Penetration tests er ikke ’one and done’

– tænk over din frekvens

De fleste ved godt, at teknologi altid rykker sig. Vores telefoner og computere bliver hele tiden smartere, og det gør softwaren på vores enheder også. Teknologien står aldrig stille, og derfor er det også vigtigt, at man ikke anser en penetration test som ’one and done’.

Det engelske udtryk dækker over tankegangen om, at man gør noget en gang, og så behøver man aldrig tænke på det mere. Sådan forholder det sig nemlig ikke i det teknologiske landskab i dag.

Fordi teknologien hele tiden rykker sig, kan det digitale trusselsbillede i dag være helt anderledes, end det var, sidst du fik lavet en penetration test.

Bare tænk på, hvor meget mere smartphones kan i dag i forhold til for 2 år siden. Der er helt andre muligheder for dig som bruger, men det betyder også, at black hat hackere har endnu flere muligheder for at trænge igennem dit digitale forsvar.

Hvor ofte skal man have en penetration test?

Det er et godt spørgsmål. Og det kommer an på mange forskellige ting. En ting kan vi dog slå fast, nemlig at de skal ske løbende. Selvom man ikke selv ændrer de systemer, man bruger, vil de typisk blive opdaterede, ligesom hackernes værktøjskasse bliver større.

Netop udskiftningen af systemer betyder meget for, hvornår man bør få lavet en penetration test. Det giver god logisk mening for de fleste, at når man skifter fra et system til et andet, er det fornuftigt at teste, om man har fået sat alle sikkerhedsindstillinger og -foranstaltninger rigtigt op.

Det er kun en faktor, som man bør tænke på. Noget så lavpraktisk som de finansielle forhold og risici betyder også noget.

Hvis man jonglerer med budgetter i den helt tunge ende, er der mere på spil, end hvis man sidder med et mindre budget.

Man skal ikke undlade en penetration test med jævne mellemrum, hvis man sidder med et mindre budget, men tiden mellem kan måske godt blive lidt længere, så man er sikker på, at økonomien hænger sammen.

I det hele taget bør man tænke meget pragmatisk over, hvornår man skal have foretaget en ny penetration test. Økonomi og nye systemer er to ting, men også ny hardware kan betyde et ændret trusselsbillede, og det kan både være centralt i virksomheden eller ude hos de enkelte medarbejdere, hvis man eksempelvis skifter arbejdstelefoner.

Versioner af penetration tests

Ligesom mange andre ting findes der flere version af penetration tests. Den etiske hacker, som udfører testen, kan skrue op og ned for, hvor indgående der bliver testet. Det bør man vurdere fra gang til gang, så man får det, man har brug for.

Hvis det eksempelvis er de samme arbejdstelefoner og de samme sikkerhedspolitikker på området, behøver man måske ikke teste det hele igen. Det kan IT-konsulenten, der udfører testen, bedre fortælle om, når opgaven ligger på bordet.

Det er vigtigt at få snakket opgaven godt igennem med vedkommende, som skal udføre penetration testen, så man er sikker på, hvad der bliver gennemgået, og hvad man får ud af det.

Her giver det også god mening at få et overordnet overblik over det trusselsbillede, man står over for. På den måde kan man få mest muligt ud af sin penetration test.