Siirry sisältöön
Palvelut

Tietoturvatestaus

Tietoturvatestaus on olennainen osa nykyaikaista tietoturvaa. Se paljastaa järjestelmien haavoittuvuudet ja auttaa sinua tunnistamaan ja hallitsemaan riskit ennen kuin niistä syntyy ongelmia.

Alkaen 4 500 € (alv 0 %)

Järjestelmien tietoturvatestaus

Tietoturvatestaus (tunnetaan myös nimellä penetraatiotestaus) on hallittu ja järjestelmällinen tapa arvioida sovelluksen tai järjestelmän tietoturvaa. Simuloimme oikean hyökkääjän toimintatapoja tunnistaaksemme järjestelmissä, sovelluksissa ja verkkoympäristöissä piilevät haavoittuvuudet.

Tuotoksena saat selkeän raportin löydöksistä, riskien vakavuusluokittelun sekä käytännönläheiset toimenpide-ehdotukset haavoittuvuuksien korjaamiseksi.

Mitä testaamme?

Tietoturvatestauksen yleisiä kohteita ovat:

Yrityksen sisäverkko (LAN) ja ulkoverkko (WAN)

Segmentointi, näkyvät palvelut ja pääsyoikeudet sisä- ja ulkoverkosta.

Yksittäinen järjestelmä tai isompi kokonaisuus

Yksittäisestä palvelimesta laajaan järjestelmäkokonaisuuteen.

Web-sovellukset

Pääsynhallinta, istunnot, syötteen validointi ja tunnetut injektiohaavoittuvuudet.

Mobiilisovellukset

iOS ja Android: tiedon säilytys, rajapinnat ja liikenteen suojaus.

Pilvipalveluympäristöt

Asetukset ja käyttöoikeudet AWS-, Azure- ja GCP-ympäristöissä.

Muut rajapinnat

API-rajapinnat ja järjestelmien väliset integraatiot.

IoT- ja sulautetut laitteet

Laiteohjelmisto, yhteyden turvallisuus ja laitteen omat palvelut.

Fyysiset kontrollit

Kulunvalvonta ja fyysinen pääsy laitteisiin ja tiloihin.

Hinnoittelu

Kolme hintatasoa

Projektin hinta määräytyy testauksen laajuuden mukaan. Tarkka laajuus ja hinta vahvistetaan aina scoping-keskustelussa ennen tarjouksen lähettämistä.

Pieni

4 500 € (alv 0 %)

Pieni web-sovellus tai rajattu verkko, 3–5 testipäivää

Keskikokoinen

7 500 € (alv 0 %)

Kaksi testausaluetta tai laajempi ympäristö, 5–8 testipäivää

Iso

12 000 €+ (alv 0 %)

Kattava testaus usealla alueella tai vaativa erikoiskohde, yli 10 testipäivää

Laskutus tapahtuu tehdyn työmäärän perusteella kuukausittain.

Tarvitsetko säännöllisempää testausta?

Yksittäinen testaus kertoo, missä kunnossa järjestelmäsi on testaushetkellä. Uudet ominaisuudet ja integraatiot muuttavat tilannetta koko ajan, joten säännöllinen testaus pitää suojaustasosi ajan tasalla ja käy läpi muutokset pian niiden käyttöönoton jälkeen.

Jatkuva tietoturvatestaus
Näin projekti etenee

Neljä vaihetta

1

Scoping

1–2 h

  • Kohteiden ja laajuuden määrittely
  • Testausympäristön valinta: tuotanto, staging vai kehitys
  • Aikataulusta sopiminen
  • Kirjallinen lupa ennen aloitusta
  • Pelisäännöt, yhteyshenkilöt ja viestintäkanavat

2

Testaus

3–15 päivää laajuuden mukaan

  • Aktiivinen tietoturvatestaus sovitussa laajuudessa
  • Kriittiset löydökset raportoidaan heti löytymisen jälkeen
  • Kommunikointi asiakkaan kanssa projektin etenemisestä

3

Raportointi

3 arkipäivää testauksesta

  • Kattava raportointi testauksesta
  • Havainnot sisältävät tarkan kuvauksen toistettavuudesta (kehittäjille) ja konkreettisen korjausehdotuksen

4

Läpikäynti

  • Raportti käydään läpi yhdessä ja hyväksytetään asiakkaalla
  • Havaintojen uudelleentarkistus sisältyy palveluun etukäteen sovittaessa.
Kenelle?

Kenelle tietoturvatestaus sopii?

Tietoturvatestaus on olennaista kaikille organisaatioille, jotka haluavat suojata arvokasta dataansa ja varmistaa toimintansa jatkuvuuden. Erityisen tärkeää se on, jos:

Käsittelet asiakas- tai henkilötietoja

  • Asiakasrekisterit
  • Maksutiedot

Tarjoat digitaalisia palveluita

  • Verkkokaupat
  • SaaS-palvelut
  • Integraatiot

Haluat täyttää lainsäädännön ja standardien vaatimukset

  • GDPR
  • ISO 27001
  • NIS2

Toimit kriittisillä aloilla

  • Terveydenhuolto
  • Finanssisektori
  • Teknologiasektori
Miksi investoida?

Miksi investoida tietoturvatestaukseen?

Tietoturvatestaus on investointi, joka suojaa yrityksesi mainetta, asiakasluottamusta ja liiketoiminnan jatkuvuutta.

Tunnista ja korjaa riskit ajoissa, niin estät kalliit tietomurrot ja liiketoiminnan häiriöt.

Täytä lainsäädännön vaatimukset ja osoita, että noudatat GDPR:ää, ISO 27001:tä ja muita standardeja.

Vahvista luottamusta ja näytä asiakkaille sekä kumppaneille, että otat tietoturvan vakavasti.

Alkaen 3 000 € (alv 0 %)

Open Source Intelligence (OSINT) ja hyökkäyspinta-alan kartoitus

Tarjoamme yrityksille kattavan OSINT- ja hyökkäyspinta-alan kartoituspalvelun, jonka avulla tunnistetaan ja hallitaan julkisesti saatavilla olevaan tietoon liittyviä riskejä. Kartoitamme avoimista lähteistä löytyvät tiedot yrityksestä, henkilöstöstä ja järjestelmistä sekä selvitämme, mitkä ulospäin näkyvät kohteet altistavat organisaation mahdollisille hyökkäyksille.

Mitä palveluun sisältyy?

  • Aloituspalaveri
  • Tiedon kerääminen ja koostaminen julkisista lähteistä
  • Tiedon analysointi
  • Raportointi ja päätöspalaveri

Hyödyt asiakkaalle

  • Tietoturvariskien tunnistaminen ulkoisista lähteistä
  • Ennaltaehkäisevä uhkien torjunta
  • Ulkopuolisen ja riippumattoman asiantuntijan analyysi ja suositukset
UKK

Usein kysytyt kysymykset

Mitä tietoturvatestaus tarkoittaa?

Tekninen toimenpide, jossa tietoturva-ammattilaiset kartoittavat järjestelmän heikkouksia ja haavoittuvuuksia tavoitteena ennaltaehkäistä tietoturvaloukkauksia. Tunnetaan myös nimillä penetraatiotestaus, murtotestaus ja auditointi.

Miksi testaukseen kannattaa käyttää ulkopuolista asiantuntijaa?

Ulkopuolinen taho tuo riippumattoman näkemyksen ja haastaa olemassa olevat tekniset ratkaisut tavalla, johon oman organisaation sisältä on vaikea päästä. Kolmannen osapuolen raportti antaa myös enemmän vipuvartta yrityksen ylimmän johdon kanssa käytävään keskusteluun tietoturvainvestoinneista.

Mitä eri testauksen tasoja on?

Kolme päätyyppiä: black-box (testaajalla ei ole ennakkotietoa järjestelmästä, jäljittelee ulkoisen hyökkääjän näkökulmaa), grey-box (osittainen tieto rakenteesta, yleisin valinta, koska yhdistää laajuuden ja tehokkuuden) ja white-box (täydellinen pääsy lähdekoodiin ja arkkitehtuuriin, perusteellisin, mutta hitain).

Mitä voidaan testata?

Lähes mitä tahansa: web-sovellukset, mobiilisovellukset, sisäverkko (LAN), ulkoverkko (WAN), pilvipalveluympäristöt, IoT- ja embedded-laitteet, API-rajapinnat sekä fyysiset kontrollit.

Pitääkö testata tuotantoympäristössä?

Ei välttämättä. Staging-ympäristö on suositeltava erityisesti verkkotestauksessa. Testaus on mahdollista toteuttaa tuotantoympäristössä, mutta se vaatii selkeän kirjallisen hyväksynnän ja siitä sovitaan erikseen riskien osalta.

Kuinka paljon testaus vaatii asiakkaalta resursseja?

Vähän. Tarvitsemme testausympäristön tai pääsyn tuotantoon, käyttäjätunnukset eri rooleilla, lyhyen esittelyn järjestelmän tavanomaisesta käytöstä sekä API-kuvaukset tarvittaessa. Testaus etenee tämän jälkeen itsenäisesti.

Kuinka kauan testaus kestää?

Pienille rajattuille kohteille muutama päivä, tyypillisesti 5–15 päivää. Suuremmille kokonaisuuksille enemmän. Tarkka arvio annetaan scoping-keskustelussa.

Mitä tapahtuu, jos testauksen aikana löydetään kriittinen haavoittuvuus?

Se raportoidaan asiakkaalle välittömästi, ei odoteta loppuraporttia.

Tehdäänkö uusintatestaus korjausten jälkeen?

Havaintojen uudelleentarkistus sisältyy palveluun etukäteen sovittaessa.

Asiakkaamme kertovat

Asiakastarinoita

“Halusimme varmistaa Infomaatin mobiiliraportointisovelluksen tietoturvallisuuden tason ulkopuolisen asiantuntijan toteuttaman tietoturvatestauksen avulla. Sovellus on keskeinen osa asiakkaidemme päivittäistä toimintaa, joten tietoturvaan panostaminen kehitystyössämme läpi järjestelmän on meille erittäin tärkeää.”

Henri Hakasalo

Toimitusjohtaja, Infomaatti Oy

“Teetimme Braveson Oy:llä tietoturvatestauksen Eventos 3 -tapahtumanhallintajärjestelmällemme. Testaus toteutettiin ammattimaisesti, ja yhteistyö Bravesonin asiantuntijoiden kanssa sujui erinomaisesti alusta loppuun.”

Pekka Neuvonen

Toimitusjohtaja, Prospectum Oy

“Braveson toteutti meille Piiri-sovelluksen tietoturvatestauksen ja olemme erittäin tyytyväisiä testausprojektiin. Bravesonin tiimi hoiti projektin alusta loppuun ammattitaitoisesti, itsenäisellä työotteella ja sovitussa aikataulussa. Asiakkaidemme tietoturvallisuudesta huolehtiminen Piiri-sovelluksessa on meille ensiarvoisen tärkeää, joten halusimme varmistaa sen ulkopuolisten ammattilaisten kanssa. Voimme lämpimästi suositella Bravesonin palveluja kaikille tietoturvan vakavasti ottaville organisaatioille.”

Hanne Haapakoski

Toimitusjohtaja, Piiri Kit Oy

“Braveson toteutti Jay Solutionsille tietoturvatestauksen kehitteillä olevaan tekoälyä hyödyntävään varallisuudenhallintapalveluun. Projekti eteni sujuvasti, viestintä oli selkeää ja yhteistyö mutkatonta. Testauksen havainnot ja kehitysehdotukset olivat käytännönläheisiä sekä helposti hyödynnettävissä jatkokehityksessä. Bravesonilla oli vahva ymmärrys testauksen kohteena olevan teknologian riskeistä, minkä ansiosta testaus voitiin kohdentaa tehokkaasti palvelun kannalta kriittisiin osa-alueisiin. Suosittelemme Bravesonia vastaaviin tietoturvatestausprojekteihin.”

Erno Pellinen

CISO, JAY Solutions Oy

Etkö löytänyt sopivaa testauspalvelua?

Autamme organisaatiotasi kehittämään tietoturvaa kokonaisvaltaisesti niin teknisten ratkaisujen valinnassa ja käyttöönotossa kuin hallinnollisten tietoturvakäytäntöjen ja prosessien kehittämisessä.

Ota yhteyttä