Spring til indhold

> ETISK_KODEKS

Etisk kodeks

Vi kalder os hackere til leje. Netop derfor er det afgørende, at der ikke er tvivl om, hvad vi gør, hvad vi ikke gør, og hvad der binder os. Det her er ikke markedsføring - det er de regler, vores konsulenter arbejder efter.

Senest opdateret:

Vi tester kun med skriftlig tilladelse

Al test hos os forudsætter en underskrevet testtilladelse fra den, der lovligt råder over systemet. Tilladelsen angiver præcis hvilke domæner, IP-adresser, applikationer og tidsrum der er omfattet, og hvilke teknikker der er tilladt.

Vi påbegynder aldrig arbejde på baggrund af en mundtlig aftale, en mail uden underskrift eller en antagelse om, at kunden nok har lov. Kan I ikke selv give tilladelsen - for eksempel fordi systemet er hostet eller ejet af en anden - hjælper vi med at indhente den fra rette part.

Straffelovens § 263 om uberettiget adgang til data forudsætter, at adgangen er uberettiget. Testtilladelsen er det, der gør vores arbejde berettiget, og derfor er den ikke til forhandling.

Vi holder os inden for aftalen

Afgrænsningen er en grænse, ikke et udgangspunkt. Finder vi undervejs en interessant angrebsvej, der fører uden for det aftalte, stopper vi og kontakter jer i stedet for at følge den.

Det gælder også, når vejen er teknisk oplagt. En tredjepartsleverandør, et søsterselskab eller et domæne, der tilfældigvis peger på jeres server, er ikke omfattet, medmindre det står skrevet.

Vi undgår som udgangspunkt destruktive teknikker helt. Skal noget testes, der kan påvirke driften, aftales det skriftligt på forhånd, og det udføres i et testmiljø, medmindre andet udtrykkeligt er godkendt.

Vi behandler jeres data som jeres

Under en test støder vi uundgåeligt på oplysninger, vi ikke behøver. Vores regel er, at vi udtrækker det absolut mindste, der skal til for at bevise, at en sårbarhed er reel - og ikke ét datasæt mere.

Konkret betyder det:

  • Vi henter aldrig en hel database ud for at demonstrere, at den kan hentes
  • Persondata anonymiseres eller sløres i rapporten
  • Adgangskoder, vi måtte få adgang til, opbevares eller videregives aldrig
  • Alt materiale opbevares krypteret på maskiner dedikeret til kundearbejde
  • Data slettes dokumenteret senest 90 dage efter opgavens afslutning

I får en skriftlig bekræftelse på sletningen og på, at alle adgange er lukket.

Vi videregiver aldrig fund

Sårbarheder fundet hos en kunde tilhører kunden. Vi offentliggør dem ikke, bruger dem ikke i markedsføring, nævner dem ikke i foredrag og deler dem ikke med andre kunder - heller ikke anonymiseret, medmindre I giver skriftligt samtykke til det konkrete eksempel.

Vi skriver gerne om generelle mønstre, vi ser på tværs af branchen, men aldrig på en måde hvor en konkret kunde kan identificeres, og aldrig med detaljer, der kan bruges mod jer.

Vi melder kritiske fund med det samme

Finder vi en sårbarhed, der aktivt kan udnyttes til at nå følsomme data eller overtage systemer, ringer eller skriver vi til jeres kontaktperson med det samme - typisk inden for en time efter, vi har bekræftet fundet.

I skal ikke vente på en rapport for at lukke et hul, der bløder lige nu. Rapporten er dokumentation; advarslen er beskyttelse.

Opdager vi tegn på, at nogen allerede har været inde i systemet før os, stopper vi testen øjeblikkeligt og kontakter jer, så I kan aktivere jeres beredskab.

Vi hænger ikke medarbejdere ud

Ved phishing-simuleringer og social engineering er formålet at måle organisationens modstandskraft - ikke at finde en syndebuk. Rapporter til ledelsen indeholder tal på afdelings- og organisationsniveau, aldrig navne.

Individuelle resultater bruges udelukkende til automatisk at sende den enkelte et træningsmateriale, og de udleveres ikke til ledelsen. Vi anbefaler altid, at awareness-tests er beskrevet i jeres it-politik, og vi inddrager gerne tillidsrepræsentanten i planlægningen.

Det siger vi nej til

Der er opgaver, vi ikke tager, uanset hvad de betales med:

  • Test af systemer, kunden ikke lovligt råder over
  • Adgang til en ekspartners, medarbejders eller konkurrents konti eller enheder
  • Overvågning af enkeltpersoner uden deres viden, uden for en aftalt awareness-test
  • Udvikling af malware, ransomware eller værktøjer beregnet til angreb på tredjepart
  • Sletning af data, afpresning eller anden form for pression
  • Hjælp til at omgå licens- eller adgangsbeskyttelse i andres produkter
  • Gennemførelse af løsepengebetalinger ved ransomware

Vi siger også nej til opgaver, hvor vi vurderer, at kunden ikke får værdi - for eksempel et red team hos en organisation, der endnu ikke har fået lavet en almindelig penetrationstest. Så siger vi det og foreslår det, der giver mening i stedet.

Vi rapporterer ansvarligt til tredjepart

Støder vi under en opgave på en sårbarhed i et produkt fra en tredjepart - et bibliotek, en platform eller en leverandør - følger vi ansvarlig offentliggørelse: vi kontakter leverandøren, giver dem rimelig tid til at rette, og offentliggør ikke detaljer før en rettelse foreligger.

Vi informerer altid jer først, da det er jeres system, der er berørt, og vi kontakter aldrig tredjeparten uden jeres viden.

Vores egne systemer

Vi stiller de samme krav til os selv. Vores maskiner er fuldt diskkrypterede, adgang til kundemateriale kræver multifaktor, og kundedata ligger adskilt pr. opgave. Alle medarbejdere og underleverandører er underlagt NDA.

Finder du en sårbarhed på vores egne systemer, hører vi meget gerne fra dig - se vores side om ansvarlig rapportering.

Har I spørgsmål til vores metode?

Vi svarer gerne på, hvordan vi håndterer data, hvad testtilladelsen indeholder, eller hvordan et konkret forløb ville se ud hos jer.

Svar under 4 timer på hverdage · NDA underskrives inden første tekniske møde