Otestujeme, jestli máte v aplikacích nebo sítích slabá místa a řekneme vám, jaké dopady by mohlo mít jejich zneužití.
18+ let zkušeností zakladatelů · Certifikovaní specialisté – CEH, OSCP a další · Projekty pro velké společnosti i SME · Pojištění profesní odpovědnosti
Každé IT prostředí je jiné. Rozsah testu proto přizpůsobujeme vašim systémům, rizikům a požadovanému výsledku.
Testovat můžeme například:
Podíváme se na aplikaci očima útočníka a zkusíme najít cesty, kterými by se mohl dostat k cizím účtům, funkcím nebo citlivým datům. Podle zadání vybereme vhodné metodiky (OWASP WSTG, ASVVS, API Security, PTES). Prověříme přihlašování, uživatelská oprávnění, komunikaci s API i to, zda lze nečekaným způsobem zneužít jednotlivé funkce aplikace.
Automatické skenery používáme jako pomůcku, ne jako náhradu práce testera. Jejich výsledky ručně ověřujeme a věnujeme se také chybám v logice aplikace, které automatizovaný nástroj zpravidla nenajde.
Naši testeři mají zkušenosti i s vývojem softwaru. Vývojářům proto dokážou vysvětlit nejen to, co je špatně, ale také kde problém vzniká a jak jej lze opravit.
Cena od 40 000 Kč bez DPH
Nástroje využívající generativní AI výrazně urychlují vývoj. Současně však mohou do aplikace přenést zranitelné závislosti, nedostatečné řízení oprávnění, nezabezpečené API nebo chyby v aplikační logice.
Prověříme aplikaci vytvořenou pomocí AI nebo tzv. vibe codingu.
Zaměříme se především na:
Výsledky s vámi projdeme a doporučíme, které problémy vyřešit přednostně.
Při interním testu vycházíme z toho, že se útočník už dostal do sítě nebo získal přístup k účtu či zařízení. Ověřujeme, kam se z tohoto místa může dostat a co všechno může v síti napáchat.
Součástí testu mohou být servery, pracovní stanice, Active Directory, sdílené složky nebo nastavení uživatelských oprávnění. Sledujeme hlavně to, zda jeden napadený účet nebo počítač neotevírá cestu k dalším systémům a citlivým datům.
U externího testu začínáme z internetu, tedy tam, kde by začínal i běžný útočník. Podíváme se, jaké informace o vaší organizaci může zjistit a které systémy nebo služby jsou veřejně dostupné. Potom zkoušíme, zda se přes ně dá dostat dál.
Může jít například o servery, VPN, vzdálené přístupy, webové služby nebo jiná zařízení dostupná z internetu.
Test lze provést vzdáleně přes VPN, pomocí počítače připojeného do vaší sítě nebo přímo u vás.
Cena od 50 000 Kč bez DPH
U Wi-Fi sítí se podíváme nejen na jejich nastavení, ale také na to, kam se z nich lze dostat. Prověříme firemní i návštěvnické sítě, zabezpečení přístupových bodů a možnost připojení bez oprávnění.
Ověříme zejména:
Manuální testování můžeme doplnit pomocí Kukaczky. Stačí ji zapojit do zásuvky a po několika dnech testování dostanete přehledný report. Kukaczka autonomně zkontroluje nastavení bezdrátových zařízení i free hotspotů.
Cena od 35 000 Kč bez DPH
Po dokončení testu obdržíte report s výsledky a nalezenými zranitelnostmi. Závěry vám následně odprezentujeme a projdeme s vámi hlavní zjištění.
Můžete si objednat retest, při kterém ověříme, zda byly zranitelnosti odstraněny.
Nedáme vám pouhý soupis zranitelností, ale umíme vysvětlit vedení i vývojářům jejich praktický dopad a vhodný způsob nápravy.
Automatizované skenery používáme jako podpůrný nástroj.
Rozsah a hranice testování stanovíme předem. Máme sjednáno pojištění profesní odpovědnosti a s informacemi klientů zacházíme diskrétně.
Zvolený přístup určuje, kolik informací a přístupů má tester před zahájením testu k dispozici. Vhodná varianta závisí na cíli testování, typu systému i požadované hloubce prověření.
Tester nedostane žádné interní informace ani přístupové údaje. Test simuluje pohled externího útočníka.
Black box nejlépe ukazuje, jak by se na organizaci zaměřil útočník bez znalosti jejího prostředí. Protože tester musí všechny informace nejprve sám zjistit, bývá black-box test časově i finančně nejnáročnější.
Tester má k dispozici pouze omezené informace – obvykle přihlašovací údaje k uživatelskému účtu. Může například ověřit, zda se uživatel nedostane k cizím datům, vyšším oprávněním nebo částem systému, které mu nemají být dostupné.
Grey-box se často používá jako model situace, kdy útočník získal účet zaměstnance nebo se už dostal dovnitř sítě.
U white-box testu má tester k dispozici podrobné informace o prostředí, včetně síťových map síťové map a hesel. Nemusí proto trávit čas úvodním průzkumem a může se soustředit přímo na vybraný systém a různé možnosti útoku. Stejně tak v případě aplikace můžeme prozkoumat zdrojové kódy. Díky našim dlouholetým zkušenostem z vývoje rychle identifikujeme slabá místa a navrhneme úpravy CI/CD tak, aby byla posílena bezpečnost.
Tato varianta se hodí tam, kde je cílem co nejdůkladněji prověřit konkrétní aplikaci, síť nebo část infrastruktury.
Vhodnou variantu doporučíme podle vašeho prostředí a cíle testování.
© Sec4good, s.r.o., zapsaná v OR vedeném u městského soudu v Praze, v oddíle C 378876.