Vad kostar ett säkerhetstest för en mindre sajt?
Av CodexierPublicerad 4 min läsning
'Säkerhetstest' kan betyda allt från en gratis skanning på nätet till veckor av manuellt arbete av specialister. Prisspannet är lika brett, och det gör offerter svåra att jämföra. Guiden skiljer automatiska skanningar från manuella penetrationstester, förklarar vad som driver kostnaden för varje, beskriver vad en användbar rapport innehåller och hjälper dig att avgöra vad din sajt faktiskt behöver. För de flesta småföretags webbplatser är det ärliga svaret en bra skanning plus ordentligt underhåll, inte ett fullständigt penetrationstest.
Automatiska skanningar eller manuella tester
| Aspekt | Automatisk skanning | Manuellt penetrationstest |
|---|---|---|
| Vad den hittar | Kända sårbarheter, gamla versioner, saknade headers, öppna portar | Ovanstående plus logiska fel, brister i behörighet, kedjade attacker |
| Hur det går till | Ett verktyg kör fördefinierade kontroller | En testare utforskar applikationen som en angripare |
| Tid | Minuter till timmar | Dagar, ibland veckor |
| Vad som styr priset | Verktygslicens eller en liten fast avgift | Antal testdagar |
| Falsklarm | Vanliga, kräver tolkning | Få, fynden är verifierade |
Omfattning och vad som driver priset
Penetrationstester prissätts efter tid, och tiden styrs av omfattningen. Priserna skiljer sig mellan företag och vi anger inga marknadssiffror här, men du kan jämföra offerter genom att titta på vad som ingår. Be varje leverantör ange antal dagar och exakt vad som ska testas.
- Antal applikationer, domäner och API:er som ingår.
- Antal användarroller att testa: besökare, kund, administratör. Varje roll ger mer arbete.
- Om mobilappen och dess backend ingår.
- Om testet görs med inloggningsuppgifter (grey box) eller bara utifrån (black box).
- Om ett omtest efter åtgärder ingår, vilket det bör göra.
- Krav på rapporten, som en sammanfattning för ledningen eller för en certifiering.
Vad rapporten ska innehålla
Rapporten är det du egentligen betalar för. En bra rapport går att läsa för både ledning och utvecklare, och varje fynd går att agera på.
Sammanfattning
Den samlade risknivån på vanlig svenska, för ledningen eller kunden som begärde testet.
Fynd med allvarlighetsgrad
Varje sårbarhet graderad, ofta enligt CVSS-skalan, med konsekvensen för verksamheten förklarad.
Steg för att återskapa
Exakt hur fyndet utlöstes, så att utvecklarna kan återskapa det och verifiera åtgärden.
Rekommendationer
Konkreta åtgärder i prioritetsordning, inte bara 'uppdatera programvaran'.
Var vaksam på en rapport som kallas penetrationstest men mest är utdata från en automatisk skanner med en logga ovanpå. Tecknen är fynd utan steg för att återskapa dem, och många lågprioriterade punkter utan sammanhang.
Att åtgärda fynden
Ett test gör inte sajten säkrare; åtgärderna gör det. Budgetera för dem innan du beställer testet. Kritiska och allvarliga fynd bör åtgärdas inom dagar, medelallvarliga inom veckor. Testa sedan igen för att verifiera. Har du en webbyrå eller underhållspartner, involvera dem när testet planeras så att åtgärderna kan börja direkt.
Tänk på 72-timmarsregeln vid personuppgiftsincidenter: enligt GDPR måste vissa incidenter anmälas till IMY inom 72 timmar från att de upptäckts. Ett test som avslöjar ett tidigare intrång kan utlösa den skyldigheten.
När en skanning räcker
För en företagssajt med kontaktformulär på WordPress eller en förvaltad plattform täcker en skanning, kombinerad med regelbundna uppdateringar, säkerhetskopior, starka inloggningar och säkerhetsheaders, de realistiska riskerna. Vår hälsokontroll du gör själv och vår säkerhetschecklista för WordPress tar dig igenom grunderna.
Ett manuellt penetrationstest blir aktuellt när du hanterar kundkonton, känsliga uppgifter eller betalningar i egen kod, när en kund eller ett försäkringsbolag kräver det, eller när NIS2 gör dig berörd som leverantör. Vår hälsogranskning av webbplats och app börjar på 4 990 kr och omfattar skanning, konfiguration och prioriterade åtgärder; vår prestanda- och säkerhetsoptimering genomför härdningen. För ett formellt manuellt penetrationstest rekommenderar vi en oberoende specialist, och vi åtgärdar fynden. Boka ett samtal för att ta reda på vilken nivå som passar.
Vanliga frågor
Hur ofta bör ett litet företag säkerhetsskanna sin sajt?
Minst varje månad för en sajt som uppdateras regelbundet, och efter varje större ändring. Många serviceavtal innehåller löpande skanning.
Räcker en gratis skanner på nätet?
Den är en bra första kontroll av headers, certifikat och uppenbara problem. Den hittar inte logiska fel, kontrollerar inte inloggade delar och resultaten kräver tolkning.
Behöver vi ett pentest för GDPR?
GDPR kräver lämpliga säkerhetsåtgärder, inte ett visst test. För system med känsliga personuppgifter är regelbundna tester en del av att visa att åtgärderna är lämpliga.
Ska samma företag som byggde sajten testa den?
För ett formellt penetrationstest är en oberoende testare bättre. För skanningar och rutinkontroller går det bra med utvecklaren eller underhållspartnern.
Osäker på vilken testnivå du behöver?
Boka 15 minuter. Berätta vad sajten gör och vilken data den hanterar, så säger vi om en skanning, en granskning eller ett fullständigt penetrationstest är rätt steg.
Boka ett kostnadsfritt 15-minuterssamtal