Siirry sisältöön
Palvelut

Jatkuva tietoturvatestaus

Yksittäinen testaus kertoo, missä kunnossa järjestelmäsi on testaushetkellä. Uudet ominaisuudet ja integraatiot muuttavat tilannetta koko ajan, joten säännöllinen testaus pitää tietoturvan tason ajan tasalla.

Tarvitsetko säännöllisempää testausta?

Ensimmäinen testauskierros luo kattavan lähtötason. Sen jälkeen keskitymme muutoksiin ja uusiin ominaisuuksiin sillä tahdilla, joka sopii sinulle.

Puolivuosittainen testaus

Kaksi kierrosta vuodessa

6 000 € / kierros* (alv 0 %)

Sopii, kun

  • järjestelmä muuttuu maltillisella tahdilla
  • haluat pitää tietoturvan tilan ajan tasalla ilman jatkuvaa projektia
  • vaatimustenmukaisuus edellyttää säännöllistä testausta

Neljännesvuosittainen testaus

Neljä kierrosta vuodessa

4 500 € / kierros* (alv 0 %)

Sopii, kun

  • kehität ja julkaiset uutta säännöllisesti
  • integraatioita ja rajapintoja tulee jatkuvasti lisää
  • haluat testata isommat muutokset pian niiden valmistuttua

Räätälöity testaus

Tiheämpi, sovittu sykli

Pyydä tarjous

Sopii, kun

  • julkaiset uutta viikoittain tai jatkuvana virtana
  • järjestelmä on liiketoiminnan kannalta kriittinen
  • haluat, että muutokset testataan pian julkaisun jälkeen

* Tarkka hinnoittelu määräytyy testauksen laajuuden mukaan.

Työskentelymalli

Samat tutut asiantuntijat

Testauksesta vastaa nimetty tiimi. Ympäristön ja järjestelmän toimintalogiikan tuntemus kasvaa jokaisella testauskierroksella, mikä näkyy ajankäytön tehostumisena. Aikaa ei kulu perusasioiden opetteluun.

Yhteydenpito myös testauskierrosten välillä

Käytössä on yhteinen sovittu viestintäkanava, jossa seuraavaa kierrosta koskevia kysymyksiä voidaan esittää myös testauskierrosten välissä.

Läpikäynti jokaisen testauskierroksen jälkeen

Löydökset käydään läpi kehitystiimin kanssa raportin toimituksen jälkeen. Läpikäynnissä käsitellään havaintojen sisältö, korjausten mahdolliset toteutustavat ja priorisointi.

Kriittisten löydösten raportointi

Kriittiset löydökset raportoidaan samana päivänä, kun ne löytyvät.

Korjausten uudelleentestaus

Korjatut löydökset testataan uudelleen osana projektin sisältöä.

Raportti ja lausunto

Testauskierroksesta toimitetaan tekninen raportti löydöksistä ja korjausehdotuksista. Tarvittaessa laaditaan lisäksi erillinen lausunto, joka kuvaa testauksen laajuuden ja menetelmät ilman teknisiä yksityiskohtia. Lausunto sopii jaettavaksi asiakkaille ja muille sidosryhmille.

Ostat vain sen, mitä tarvitset.

Pyydä tarjous

Mitä testaamme?

Tietoturvatestauksen yleisiä kohteita ovat:

Yrityksen sisäverkko (LAN) ja ulkoverkko (WAN)

Segmentointi, näkyvät palvelut ja pääsyoikeudet sisä- ja ulkoverkosta.

Yksittäinen järjestelmä tai isompi kokonaisuus

Yksittäisestä palvelimesta laajaan järjestelmäkokonaisuuteen.

Web-sovellukset

Pääsynhallinta, istunnot, syötteen validointi ja tunnetut injektiohaavoittuvuudet.

Mobiilisovellukset

iOS ja Android: tiedon säilytys, rajapinnat ja liikenteen suojaus.

Pilvipalveluympäristöt

Asetukset ja käyttöoikeudet AWS-, Azure- ja GCP-ympäristöissä.

Muut rajapinnat

API-rajapinnat ja järjestelmien väliset integraatiot.

IoT- ja sulautetut laitteet

Laiteohjelmisto, yhteyden turvallisuus ja laitteen omat palvelut.

Fyysiset kontrollit

Kulunvalvonta ja fyysinen pääsy laitteisiin ja tiloihin.

Näin projekti etenee

Neljä vaihetta

1

Scoping

1–2 h

  • Kohteiden ja laajuuden määrittely
  • Testausympäristön valinta: tuotanto, staging vai kehitys
  • Aikataulusta sopiminen
  • Kirjallinen lupa ennen aloitusta
  • Pelisäännöt, yhteyshenkilöt ja viestintäkanavat

2

Testaus

3–15 päivää laajuuden mukaan

  • Aktiivinen tietoturvatestaus sovitussa laajuudessa
  • Kriittiset löydökset raportoidaan heti löytymisen jälkeen
  • Kommunikointi asiakkaan kanssa projektin etenemisestä

3

Raportointi

3 arkipäivää testauksesta

  • Kattava raportointi testauksesta
  • Havainnot sisältävät tarkan kuvauksen toistettavuudesta (kehittäjille) ja konkreettisen korjausehdotuksen

4

Läpikäynti

  • Raportti käydään läpi yhdessä ja hyväksytetään asiakkaalla
UKK

Usein kysytyt kysymykset

Miten jatkuva testaus eroaa kertaluonteisesta tietoturvatestauksesta?

Kertaluonteinen testaus kattaa kohteen laajasti yhdellä kerralla. Jatkuvassa mallissa testaus jaksotetaan, uudet toiminnallisuudet katetaan julkaisujen jälkeen ja korjaukset varmistetaan. Nopeasti kehittyvässä ympäristössä kertatestauksen tulos vanhenee muutamassa kuukaudessa.

Onko tämä sama asia kuin haavoittuvuusskannaus?

Ei. Skannaus löytää tunnetut haavoittuvuudet ja versiopuutteet. Testaus tehdään manuaalisesti, ja siinä löytyvät myös käyttöoikeuksien ohitukset, liiketoimintalogiikan virheet ja puutteet asiakaskohtaisen datan eristyksessä, joita automaatio ei havaitse.

Voidaanko testaus tehdä tuotantoympäristössä?

Kyllä. Tuotannossa testataan varovaisemmilla menetelmillä ja sovittuina ajankohtina. Erillinen testiympäristö mahdollistaa kattavamman testauksen, mutta tulokset pätevät vain, jos ympäristö vastaa tuotantoa.

Miten testauksen laajuus määritellään?

Laajuus sovitaan aina ennen uuden testauskierroksen aloitusta. Määrittelyssä huomioidaan edellisen kierroksen jälkeen tehdyt muutokset, uudet toiminnallisuudet ja aiempien löydösten korjaukset. Näin testaus kohdistuu kullakin kierroksella olennaisimpaan.

Mitä asiakkaalta vaaditaan ennen aloitusta?

Testaustunnukset eri käyttäjärooleille sekä tiedot testattavista kohteista. Aloituspalaverissa määritellään laajuus, uhkamallit ja aikataulu.

Kuinka nopeasti testaus voi alkaa?

Ensimmäinen testauskierros toteutetaan 2–3 viikon kuluessa sopimuksen allekirjoituksesta.

Riittääkö palvelu vaatimustenmukaisuuden osoittamiseen?

Palvelu tuottaa dokumentaation, jolla säännöllinen tekninen testaus ja haavoittuvuuksien hallinta voidaan osoittaa. Se kattaa yhden osan NIS2:n, ISO/IEC 27001:n ja PCI DSS:n vaatimuksista, ei koko vaatimuskenttää.