Penetrační testy pro firmy
Zkusíme se do vaší sítě dostat tak, jak by to zkusil útočník, jen s vaším souhlasem a bez škody. Dozvíte se, kudy by se dovnitř opravdu dostal a co je s tím potřeba udělat.
VYNIKAJÍCÍ Na základě 631 hodnocení Zveřejněno na Google Alena OrdoghovaTrustindex ověřuje, že původní zdroj recenze je Google. Zveřejněno na Google Peter RevajTrustindex ověřuje, že původní zdroj recenze je Google. Zveřejněno na Google Oliver SaboTrustindex ověřuje, že původní zdroj recenze je Google. Veľmi som spokojný s kvalitou tejto firmy,využijem aj v budúcnosti, ďakujemZveřejněno na Google johan johanTrustindex ověřuje, že původní zdroj recenze je Google. Všetko prebehlo bez problémovZveřejněno na Google UzyTrustindex ověřuje, že původní zdroj recenze je Google. Laptop mal skrat na doske. Opravili a všetko funguje. Pred nákupom súčiastok som bol informovaný o predpokladanej cene za opravu. Táto cena bola dodržaná.Zveřejněno na Google Matus LelkoTrustindex ověřuje, že původní zdroj recenze je Google. Veľmi ústretový personál, rýchle a úspešné prevedenie opravy tlačiarne. Môžem len vrelo odporúčaťZveřejněno na Google MilanTrustindex ověřuje, že původní zdroj recenze je Google. Profesionálny prístup na riešenie uvedených problémov.Zveřejněno na Google Ľubomír GaraiTrustindex ověřuje, že původní zdroj recenze je Google. PRÍJEMNÝ PRACOVNÍCI, RÝCHLE A PROFESIONÁLNE OPRAVY.Zveřejněno na Google Ľuboš DudíkTrustindex ověřuje, že původní zdroj recenze je Google. Super firma, vždy keď som sa na nich s niečím obrátil, môj problém rýchlo vyriešili. Odporúčam 👍
Co je penetrační test
Penetrační test je řízený pokus proniknout do vašich systémů stejnými postupy, jaké používají skuteční útočníci, ale s vaším písemným souhlasem a bez způsobení škody. Na rozdíl od automatického skenu nalezenou slabinu i ověříme, zda se dá skutečně zneužít. Výstupem je seznam potvrzených zranitelností seřazený podle závažnosti a konkrétní plán nápravy. Je to zároveň jeden ze způsobů, jak prokázat účinnost opatření u NIS2 a ISO 27001.
Jaké penetrační testy děláme
Šest pohledů na vaši bezpečnost. Rozsah vždy domluvíme předem podle toho, co skutečně potřebujete.
Externí penetrační test

Pohled útočníka z internetu. Prověříme vše, co máte vystavené ven, tedy firewall, VPN, poštovní a webový server i vzdálené přístupy. Souvisí s auditem firewallu →
Interní penetrační test

Simulace útočníka, který se už do sítě dostal, nebo nespokojeného zaměstnance. Ukáže, jak daleko se dá projít napříč sítí a zda je segmentace účinná.
Test webové aplikace a API

Firemní web, e-shop, zákaznický portál či rozhraní mezi systémy. Hledáme chyby v přihlašování, oprávněních a zpracování vstupů, kterými se dá dostat k cizím datům.
Test bezpečnosti Wi-Fi sítě

Ověříme sílu šifrování, oddělení hostující sítě od firemní a zda se přes Wi-Fi dá dostat k interním systémům. Více o ochraně sítě →
Sociální inženýrství a phishing

Otestujeme nejslabší článek, tedy lidi. Kontrolovaná phishingová kampaň ukáže, kolik zaměstnanců klikne a kdo zadá heslo. Výsledky jsou anonymní. Navazuje školení →
Fyzický bezpečnostní test

Dá se dostat do serverovny, k volné síťové zásuvce nebo k odemčenému počítači? Prověříme přístupové kontroly i to, jak personál reaguje na cizí osobu.
Black box, grey box, white box
Liší se tím, kolik informací o vašem prostředí dostaneme na začátku. Doporučíme, co dává ve vaší situaci největší smysl.
Black box
Bez znalostíZačínáme s tím, co o vás ví kdokoli z internetu, tedy zpravidla jen s názvem firmy a doménou. Nejvěrněji napodobuje skutečný útok zvenčí.
Kdy: když chcete vědět, jak jste na tom vůči náhodnému útočníkovi.Grey box
Částečné znalostiDostaneme základní přehled prostředí a běžný uživatelský účet. Méně času strávíme hledáním a více samotným testováním, takže najdeme zpravidla více.
Kdy: nejlepší poměr ceny a výsledku, proto ho volíme nejčastěji.White box
Plné znalostiMáme dokumentaci, schémata sítě i přístupy správce, případně zdrojový kód. Nejhlubší a nejúplnější pohled, který odhalí i chyby skryté v konfiguraci.
Kdy: u kritických systémů a před certifikací.Jak penetrační test probíhá
Provoz vám neshodíme
Testy plánujeme tak, aby neohrozily chod firmy. Rizikovější kroky děláme po dohodě mimo pracovní dobu a po celou dobu testu jsme dostupní, abychom cokoli okamžitě zastavili.
Chci test
Co dostanete na konci
Závěrečná zpráva je napsaná tak, aby jí rozumělo vedení i technici. Žádný surový výstup ze skeneru.
Penetrační test, IT audit nebo sken zranitelností?
Tři různé věci, které se často zaměňují. Nejlépe fungují společně, ale odpovídají na jinou otázku.
| Sken zranitelností | IT audit | Penetrační test | |
|---|---|---|---|
| Odpovídá na otázku | Jaké známé slabiny máme? | Máme věci nastavené správně? | Dá se k nám skutečně dostat? |
| Jak probíhá | Automaticky, nástrojem | Kontrola nastavení a dokumentace | Ručně, člověkem, s ověřením |
| Falešné poplachy | Časté, je třeba je prověřit | Ojedinělé | Vyloučené, nález potvrdíme |
| Jak často | Průběžně, i měsíčně | Při větších změnách | Zpravidla jednou ročně |
| Kde to najdete | Monitoring a dohled | Komplexní IT audit | Tato stránka |
Pokud zatím nevíte, co přesně potřebujete, ozvěte se. Poradíme podle toho, v jakém stavu je vaše IT.
Co vám test přinese
Penetrační testy a legislativa
Zákon penetrační test nikde nenařizuje jako samostatnou povinnost. Je to však jeden z nejpřímějších způsobů, jak prokázat, že vaše bezpečnostní opatření skutečně fungují.
Nejsme právní kancelář. Konkrétní rozsah povinností vaší firmy vždy posuďte i s právníkem.
Proč penetrační testy od IT POMOC
Nejsme klasičtí IT-čkaři. O vaši techniku se staráme s odborností i lidským přístupem a mluvíme řečí, které rozumíte.
Penetrační testy děláme v Karlových Varech a okolí a po celé ČR. Většinu testů umíme udělat vzdáleně, na interní a fyzické přijedeme osobně.
Naši partneři
Často kladené otázky
Kolik stojí penetrační test?
Cena závisí na rozsahu, tedy na počtu IP adres, aplikací a lokalit, na typu testu (externí, interní, webová aplikace) a na zvolené metodě. Menší externí test je řádově levnější než komplexní testování celého prostředí. Ozvěte se a po krátkém rozhovoru o rozsahu připravíme nezávaznou nabídku na míru.
Jaký je rozdíl mezi penetračním testem a IT auditem?
Audit kontroluje, zda máte věci nastavené správně, tedy konfigurace, licence, procesy a dokumentaci. Penetrační test prakticky ověří, zda se přes ně dá skutečně proniknout. Audit odpovídá „máme to v pořádku?", test odpovídá „dá se k nám dostat?". Ideálně fungují společně, začít doporučujeme komplexním IT auditem.
Je penetrační test totéž co skenování zranitelností?
Ne. Sken je automatický nástroj, který porovná vaše systémy s databází známých chyb a vypíše seznam, ve kterém bývá hodně falešných poplachů. Penetrační test dělá člověk, který nález ověří pokusem o zneužití. Proto víte, co je skutečné riziko a co jen teoretická poznámka.
Jak dlouho penetrační test trvá?
Závisí na rozsahu. Menší externí test bývá otázkou několika dní, komplexní testování většího prostředí trvá déle a zpravidla ho rozdělíme na etapy. Přesný termín i délku domluvíme předem při definování rozsahu, abyste věděli, s čím počítat.
Může test shodit náš provoz?
Testy plánujeme tak, aby provoz neohrozily. Rizikovější kroky děláme po dohodě mimo pracovní dobu a po celou dobu testu jsme dostupní, abychom cokoli okamžitě zastavili. Rozsah i systémy, kterých se nesmíme dotknout, si předem písemně odsouhlasíme.
Jak často je třeba dělat penetrační testy?
Ve většině firem jednou ročně. Test navíc má smysl po větší změně, například po nasazení nové aplikace, přechodu do cloudu, přestavbě sítě nebo po bezpečnostním incidentu. Mezi testy doporučujeme průběžné skenování zranitelností a monitoring.
Vyžaduje NIS2 penetrační testy?
Směrnice NIS2 ani její česká transpozice, nový zákon o kybernetické bezpečnosti, penetrační test výslovně jako povinnost neuvádějí. Vyžadují však přijmout bezpečnostní opatření a prověřit jejich účinnost. Penetrační test je jeden z nejpřímějších způsobů, jak toto prověření doložit. Podrobnosti najdete na stránce NIS2.
Potřebujeme penetrační test kvůli ISO 27001?
Norma ISO/IEC 27001 požaduje řízení technických zranitelností a ověřování účinnosti opatření. Konkrétní formu nepředepisuje, ale zpráva z penetračního testu je běžně akceptovaným důkazem při certifikačním i dozorovém auditu. IT POMOC je sám držitelem ISO 27001 a ISO 9001.
Co obsahuje závěrečná zpráva?
Manažerské shrnutí bez žargonu pro vedení, technickou část s popisem každé zranitelnosti, důkazem a hodnocením závažnosti, a plán nápravy seřazený podle priority. Zprávu si společně projdeme a vysvětlíme, co řešit jako první.
Máme malou firmu, vyplatí se nám to?
Ano, rozsah testu přizpůsobíme velikosti firmy. Menší firmy bývají terčem automatizovaných útoků, které si nevybírají, a často jim stačí externí test toho, co mají vystavené na internet. Pokud si nejste jistí, ozvěte se a řekneme na rovinu, zda má test pro vás smysl.
Co od nás potřebujete před začátkem?
Především písemný souhlas s testováním a dohodu o mlčenlivosti. Dále kontaktní osobu, seznam systémů v rozsahu a ty, kterých se nesmíme dotknout. U interních a grey box testů potřebujeme i přístup do sítě nebo běžný uživatelský účet.
Staráte se i o firmy mimo Karlovy Vary?
Ano. Působíme po celé ČR, osobně především v Karlových Varech a okolí. Externí a webové testy děláme vzdáleně odkudkoli, na interní a fyzické testy přijedeme k vám.
Zjistěte, kudy by se k vám dostali
Ozvěte se a domluvíme rozsah penetračního testu, který dává pro vaši firmu smysl. Nabídka je nezávazná.
„Vaše důvěra nás inspiruje“
Další krok
Komplexní IT audit
Kompletní obraz o stavu vašeho IT, nejen o jedné cestě dovnitř.
→ Zobrazit službu
GAP analýza souladu s NIS2
Zjistěte, zda se vás zákon týká a co přesně musíte splnit.
→ Zobrazit službuKde nás najdete
IT POMOC
Čajakova 26, Bratislava
Franz Mika Weg 7/1/25, Wien
Svatošská 23, Karlovy Vary
Jsme k dispozici v pracovní dny
pondělí – pátek, 8:00 – 17:00
(nebo po domluvě)