Penetrační testování síťové infrastruktury.

Od veřejného perimetru po vnitřní síť — najdeme, kam až by se útočník dostal, a doložíme to.

800+ realizovaných projektů
10+ let zkušeností

Zabezpečujeme české technologické firmy, které uspěly ve světě.

Penetrační testování sítí a infrastruktury

Síť je terén, po kterém se útočník reálně pohybuje — jakmile překoná vnější obranu, postupuje mezi jednotlivými servery a stanicemi přímo k datům, na kterých vaší firmě nejvíce záleží. Penetrační testování síťové infrastruktury prověří síť přesně tak, jak s ní pracují reální útočníci: detailně zmapujeme vše, co je vystavené do sítě, z nalezených nedostatků sestavíme realistické útočné cesty a jejich zneužitím prokážeme, kam až by se cizí člověk mohl dostat. Prověřujeme jak vnější perimetr, tak interní síť, a na vyžádání také Wi-Fi sítě nebo průmyslová a OT prostředí (ICS/SCADA).

Jak test probíhá

Každý penetrační test sítě probíhá ve třech fázích — od zmapování útočného povrchu po prokázání reálného dopadu.

Sběr informací

Vyhledáme aktivní zařízení, otevřené porty, běžící služby a identifikujeme jejich verze. Výsledkem je detailní mapa vašeho útočného povrchu, která mění pouhý seznam IP adres v jasný přehled cílů.

Návrh útočných vektorů

Na základě zjištěných dat naplánujeme logické útočné cesty napříč sítí. Kombinujeme drobná oslabení různých služeb s interními vztahy důvěry mezi servery — přesně tak, jak se vyvíjí skutečný kybernetický útok.

Realizace útoku

Nalezené zranitelnosti bezpečně zneužijeme v koordinaci s vaším provozním týmem. Prokážeme tak skutečný dopad na byznys, takže výsledkem testu je jasné potvrzení „kam až jsme se dostali“, nikoli pouhé teoretické konstatování „toto vypadá rizikově“.

Závěrečný report

Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.

Každý test vedou certifikovaní seniorní specialisté — na vašich systémech se neučí žádní junioři.

Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.

Cena

Rozsah infrastruktury se značně liší podle počtu hostů a služeb, proto jej upřesníme společně. Rozsah a cenu potvrdíme po krátkém hovoru.

Ilustrace k článku

Náš vhled.

Věděli jste, že jako zombie, můžete být obětí i útočníkem současně?

Často kladené dotazy, vždy zodpovězeny.

Bude některá z našich služeb během testování dočasně nedostupná nebo dojde k poškození dat?

Cílem testu není narušit provoz nebo poškodit jakékoli informace. Nemůžeme však predikovat, jak bude pokaždé systém reagovat na zneužití, a proto doporučujeme, aby byl k dispozici odborný personál a připravené back-upy.

Jaký je rozdíl mezi black box a white box testem?

Rozdíl mezi black box a white box testem je v úrovni informací, které jsou pro testera k dispozici na začátku testu. Black box nejvíce reprezentuje a připomíná skutečný útok. V tomto případě má tester přístup pouze k základním informacím o systému, a to z pohledu uživatele, data týkající se zdrojového kódu nebo vnitřní struktury programu jsou skryty. Ve srovnání s ním, white box odkrývá celý rozsah systému. Umožňuje důkladnější testování platformy, protože testerovi poskytne více informací předem.

Jakou podobu má finální report?

Report obsahuje seznam nalezených zranitelností s hodnocením jejich závažnosti. Kromě toho se v něm nachází manažerské shrnutí, které nastiňuje, jak tyto chyby zabezpečení odpovídají obchodnímu riziku, a technické poznámky, které mohou vývojáři použít k jejich reprodukování a opravení.

Pojďme to probrat.

Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.

Domluvit nezávaznou konzultaci ›