Gå til indhold
atlas

Forveksl ikke disse

Penetrationstest vs. Sårbarhedsvurdering

Hvorfor de er forskellige

En vurdering prioriterer svagheder på papiret; en pentest beviser ved at prøve, hvilke der reelt kan udnyttes.

Penetrationstest

Kontroller og tekniske grundbegreber

Et aftalt, simuleret hackerangreb, hvor dygtige testere forsøger at bryde ind for at vise, hvor godt systemerne reelt holder.

Formelt

En godkendt test, begrænset i omfang og tid, hvor personer bruger de samme metoder som rigtige angribere til at finde og faktisk udnytte svagheder og kæde dem sammen for at vise, hvad en angriber kunne nå.

Forklaret enkelt

Som at hyre en professionel indbrudstyv til at prøve at bryde ind i din butik, med din tilladelse, og bagefter skrive præcis ned, hvordan det lykkedes.

I praksis

Testere hyret af en region finder en glemt testhjemmeside, bruger en svag adgangskode der til at komme ind på netværket og viser inden for to dage IT-sikkerhedschefen, at de kan læse økonomimappen.

Hvorfor det betyder noget

Lister over svagheder viser ikke, hvordan de spiller sammen; at se en reel vej udefra til værdifulde data overbeviser ledelsen og viser, hvad der skal rettes først.

Sårbarhedsvurdering

Kontroller og tekniske grundbegreber

En gennemgang af systemer for at finde deres svagheder og prioritere, hvilke der er vigtigst at rette først.

Formelt

En struktureret gennemgang, der samler svagheder - fra scanninger, indstillinger og interviews - og vurderer hver efter, hvor sandsynligt det er, at den udnyttes, og hvor stor skade den kan gøre på virksomhedens aktiver, så man får en prioriteret handlingsliste.

Forklaret enkelt

Som en tilstandsrapport på et hus - den nævner alle revner og utætheder og fortæller derefter, hvilke der kan få taget til at falde ned, og hvilke der kan vente.

I praksis

En scanning på et regionshospital finder 400 fund; IT-sikkerhedsteamets vurdering viser, at kun 12 sidder på systemer med patientdata, som kan nås fra internettet, og de kommer øverst på listen.

Hvorfor det betyder noget

Intet team kan rette alt på én gang; at prioritere svagheder efter reel risiko sikrer, at den begrænsede tid bruges dér, hvor den forhindrer mest skade.

Fælles forbindelser

Atlas er i beta.