
Ville Pulkkinen · 20.5.2025
Tietoturvatestaus on olennainen osa nykyaikaista tietoturvaa. Se paljastaa järjestelmien haavoittuvuudet ja auttaa sinua tunnistamaan ja hallitsemaan riskit ennen kuin niistä syntyy ongelmia.
Tietoturvatestaus (tunnetaan myös nimellä penetraatiotestaus) on hallittu ja järjestelmällinen tapa arvioida sovelluksen tai järjestelmän tietoturvaa. Simuloimme oikean hyökkääjän toimintatapoja tunnistaaksemme järjestelmissä, sovelluksissa ja verkkoympäristöissä piilevät haavoittuvuudet.
Tuotoksena saat selkeän raportin löydöksistä, riskien vakavuusluokittelun sekä käytännönläheiset toimenpide-ehdotukset haavoittuvuuksien korjaamiseksi.
Tietoturvatestauksen yleisiä kohteita ovat:
Yrityksen sisäverkko (LAN) ja ulkoverkko (WAN)
Segmentointi, näkyvät palvelut ja pääsyoikeudet sisä- ja ulkoverkosta.
Yksittäinen järjestelmä tai isompi kokonaisuus
Yksittäisestä palvelimesta laajaan järjestelmäkokonaisuuteen.
Web-sovellukset
Pääsynhallinta, istunnot, syötteen validointi ja tunnetut injektiohaavoittuvuudet.
Mobiilisovellukset
iOS ja Android: tiedon säilytys, rajapinnat ja liikenteen suojaus.
Pilvipalveluympäristöt
Asetukset ja käyttöoikeudet AWS-, Azure- ja GCP-ympäristöissä.
Muut rajapinnat
API-rajapinnat ja järjestelmien väliset integraatiot.
IoT- ja sulautetut laitteet
Laiteohjelmisto, yhteyden turvallisuus ja laitteen omat palvelut.
Fyysiset kontrollit
Kulunvalvonta ja fyysinen pääsy laitteisiin ja tiloihin.
Projektin hinta määräytyy testauksen laajuuden mukaan. Tarkka laajuus ja hinta vahvistetaan aina scoping-keskustelussa ennen tarjouksen lähettämistä.
Pieni
4 500 € (alv 0 %)
Pieni web-sovellus tai rajattu verkko, 3–5 testipäivää
Keskikokoinen
7 500 € (alv 0 %)
Kaksi testausaluetta tai laajempi ympäristö, 5–8 testipäivää
Iso
12 000 €+ (alv 0 %)
Kattava testaus usealla alueella tai vaativa erikoiskohde, yli 10 testipäivää
Laskutus tapahtuu tehdyn työmäärän perusteella kuukausittain.
Yksittäinen testaus kertoo, missä kunnossa järjestelmäsi on testaushetkellä. Uudet ominaisuudet ja integraatiot muuttavat tilannetta koko ajan, joten säännöllinen testaus pitää suojaustasosi ajan tasalla ja käy läpi muutokset pian niiden käyttöönoton jälkeen.
1
1–2 h
2
3–15 päivää laajuuden mukaan
3
3 arkipäivää testauksesta
4
Tietoturvatestaus on olennaista kaikille organisaatioille, jotka haluavat suojata arvokasta dataansa ja varmistaa toimintansa jatkuvuuden. Erityisen tärkeää se on, jos:
Käsittelet asiakas- tai henkilötietoja
Tarjoat digitaalisia palveluita
Haluat täyttää lainsäädännön ja standardien vaatimukset
Toimit kriittisillä aloilla
Tietoturvatestaus on investointi, joka suojaa yrityksesi mainetta, asiakasluottamusta ja liiketoiminnan jatkuvuutta.
Tunnista ja korjaa riskit ajoissa, niin estät kalliit tietomurrot ja liiketoiminnan häiriöt.
Täytä lainsäädännön vaatimukset ja osoita, että noudatat GDPR:ää, ISO 27001:tä ja muita standardeja.
Vahvista luottamusta ja näytä asiakkaille sekä kumppaneille, että otat tietoturvan vakavasti.
Tarjoamme yrityksille kattavan OSINT- ja hyökkäyspinta-alan kartoituspalvelun, jonka avulla tunnistetaan ja hallitaan julkisesti saatavilla olevaan tietoon liittyviä riskejä. Kartoitamme avoimista lähteistä löytyvät tiedot yrityksestä, henkilöstöstä ja järjestelmistä sekä selvitämme, mitkä ulospäin näkyvät kohteet altistavat organisaation mahdollisille hyökkäyksille.
Tekninen toimenpide, jossa tietoturva-ammattilaiset kartoittavat järjestelmän heikkouksia ja haavoittuvuuksia tavoitteena ennaltaehkäistä tietoturvaloukkauksia. Tunnetaan myös nimillä penetraatiotestaus, murtotestaus ja auditointi.
Ulkopuolinen taho tuo riippumattoman näkemyksen ja haastaa olemassa olevat tekniset ratkaisut tavalla, johon oman organisaation sisältä on vaikea päästä. Kolmannen osapuolen raportti antaa myös enemmän vipuvartta yrityksen ylimmän johdon kanssa käytävään keskusteluun tietoturvainvestoinneista.
Kolme päätyyppiä: black-box (testaajalla ei ole ennakkotietoa järjestelmästä, jäljittelee ulkoisen hyökkääjän näkökulmaa), grey-box (osittainen tieto rakenteesta, yleisin valinta, koska yhdistää laajuuden ja tehokkuuden) ja white-box (täydellinen pääsy lähdekoodiin ja arkkitehtuuriin, perusteellisin, mutta hitain).
Lähes mitä tahansa: web-sovellukset, mobiilisovellukset, sisäverkko (LAN), ulkoverkko (WAN), pilvipalveluympäristöt, IoT- ja embedded-laitteet, API-rajapinnat sekä fyysiset kontrollit.
Ei välttämättä. Staging-ympäristö on suositeltava erityisesti verkkotestauksessa. Testaus on mahdollista toteuttaa tuotantoympäristössä, mutta se vaatii selkeän kirjallisen hyväksynnän ja siitä sovitaan erikseen riskien osalta.
Vähän. Tarvitsemme testausympäristön tai pääsyn tuotantoon, käyttäjätunnukset eri rooleilla, lyhyen esittelyn järjestelmän tavanomaisesta käytöstä sekä API-kuvaukset tarvittaessa. Testaus etenee tämän jälkeen itsenäisesti.
Pienille rajattuille kohteille muutama päivä, tyypillisesti 5–15 päivää. Suuremmille kokonaisuuksille enemmän. Tarkka arvio annetaan scoping-keskustelussa.
Se raportoidaan asiakkaalle välittömästi, ei odoteta loppuraporttia.
Havaintojen uudelleentarkistus sisältyy palveluun etukäteen sovittaessa.
“Halusimme varmistaa Infomaatin mobiiliraportointisovelluksen tietoturvallisuuden tason ulkopuolisen asiantuntijan toteuttaman tietoturvatestauksen avulla. Sovellus on keskeinen osa asiakkaidemme päivittäistä toimintaa, joten tietoturvaan panostaminen kehitystyössämme läpi järjestelmän on meille erittäin tärkeää.”
Henri Hakasalo
Toimitusjohtaja, Infomaatti Oy
“Teetimme Braveson Oy:llä tietoturvatestauksen Eventos 3 -tapahtumanhallintajärjestelmällemme. Testaus toteutettiin ammattimaisesti, ja yhteistyö Bravesonin asiantuntijoiden kanssa sujui erinomaisesti alusta loppuun.”
Pekka Neuvonen
Toimitusjohtaja, Prospectum Oy
“Braveson toteutti meille Piiri-sovelluksen tietoturvatestauksen ja olemme erittäin tyytyväisiä testausprojektiin. Bravesonin tiimi hoiti projektin alusta loppuun ammattitaitoisesti, itsenäisellä työotteella ja sovitussa aikataulussa. Asiakkaidemme tietoturvallisuudesta huolehtiminen Piiri-sovelluksessa on meille ensiarvoisen tärkeää, joten halusimme varmistaa sen ulkopuolisten ammattilaisten kanssa. Voimme lämpimästi suositella Bravesonin palveluja kaikille tietoturvan vakavasti ottaville organisaatioille.”
Hanne Haapakoski
Toimitusjohtaja, Piiri Kit Oy
“Braveson toteutti Jay Solutionsille tietoturvatestauksen kehitteillä olevaan tekoälyä hyödyntävään varallisuudenhallintapalveluun. Projekti eteni sujuvasti, viestintä oli selkeää ja yhteistyö mutkatonta. Testauksen havainnot ja kehitysehdotukset olivat käytännönläheisiä sekä helposti hyödynnettävissä jatkokehityksessä. Bravesonilla oli vahva ymmärrys testauksen kohteena olevan teknologian riskeistä, minkä ansiosta testaus voitiin kohdentaa tehokkaasti palvelun kannalta kriittisiin osa-alueisiin. Suosittelemme Bravesonia vastaaviin tietoturvatestausprojekteihin.”
Erno Pellinen
CISO, JAY Solutions Oy

Ville Pulkkinen · 20.5.2025

Ville Pulkkinen · 20.5.2025

Ville Pulkkinen · 13.9.2024

Ville Pulkkinen · 29.8.2024
Autamme organisaatiotasi kehittämään tietoturvaa kokonaisvaltaisesti niin teknisten ratkaisujen valinnassa ja käyttöönotossa kuin hallinnollisten tietoturvakäytäntöjen ja prosessien kehittämisessä.
Ota yhteyttä