Penetrační testování

  • Home
  • Penetrační testování

Odhalte zranitelnosti dříve než skutečný útočník

Otestujeme, jestli máte v aplikacích nebo sítích slabá místa a řekneme vám, jaké dopady by mohlo mít jejich zneužití.

18+ let zkušeností zakladatelů · Certifikovaní specialisté – CEH, OSCP a další · Projekty pro velké společnosti i SME · Pojištění profesní odpovědnosti

Oblasti testování

Každé IT prostředí je jiné. Rozsah testu proto přizpůsobujeme vašim systémům, rizikům a požadovanému výsledku.

Testovat můžeme například:

  • webové aplikace a API, 
  • interní a externí sítě, 
  • bezdrátové sítě, 
  • mobilní aplikace, 
  • IoT zařízení, 
  • koncová zařízení a klientské aplikace, 
  • fyzickou bezpečnost, 
  • odolnost vůči sociálnímu inženýrství.

 

Penetrační test webové aplikace

Podíváme se na aplikaci očima útočníka a zkusíme najít cesty, kterými by se mohl dostat k cizím účtům, funkcím nebo citlivým datům. Podle zadání vybereme vhodné metodiky (OWASP WSTG, ASVVS, API Security, PTES). Prověříme přihlašování, uživatelská oprávnění, komunikaci s API i to, zda lze nečekaným způsobem zneužít jednotlivé funkce aplikace. 

Automatické skenery používáme jako pomůcku, ne jako náhradu práce testera. Jejich výsledky ručně ověřujeme a věnujeme se také chybám v logice aplikace, které automatizovaný nástroj zpravidla nenajde. 

Naši testeři mají zkušenosti i s vývojem softwaru. Vývojářům proto dokážou vysvětlit nejen to, co je špatně, ale také kde problém vzniká a jak jej lze opravit. 

Cena od 40 000 Kč bez DPH 

 

Penetrační test vibe-coded aplikace

Nástroje využívající generativní AI výrazně urychlují vývoj. Současně však mohou do aplikace přenést zranitelné závislosti, nedostatečné řízení oprávnění, nezabezpečené API nebo chyby v aplikační logice. 

Prověříme aplikaci vytvořenou pomocí AI nebo tzv. vibe codingu. 

Zaměříme se především na: 

  • ochranu uživatelských a citlivých dat, 
  • autentizaci a oprávnění,
  • zabezpečení API a externích služeb,
  • použité knihovny a závislosti,
  • možnosti praktického zneužití. 

Výsledky s vámi projdeme a doporučíme, které problémy vyřešit přednostně. 

 

Interní a externí penetrační test

Interní penetrační test

Při interním testu vycházíme z toho, že se útočník už dostal do sítě nebo získal přístup k účtu či zařízení. Ověřujeme, kam se z tohoto místa může dostat a co všechno může v síti napáchat. 

Součástí testu mohou být servery, pracovní stanice, Active Directory, sdílené složky nebo nastavení uživatelských oprávnění. Sledujeme hlavně to, zda jeden napadený účet nebo počítač neotevírá cestu k dalším systémům a citlivým datům. 

Externí penetrační test

U externího testu začínáme z internetu, tedy tam, kde by začínal i běžný útočník. Podíváme se, jaké informace o vaší organizaci může zjistit a které systémy nebo služby jsou veřejně dostupné. Potom zkoušíme, zda se přes ně dá dostat dál. 

Může jít například o servery, VPN, vzdálené přístupy, webové služby nebo jiná zařízení dostupná z internetu.

Test lze provést vzdáleně přes VPN, pomocí počítače připojeného do vaší sítě nebo přímo u vás.

Cena od 50 000 Kč bez DPH

WiFi penetrační test

U Wi-Fi sítí se podíváme nejen na jejich nastavení, ale také na to, kam se z nich lze dostat. Prověříme firemní i návštěvnické sítě, zabezpečení přístupových bodů a možnost připojení bez oprávnění. 

Ověříme zejména:

  • oddělení návštěvnické sítě od interní infrastruktury,
  • možnosti získání nebo zneužití přihlašovacích údajů, 
  • výskyt neautorizovaných přístupových bodů, 
  • možnost proniknutí přes Wi-Fi k interním systémům a datům.

Manuální testování můžeme doplnit pomocí  Kukaczky. Stačí ji zapojit do zásuvky a po několika dnech testování dostanete přehledný report. Kukaczka autonomně zkontroluje nastavení bezdrátových zařízení i free hotspotů.

Cena od 35 000 Kč bez DPH

 

Co od nás dostanete?

Po dokončení testu obdržíte report s výsledky a nalezenými zranitelnostmi. Závěry vám následně odprezentujeme a projdeme s vámi hlavní zjištění. 

Můžete si objednat retest, při kterém ověříme, zda byly zranitelnosti odstraněny.

 

Jak test probíhá? 

  1. Určíme cíl a rozsah
    Ujasníme si, co a v jakém rozsahu budeme testovat.
  2. Stanovíme pravidla
    Dohodneme termín, přístupy, kontaktní osoby a hranice testování.
  3. Provedeme test
    Budeme manuálně testovat a v některých případech použijeme i autonomní nástroje.
  4. Předáme výsledky
    Připravíme srozumitelný report a výsledky vám odprezentujeme.

 

Proč si vybrat Sec4good? 

Výsledky podáváme srozumitelně 

Nedáme vám pouhý soupis zranitelností, ale umíme vysvětlit vedení i vývojářům jejich praktický dopad a vhodný způsob nápravy. 

Nálezy manuálně ověřujeme 

Automatizované skenery používáme jako podpůrný nástroj. 

Testujeme podle jasných pravidel 

Rozsah a hranice testování stanovíme předem. Máme sjednáno pojištění profesní odpovědnosti a s informacemi klientů zacházíme diskrétně.

Black-box, grey-box nebo white-box?

Zvolený přístup určuje, kolik informací a přístupů má tester před zahájením testu k dispozici. Vhodná varianta závisí na cíli testování, typu systému i požadované hloubce prověření.

Black-box test

Tester nedostane žádné interní informace ani přístupové údaje. Test simuluje pohled externího útočníka.  

Black box nejlépe ukazuje, jak by se na organizaci zaměřil útočník bez znalosti jejího prostředí. Protože tester musí všechny informace nejprve sám zjistit, bývá black-box test časově i finančně nejnáročnější. 

Grey-box test

Tester má k dispozici pouze omezené informace – obvykle přihlašovací údaje k uživatelskému účtu. Může například ověřit, zda se uživatel nedostane k cizím datům, vyšším oprávněním nebo částem systému, které mu nemají být dostupné.  

Grey-box se často používá jako model situace, kdy útočník získal účet zaměstnance nebo se už dostal dovnitř sítě.

White-box test

U white-box testu má tester k dispozici podrobné informace o prostředí, včetně síťových map síťové map a hesel. Nemusí proto trávit čas úvodním průzkumem a může se soustředit přímo na vybraný systém a různé možnosti útoku. Stejně tak v případě aplikace můžeme prozkoumat zdrojové kódy. Díky našim dlouholetým zkušenostem z vývoje rychle identifikujeme slabá místa a navrhneme úpravy CI/CD tak, aby byla posílena bezpečnost.

Tato varianta se hodí tam, kde je cílem co nejdůkladněji prověřit konkrétní aplikaci, síť nebo část infrastruktury. 

Vhodnou variantu doporučíme podle vašeho prostředí a cíle testování.

Nejste si jistí, jaký test potřebujete?

Materiály

Productsheet služeb