Pentesting är en självklar del av säkerhetsarbetet i de flesta medelstora och större organisationer. Det är bra att de genomförs. Problemet är att tester ofta bara körs årligen eller ännu mer sällan. Men IT-miljön står inte still mellan penetrationstesterna och det gör definitivt inte angriparna.
Adelivery Adviser
Uppdaterad: 2 september 2026Publicerad: 2 september 2026
Ett penetrationstest visar hur säker er organisations IT-miljö var när testet genomfördes. Men vad händer dagen efter? Eller tre månader senare när systemen har uppdaterats, när nya tjänster lagts till och nya sårbarheter upptäckts?
Hotbilden är kontinuerlig. Testningen borde vara det också.
Ni patchade, men verifierade ni?
ANNONS
Det kanske viktigaste momentet efter ett penetrationstest är inte att åtgärda en sårbarhet, det är att kontrollera att åtgärden faktiskt fungerade.
En patch kan vara installerad men felkonfigurerad. En sårbar tjänst kan finnas kvar på en annan server. En förändring som löser ett problem kan skapa ett annat. Och nästa vecka kan en helt ny kritisk sårbarhet påverka samma miljö eller delar av den. Det är inte så enkelt som att efter pentest och patch så är allt grönt.
Organisationer måste gå från engångsinsatser, så som penetrationstester ofta är, till rutinarbete:
Ha kontroll eller monitorera vad som exponeras.
Testa det som faktiskt går att exploatera.
Åtgärda det som kan åtgärdas.
Verifiera att åtgärderna fungerar.
Testa igen så fort miljön eller hotbilden förändras.
Låt en oberoende part genomföra tester, även om ni har in-house kompetens.
Kom ihåg att patchad är inte samma sak som verifierad.
Vad kan hända om en angripare tar sig in i era IT-miljöer?
Kan ett komprometterat konto användas för att nå fler system? Går det att höja sina behörigheter? Är nätverket tillräckligt segmenterat? Kan en angripare röra sig från en vanlig klient mot kritiska servrar, identitetssystem eller backupmiljöer?
Det går egentligen inte svara på vad en angripare kan åstadkomma på insidan, det beror på flera saker, men när angriparen väl är på insidan är risken större att kostnaderna kan bli högre jämfört med attacker som sker på utsidan.
Kontinuerlig pentesting behöver därför omfatta både en attack från utsidan och en attack där angriparen redan är inne. Testning utifrån minskar sannolikheten för intrång. Testning inifrån minskar konsekvenserna när det första skyddslagret inte håller.
Det är i grund och botten samma nytta för kunden gällande pentesting oavsett om det sker på insidan. För organisationen som helhet handlar det om kontinuerlig riskminimering, men tekniken som används skiljer sig åt.
Minska risken att angripare kommer in. Begränsa skadan om de likväl kommer in.
AI höjer insatserna och väntar 0 sekunder på nästa penetrationstest
Tidsfaktorn blir allt viktigare när AI används av angriparen. AI och automation kan effektivisera delar av angriparnas arbete – från informationsinsamling och analys till att identifiera och kombinera sårbarheter.
Det betyder inte att AI plötsligt gör varje cyberkriminell till en elit-hackare, men det betyder att delar av arbetet kan gå snabbare och kan skalas upp fortare. När tiden mellan ny sårbarhet och möjlig exploatering krymper blir tidsaspekten uppenbar:
Är det rimligt att vänta månader på nästa säkerhetstest?
TrTre roller – samma behov av verifiering
Kontinuerlig testning handlar inte bara om tekniken i en produkt eller kompetensen hos pen-testaren. Det handlar om att fylla en nytta för kunden på organisationsnivå men även för olika roller. På organisationsnivå handlar det om att minska risken effektivt, men olika roller har olika intressen i tex en pentesting.
• För CISO:n handlar det om att kunna följa och påvisa minskad risk. Att enkelt kunna få information via en dynamisk dashboard, API-integration eller andra
kanaler ger ett bättre beslutsunderlag och gör det enklare att visa ledning och styrelse att säkerhetsåtgärder faktiskt ger effekt.
Kan jag som CISO, visa att vår organisations cyberrisk faktiskt minskar?
• För IT-chefen blir säkerhetsarbetet en del av den löpande driften. Nya versioner, uppdateringar och sårbarheter kan verifieras snabbare, samtidigt som ansvar för åtgärder kan fördelas och följas upp. För många bolag handlar det också om att kunna påvisa efterlevnad eller krav från tex ägare, kunder eller partners.
Har vi kontroll över vad som behöver göras, av vem och om våra förändringar fungerar?
• För teknikerna blir vägen från att något upptäcks till att en åtgärd verifieras och kontrolleras kortare. Teknikern får bättre överblick, relevant teknisk information och möjlighet till direkt dialog med säkerhetsexperterna – för att sedan få åtgärden verifierad att den fungerar.
Vad ska jag åtgärda, hur gör jag det och kan vi verifiera att problemet verkligen är borta?
Ett årligt pentest är fortfarande värdefullt. Men det är inte tillräckligt.
Traditionella penetrationstester har kanske spelat ut sin roll, eller åtminstone fyller en annan funktion idag än för några år sedan. Omvärlden och hotbilden rör sig för fort för att ett enskilt test ska kunna beskriva säkerhetsläget under årets resterande månader.
Det är därför River Security arbetar med Active Focus – en lösning för kontinuerlig säkerhetsverifiering där den externa och interna miljön kan testas löpande, nya risker fångas upp och genomförda åtgärder verifieras tillsammans med kunden.
Pentesting måste helt enkelt följa med i tiden och sammanfattat borde alla organisationer värdera tre sammanfattande åtgärder:
• Pentesting kan inte längre vara en årlig insats, det måste utföras kontinuerligt, eftersom omvärlden och angriparna rör sig fortare.
• Pentesting bör inte bara utföras på utsidan för att stärka motståndskraften att någon tar sig in, utan bör även köras på insidan för att förhindra eller försvåra skadan om någon väl tar sig in. River Security erbjuder båda ut- och insidetestning.
• Pentesting bör också utföras av en extern part, även om er organisation besitter kompetensen. Bästa resultat fås ofta av kombinationen automation och människa som tittar på organisationen utan jäv och utan intressekonflikter.
Testa – Åtgärda – Verifiera – Repetera. Inte nästa år utan idag.
Adelivery Adviser
Dela artikeln
Aktuell Säkerhet jobbar för alla som vill göra säkrare affärer och är därför en säker informationskälla för säkerhetsansvariga inom såväl privat som statlig och kommunal sektor. Vi strävar efter förstahandskällor och att vara på plats där det händer. Trovärdighet och opartiskhet är centrala värden för vår nyhetsjournalistik
Genom att klicka på "Prenumerera" ger du samtycke till att vi sparar och använder dina personuppgifter i enlighet med vår integritetspolicy.
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Alltid aktiv
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.