Gå til indhold
atlas

Forveksl ikke disse

Penetrationstest vs. Sårbarhedsscanning

Hvorfor de er forskellige

En scanning finder og nævner automatisk kendte svagheder; en pentest lader mennesker faktisk udnytte og kombinere dem for at bevise den reelle konsekvens.

Penetrationstest

Kontroller og tekniske grundbegreber

Et aftalt, simuleret hackerangreb, hvor dygtige testere forsøger at bryde ind for at vise, hvor godt systemerne reelt holder.

Formelt

En godkendt test, begrænset i omfang og tid, hvor personer bruger de samme metoder som rigtige angribere til at finde og faktisk udnytte svagheder og kæde dem sammen for at vise, hvad en angriber kunne nå.

Forklaret enkelt

Som at hyre en professionel indbrudstyv til at prøve at bryde ind i din butik, med din tilladelse, og bagefter skrive præcis ned, hvordan det lykkedes.

I praksis

Testere hyret af en region finder en glemt testhjemmeside, bruger en svag adgangskode der til at komme ind på netværket og viser inden for to dage IT-sikkerhedschefen, at de kan læse økonomimappen.

Hvorfor det betyder noget

Lister over svagheder viser ikke, hvordan de spiller sammen; at se en reel vej udefra til værdifulde data overbeviser ledelsen og viser, hvad der skal rettes først.

Sårbarhedsscanning

Kontroller og tekniske grundbegreber

Et automatisk, gentaget tjek af systemer mod en liste over kendte svagheder, som giver en rapport over fundene.

Formelt

Brug af et værktøj, der kontakter hvert system på netværket, finder dets software, version og indstillinger og sammenligner dem med en offentlig liste over kendte sårbarheder, så man får fund med en alvorsgrad.

Forklaret enkelt

Som når mekanikeren sætter en læser i bilen, der viser alle kendte fejlkoder - hurtigt og grundigt, men den finder kun problemer, der allerede står på listen.

I praksis

Hver søndag nat kører en scanning over alle kommunens servere; mandag får den IT-driftsansvarlige en rapport, der viser, at to maskiner stadig kører en gammel version med en kendt alvorlig fejl.

Hvorfor det betyder noget

Der offentliggøres nye svagheder hver dag; jævnlige automatiske tjek er den eneste praktiske måde at vide, hvilke af ens systemer der er ramt, før angriberne gør.

Fælles forbindelser

Atlas er i beta.