Etický hacking

Penetrační testy pro firmy

Zkusíme se do vaší sítě dostat tak, jak by to zkusil útočník, jen s vaším souhlasem a bez škody. Dozvíte se, kudy by se dovnitř opravdu dostal a co je s tím potřeba udělat.

Externí i interní testy Podklad pro NIS2 a ISO 27001
Penetrační test firemní sítě, specialista IT POMOC při analýze zranitelností

Co je penetrační test

Penetrační test je řízený pokus proniknout do vašich systémů stejnými postupy, jaké používají skuteční útočníci, ale s vaším písemným souhlasem a bez způsobení škody. Na rozdíl od automatického skenu nalezenou slabinu i ověříme, zda se dá skutečně zneužít. Výstupem je seznam potvrzených zranitelností seřazený podle závažnosti a konkrétní plán nápravy. Je to zároveň jeden ze způsobů, jak prokázat účinnost opatření u NIS2 a ISO 27001.

Jaké penetrační testy děláme

Šest pohledů na vaši bezpečnost. Rozsah vždy domluvíme předem podle toho, co skutečně potřebujete.

Externí penetrační test

Pohled útočníka z internetu. Prověříme vše, co máte vystavené ven, tedy firewall, VPN, poštovní a webový server i vzdálené přístupy. Souvisí s auditem firewallu →

Interní penetrační test

Simulace útočníka, který se už do sítě dostal, nebo nespokojeného zaměstnance. Ukáže, jak daleko se dá projít napříč sítí a zda je segmentace účinná.

Test webové aplikace a API

Firemní web, e-shop, zákaznický portál či rozhraní mezi systémy. Hledáme chyby v přihlašování, oprávněních a zpracování vstupů, kterými se dá dostat k cizím datům.

Test bezpečnosti Wi-Fi sítě

Ověříme sílu šifrování, oddělení hostující sítě od firemní a zda se přes Wi-Fi dá dostat k interním systémům. Více o ochraně sítě →

Sociální inženýrství a phishing

Otestujeme nejslabší článek, tedy lidi. Kontrolovaná phishingová kampaň ukáže, kolik zaměstnanců klikne a kdo zadá heslo. Výsledky jsou anonymní. Navazuje školení →

Fyzický bezpečnostní test

Dá se dostat do serverovny, k volné síťové zásuvce nebo k odemčenému počítači? Prověříme přístupové kontroly i to, jak personál reaguje na cizí osobu.

Black box, grey box, white box

Liší se tím, kolik informací o vašem prostředí dostaneme na začátku. Doporučíme, co dává ve vaší situaci největší smysl.

Black box

Bez znalostí

Začínáme s tím, co o vás ví kdokoli z internetu, tedy zpravidla jen s názvem firmy a doménou. Nejvěrněji napodobuje skutečný útok zvenčí.

Kdy: když chcete vědět, jak jste na tom vůči náhodnému útočníkovi.

Grey box

Částečné znalosti

Dostaneme základní přehled prostředí a běžný uživatelský účet. Méně času strávíme hledáním a více samotným testováním, takže najdeme zpravidla více.

Kdy: nejlepší poměr ceny a výsledku, proto ho volíme nejčastěji.

White box

Plné znalosti

Máme dokumentaci, schémata sítě i přístupy správce, případně zdrojový kód. Nejhlubší a nejúplnější pohled, který odhalí i chyby skryté v konfiguraci.

Kdy: u kritických systémů a před certifikací.

Jak penetrační test probíhá

1 Rozsah a souhlas Domluvíme, co se testuje, co je mimo hru a kdy. Podepíšeme souhlas s testováním a mlčenlivost.
2 Sběr informací Zmapujeme, co je zvenčí vidět: služby, domény, verze systémů a přístupové body.
3 Hledání zranitelností Kombinujeme automatické skenování s ruční analýzou, která odhalí to, co nástroje přehlédnou.
4 Kontrolované ověření Nález se pokusíme bezpečně zneužít, abyste věděli, co je reálná hrozba a co planý poplach.
5 Zpráva a předání Dostanete report, projdeme si ho společně a vysvětlíme, co řešit jako první.
Provoz vám neshodíme Testy plánujeme tak, aby neohrozily chod firmy. Rizikovější kroky děláme po dohodě mimo pracovní dobu a po celou dobu testu jsme dostupní, abychom cokoli okamžitě zastavili. Chci test

Co dostanete na konci

Závěrečná zpráva je napsaná tak, aby jí rozumělo vedení i technici. Žádný surový výstup ze skeneru.

Manažerské shrnutíStručně a bez žargonu: jaké je celkové riziko, co hrozí a co to znamená pro firmu. Použitelné i na poradu vedení.
Technické nálezyKaždá zranitelnost s popisem, důkazem, hodnocením závažnosti a přesným postupem, jak ji odstranit.
Plán nápravyNálezy seřazené podle priority, abyste věděli, co řešit hned, co tento kvartál a co je kosmetika.

Penetrační test, IT audit nebo sken zranitelností?

Tři různé věci, které se často zaměňují. Nejlépe fungují společně, ale odpovídají na jinou otázku.

Sken zranitelností IT audit Penetrační test
Odpovídá na otázku Jaké známé slabiny máme? Máme věci nastavené správně? Dá se k nám skutečně dostat?
Jak probíhá Automaticky, nástrojem Kontrola nastavení a dokumentace Ručně, člověkem, s ověřením
Falešné poplachy Časté, je třeba je prověřit Ojedinělé Vyloučené, nález potvrdíme
Jak často Průběžně, i měsíčně Při větších změnách Zpravidla jednou ročně
Kde to najdete Monitoring a dohled Komplexní IT audit Tato stránka

Pokud zatím nevíte, co přesně potřebujete, ozvěte se. Poradíme podle toho, v jakém stavu je vaše IT.

Specialista IT POMOC při penetračním testu firemní sítě v serverovně

Co vám test přinese

Zjistíte, kudy by se útočník dostal dovnitř, dřív než to zkusí doopravdy.
Ověříte, zda opatření, která platíte, skutečně fungují.
Dostanete podklad pro NIS2 i ISO 27001 a pro odběratele, kteří se ptají.
Přestanete se dohadovat, co je riziko, a budete mít důkaz.
Investice nasměrujete tam, kde je díra, ne kam radí reklama.
Vedení dostane srozumitelnou zprávu, ne nesrozumitelný výpis.

Penetrační testy a legislativa

Zákon penetrační test nikde nenařizuje jako samostatnou povinnost. Je to však jeden z nejpřímějších způsobů, jak prokázat, že vaše bezpečnostní opatření skutečně fungují.

NIS2 a nový zákon o kybernetické bezpečnosti Směrnice NIS2 a její česká transpozice, nový zákon o kybernetické bezpečnosti, ukládají dotčeným subjektům přijmout bezpečnostní opatření a ověřovat jejich účinnost. Penetrační test sám o sobě povinný není, ale je praktickým způsobem, jak doložit, že opatření fungují. Přesné lhůty a povinnosti stanoví český zákon o kybernetické bezpečnosti (NÚKIB). Zda se vás zákon týká, zjistíte v GAP analýze nebo na stránce NIS2.
Audit kybernetické bezpečnosti Auditní rámce postavené na NIS2 běžně uvádějí mezi podklady, které si auditor může vyžádat, „zprávu z posledního penetračního testování“ včetně metodiky, rozsahu a doložení kvalifikace testerů, a to pokud byly penetrační testy provedeny. Test tedy povinný není, ale pokud ho máte, auditor si zprávu vyžádá, a proto se vyplatí mít ji pořádnou.
ISO/IEC 27001 Norma pentest přímo nenařizuje, ale kontroly A.8.8 (řízení technických zranitelností) a A.8.29 (bezpečnostní testování) od vás žádají důkaz, že opatření fungují. Zpráva z testu je důkaz, který auditor běžně akceptuje. IT POMOC je sám držitelem ISO 27001 a ISO 9001.
Požadavky odběratelů a dodavatelského řetězce Bezpečnost dodavatelského řetězce je podle NIS2 samostatnou oblastí opatření. Regulované firmy si proto do smluv s dodavateli dávají právo žádat důkazy o zabezpečení. I když tedy vaše firma pod zákon nespadá, může test požadovat váš odběratel.

Nejsme právní kancelář. Konkrétní rozsah povinností vaší firmy vždy posuďte i s právníkem.

Proč penetrační testy od IT POMOC

Nejsme klasičtí IT-čkaři. O vaši techniku se staráme s odborností i lidským přístupem a mluvíme řečí, které rozumíte.

30+let IT zkušeností
ISO27001 & 9001
6typů testů

Penetrační testy děláme v Karlových Varech a okolí a po celé ČR. Většinu testů umíme udělat vzdáleně, na interní a fyzické přijedeme osobně.

Naši partneři

Microsoft partner ESET partner Dell partner Synology partner VMware partner Epson partner TeamViewer partner Veeam partner KROS partner

Často kladené otázky

Kolik stojí penetrační test?

Cena závisí na rozsahu, tedy na počtu IP adres, aplikací a lokalit, na typu testu (externí, interní, webová aplikace) a na zvolené metodě. Menší externí test je řádově levnější než komplexní testování celého prostředí. Ozvěte se a po krátkém rozhovoru o rozsahu připravíme nezávaznou nabídku na míru.

Jaký je rozdíl mezi penetračním testem a IT auditem?

Audit kontroluje, zda máte věci nastavené správně, tedy konfigurace, licence, procesy a dokumentaci. Penetrační test prakticky ověří, zda se přes ně dá skutečně proniknout. Audit odpovídá „máme to v pořádku?", test odpovídá „dá se k nám dostat?". Ideálně fungují společně, začít doporučujeme komplexním IT auditem.

Je penetrační test totéž co skenování zranitelností?

Ne. Sken je automatický nástroj, který porovná vaše systémy s databází známých chyb a vypíše seznam, ve kterém bývá hodně falešných poplachů. Penetrační test dělá člověk, který nález ověří pokusem o zneužití. Proto víte, co je skutečné riziko a co jen teoretická poznámka.

Jak dlouho penetrační test trvá?

Závisí na rozsahu. Menší externí test bývá otázkou několika dní, komplexní testování většího prostředí trvá déle a zpravidla ho rozdělíme na etapy. Přesný termín i délku domluvíme předem při definování rozsahu, abyste věděli, s čím počítat.

Může test shodit náš provoz?

Testy plánujeme tak, aby provoz neohrozily. Rizikovější kroky děláme po dohodě mimo pracovní dobu a po celou dobu testu jsme dostupní, abychom cokoli okamžitě zastavili. Rozsah i systémy, kterých se nesmíme dotknout, si předem písemně odsouhlasíme.

Jak často je třeba dělat penetrační testy?

Ve většině firem jednou ročně. Test navíc má smysl po větší změně, například po nasazení nové aplikace, přechodu do cloudu, přestavbě sítě nebo po bezpečnostním incidentu. Mezi testy doporučujeme průběžné skenování zranitelností a monitoring.

Vyžaduje NIS2 penetrační testy?

Směrnice NIS2 ani její česká transpozice, nový zákon o kybernetické bezpečnosti, penetrační test výslovně jako povinnost neuvádějí. Vyžadují však přijmout bezpečnostní opatření a prověřit jejich účinnost. Penetrační test je jeden z nejpřímějších způsobů, jak toto prověření doložit. Podrobnosti najdete na stránce NIS2.

Potřebujeme penetrační test kvůli ISO 27001?

Norma ISO/IEC 27001 požaduje řízení technických zranitelností a ověřování účinnosti opatření. Konkrétní formu nepředepisuje, ale zpráva z penetračního testu je běžně akceptovaným důkazem při certifikačním i dozorovém auditu. IT POMOC je sám držitelem ISO 27001 a ISO 9001.

Co obsahuje závěrečná zpráva?

Manažerské shrnutí bez žargonu pro vedení, technickou část s popisem každé zranitelnosti, důkazem a hodnocením závažnosti, a plán nápravy seřazený podle priority. Zprávu si společně projdeme a vysvětlíme, co řešit jako první.

Máme malou firmu, vyplatí se nám to?

Ano, rozsah testu přizpůsobíme velikosti firmy. Menší firmy bývají terčem automatizovaných útoků, které si nevybírají, a často jim stačí externí test toho, co mají vystavené na internet. Pokud si nejste jistí, ozvěte se a řekneme na rovinu, zda má test pro vás smysl.

Co od nás potřebujete před začátkem?

Především písemný souhlas s testováním a dohodu o mlčenlivosti. Dále kontaktní osobu, seznam systémů v rozsahu a ty, kterých se nesmíme dotknout. U interních a grey box testů potřebujeme i přístup do sítě nebo běžný uživatelský účet.

Staráte se i o firmy mimo Karlovy Vary?

Ano. Působíme po celé ČR, osobně především v Karlových Varech a okolí. Externí a webové testy děláme vzdáleně odkudkoli, na interní a fyzické testy přijedeme k vám.

Zjistěte, kudy by se k vám dostali

Ozvěte se a domluvíme rozsah penetračního testu, který dává pro vaši firmu smysl. Nabídka je nezávazná.

„Vaše důvěra nás inspiruje“

Další krok

Komplexní IT audit

Komplexní IT audit

Kompletní obraz o stavu vašeho IT, nejen o jedné cestě dovnitř.

→ Zobrazit službu
Ochrana sítě a zařízení

Ochrana sítě a zařízení

Nálezy z testu umíme rovnou i odstranit a síť zabezpečit.

→ Zobrazit službu
GAP analýza souladu s NIS2

GAP analýza souladu s NIS2

Zjistěte, zda se vás zákon týká a co přesně musíte splnit.

→ Zobrazit službu

IT POMOC linka

+421 948 07 97 07

+421 2 5244 2951

+421 948 07 97 07

hotline@ithelp.digital

Kde nás najdete

IT POMOC
Čajakova 26, Bratislava
Franz Mika Weg 7/1/25, Wien
Svatošská 23, Karlovy Vary

Jsme k dispozici v pracovní dny
pondělí – pátek, 8:00 – 17:00
(nebo po domluvě)