor og hvordan det lykkedes. Målet er ikke at gøre skade, men at afsløre manglerne mens de stadig kan udbedres i ro og mag.

Testerne tænker og arbejder som angribere: De leder efter huller, prøver sig frem og forsøger at kæde små svagheder sammen til en vej helt ind. Det er den menneskelige opfindsomhed der gør testen værdifuld.

Forskellen til automatisk sårbarhedsscanning

Her er to ting der ofte bliver blandet sammen. En sårbarhedsscanning er et automatisk værktøj der gennemsøger systemet for kendte svagheder og lister det der ser mistænkeligt ud: hurtigt, billigt og bredt, men det nøjes med at pege på hvad der kan være galt. En pentest går et skridt videre: Mennesker forsøger faktisk at udnytte hullerne og bevise hvad en angriber virkelig ville kunne opnå. Scanningen giver en liste med mistanker, testen giver beviser og sammenhæng. De to supplerer hinanden snarere end at erstatte hinanden.

Hvad rapporten giver dig

Værdien af en pentest ligger i høj grad i det du får ud af den til sidst: en rapport der gør sikkerhedssituationen forståelig og til at handle på. Den nøjes ikke med at liste mistænkte svagheder, men leverer påviste huller sat i deres sammenhæng.

  • Påviste sårbarheder. Hver mangel beskrives med hvordan den blev udnyttet, ikke kun at den måske findes.
  • Konsekvens. Hvad det ville betyde hvis en angriber kom ind netop dér, og hvilke oplysninger eller funktioner der var på spil.
  • Risikorangordning. Hullerne sorteres efter alvor så det farligste kommer øverst og I ved hvor I skal begynde.
  • Forslag til udbedring. Konkrete råd om hvordan hver mangel lukkes.

Resultatet bliver i praksis en prioriteret to do-liste for sikkerheden, hvor I kan tage det alvorligste først i stedet for at gætte.

Et konkret scenarie

Lad os sige at en virksomhed skal lancere en ny tjeneste hvor kunder logger ind og afgiver personoplysninger og betalingskortoplysninger. Før lanceringen bestiller den en pentest.

Testerne finder ud af at en tilsyneladende harmløs svaghed i login, kombineret med en forkert konfigureret adgangsrettighed, kan kædes sammen så man når frem til andre brugeres oplysninger. En automatisk scanning ville måske have markeret de to ting hver for sig som lavt prioriterede, men det var kombinationen, som kun en tænkende angriber finder, der var farlig. Virksomheden får det sort på hvidt, med høj prioritet og forslag til udbedring, og når at lukke hullet før lanceringen. Alternativet ville have været at en rigtig angriber gjorde samme opdagelse bagefter, med rigtige kundeoplysninger i klemme.

Hvornår den bør laves

Tidspunktet betyder noget. En pentest er mest påkrævet:

  • Før lancering af tjenester der håndterer følsomme oplysninger, betalinger eller andre værdier der er værd at beskytte. Det er bedre at finde hullerne før tjenesten møder virkeligheden.
  • Regelmæssigt derefter. Et system står ikke stille: Ny funktionalitet kommer til, afhængigheder opdateres, og nye trusler opstår. En test afspejler situationen på et givet tidspunkt og er derfor en ferskvare, ikke et engangsstempel. Mange vender tilbage før større releases og med jævne mellemrum.

Sådan forholder du dig til det

Se pentesten som et tilbagevendende sundhedstjek af sikkerheden snarere end en attest på at alt er sikkert for altid. Den afslører mangler mens de kan udbedres, men erstatter ikke det løbende sikkerhedsarbejde med opdateringer, adgangsrettigheder og sikkerhedsbevidste medarbejdere.

Planlægger I at lancere noget der håndterer følsomme oplysninger, er det værd at bygge sikkerhed, og test af den, ind fra begyndelsen. Vil I have hjælp til at gøre det på den rigtige måde, tager vi hos Weapp gerne sikkerhedsarbejdet med i systemarbejdet helt fra start.

Ofte stillede spørgsmål

Hvad er forskellen til en sårbarhedsscanning?

En sårbarhedsscanning er et automatisk værktøj der leder efter kendte svagheder og lister mistænkte huller. En pentest udføres af mennesker der faktisk forsøger at udnytte hullerne, kæde dem sammen og trænge ind for alvor. Scanningen siger hvad der kan være galt; testen beviser hvad en angriber faktisk kan gøre. De supplerer hinanden.

Hvad indeholder en rapport fra en pentest?

Påviste sårbarheder, ikke kun mistænkte. Hvert hul beskrives med hvordan det blev udnyttet, hvad det ville betyde hvis en angriber kom ind, og en risikorangordning så det alvorligste kommer øverst. Dertil kommer konkrete forslag til udbedring. Rapporten bliver dermed en prioriteret to do-liste til at lukke hullerne, ikke bare en liste med advarsler.

Hvornår bør man lave en pentest?

Først og fremmest før lancering af tjenester der håndterer følsomme oplysninger eller betalinger, og derefter regelmæssigt. Systemer ændrer sig, ny funktionalitet kommer til, og nye trusler dukker op, så en test er en ferskvare snarere end et engangsstempel. Mange tester før større releases og derefter med jævne mellemrum for at holde beskyttelsen opdateret.

Er en pentest farlig for systemet?

Den udføres kontrolleret og efter aftale så risikoen holdes lav. Omfang, tidspunkt og grænser fastlægges på forhånd sammen med testerne, og følsomme dele planlægges så driften ikke tager skade. Pointen er at finde hullerne under trygge rammer, med eksperter man selv har inviteret, i stedet for at lade rigtige angribere finde dem på deres måde.

Er en pentest nok til at være sikker?

Nej, den er en vigtig del, men ikke hele billedet. En test viser situationen på et givet tidspunkt; sikkerhed er et løbende arbejde med opdateringer, adgangsrettigheder, loginbeskyttelse og sikkerhedsbevidste medarbejdere. Se pentesten som et tilbagevendende sundhedstjek der afslører mangler, ikke som en attest på at alt er sikkert for altid.