Externí penetrační test infrastruktury
Prověříme zabezpečení perimetru vaší sítě a veřejně dostupných systémů či služeb vůči kybernetickým útokům. Identifikujeme zranitelnosti a doporučíme konkrétní kroky, díky kterým udržíte útočníky mimo vaši infrastrukturu.
70 penetračních testů ročně
Máme zkušenosti napříč odvětvími, včetně průmyslu, energetiky, zdravotnictví a veřejné správy.
< 10 dní do zahájení projektu
Náš certifikovaný tým testuje podle ověřených standardů a metodik s důrazem na manuální testování.
Máme zkušenosti ze stovek penetračních testů
Pomůžeme vám odhalit rizika ve vašich webových stránkách, e-mailových serverech, VPN branách, firewallech a dalších veřejně dostupných systémech. Provedeme kontrolovaný test a poskytneme konkrétní výstupy zahrnující detailní vysvětlení zjištění, jejich závažnosti i doporučení pro nápravná opatření, díky nimž zlepšíte bezpečnost své infrastruktury.
Chraňte svá data a reputaci
Pomůžeme vám snížit riziko úniku dat, výpadků služeb, finančních ztrát i poškození reputace v důsledku narušení zabezpečení infrastruktury.
Zajistěte soulad s předpisy
Poskytneme detailní reporty, které vám pomohou doložit plnění požadavků SOC 2, ISO 27001, ZoKB, PCI DSS a dalších předpisů.
Zvyšte odolnost perimetru sítě
Prověříme vaše webové servery, VPN, firewally i další veřejně dostupné systémy, identifikujeme zranitelnosti a navrhneme kroky k jejich eliminaci.
Důvěřují nám bezpečnostní a compliance týmy
Zjistěte, jak pomáháme zákazníkům naplnit jejich cíle.
Spojujeme ověřené postupy, zkušenosti a invenci
Jsme tým specialistů na penetrační testování, kteří se při své práci opírají o metodologie, jako jsou OWASP, PTES, NIST, i o vlastní know-how.
Kombinujeme automatizované skeny zranitelností se zevrubným manuálním testováním s cílem prověřit zabezpečení perimetru a ověřit odolnost infrastruktury zákazníka vůči útokům.
Dokážeme tak odhalit nejen běžná rizika, jako jsou zastaralý software, otevřené porty nebo chyby v šifrování či konfiguraci, ale především slabá místa, jejichž identifikace vyžaduje expertní úsudek a hlubší porozumění danému systému.
Prověříme zabezpečení perimetru vaší sítě
S TNS máte jistotu vysoké kvality testování a důkladného prověření odolnosti vaší sítě.
Okamžitě
využitelná doporučení
Připravíme závěrečnou zprávu a srozumitelně vás provedeme našimi zjištěními. Získáte přehled odhalených a ověřených zranitelností bez false positives, individuální hodnocení jejich závažnosti, návrhy doporučených protiopatření a manažerské shrnutí.
Zkušenosti
napříč odvětvími
Máme zkušenosti s penetračním testováním sítí firem a organizací v různých odvětvích, jako jsou výroba, doprava, logistika, utility, veřejná správa nebo zdravotnictví. Ročně realizujeme přibližně 70 penetračních testů, což nám umožňuje udržet vysokou kvalitu služeb pro zákazníky.
Důraz
na manuální analýzu
Přestože využíváme automatizované nástroje pro základní skeny a identifikaci běžných zranitelností, hlavní důraz klademe na manuální testování, které se v praxi ukazuje jako nejpřínosnější.
Tým
certifikovaných expertů
Naši penetrační testeři jsou držiteli řady odborných certifikací, včetně OSCP, CISSP, CEH v13 a CompTIA Security+. Opírají se o ověřené metodiky a moderní nástroje, díky čemuž je zaručena potřebná kvalita i důkladnost testování.
Transparentní
jednání
Věříme, že transparentnost je základem každé spolupráce. Domluvte si nezávaznou konzultaci s naším expertem a zjistěte, jak vám můžeme pomoci naplnit vaše cíle.
Odpovědný
přístup
Přestože penetrační testování často cílí na důležitá aktiva, provádíme jej vždy bezpečně a kontrolovaně tak, aby byl dopad na provoz minimální a byla zachována plná dostupnost kritických systémů a služeb.
Kontaktujte násJak dlouho testování trvá?
Standardní externí penetrační test infrastruktury zabere asi 5–15 mandays, v praxi to jsou 1–3 týdny podle složitosti zadání. Automatické testy jsou součástí našeho arzenálu, ale důraz klademe především na manuální testování.
Zarezervujte si nezávaznou konzultaci s naším expertem.
Jan Papica
Business Development Manager
Jan Bednář
Key Account Manager
Důvěřují nám firmy napříč různými odvětvími
Často kladené dotazy
Externí penetrační test infrastruktury simuluje kybernetický útok vedený z internetu na vaše veřejně dostupné systémy. Cílem je odhalit zranitelnosti, chybné konfigurace nebo vystavené služby, které by mohl útočník zneužít k průniku do vaší infrastruktury.
Rozsah testu obvykle zahrnuje všechny veřejně dostupné systémy organizace, například veřejné IP adresy, domény, VPN brány, webové služby, cloudovou infrastrukturu nebo další zařízení dostupná z internetu.
Za běžných okolností ne. Penetrační test provádějí zkušení etičtí hackeři řízeným a kontrolovaným způsobem tak, aby nedošlo k výpadkům ani omezení provozu testovaných systémů.
Pokud to charakter prostředí umožňuje, lze testování provést v testovacím nebo staging prostředí, čímž se případný dopad na produkční systémy ještě více minimalizuje. Po celou dobu testování s vámi komunikujeme a v případě odhalení kritické zranitelnosti nebo jiného závažného problému vás okamžitě informujeme.
Před samotným pentestem je potřeba si vyjasnit rozsah testu, motivaci a co od testu očekáváte. Se vším vám pomohou naši konzultanti. Poté je dobrou praxí uzavření NDA, buď samostatně nebo jako součást smlouvy.
Závěrečná zpráva obsahuje přehled zjištěných zranitelností a doporučení pro jejich odstranění z pohledu bezpečnostního auditora. Jednotlivé nálezy jsou hodnoceny podle mezinárodně uznávaného standardu CVSS 3.1 (Common Vulnerability Scoring System), který vyjadřuje jejich technickou závažnost.
Rozhodnutí o způsobu řešení jednotlivých nálezů je vždy na organizaci, zpravidla ve spolupráci s manažerem kybernetické bezpečnosti (MKB). Pokud zranitelnost představuje pro organizaci nepřijatelné riziko, doporučuje se její odstranění. V některých případech lze místo odstranění zavést kompenzační bezpečnostní opatření, která sice zranitelnost neodstraní, ale významně sníží pravděpodobnost jejího zneužití nebo dopad případného incidentu.
U méně závažných nálezů může organizace na základě analýzy rizik rozhodnout, že jejich riziko je vzhledem k charakteru podnikání akceptovatelné. V takovém případě není nutné přijímat další opatření, rozhodnutí by však mělo být řádně zdokumentováno v rámci procesu řízení rizik.
Po odstranění nálezů doporučujeme provést re-test, který ověří jejich skutečné odstranění. Re-test není součástí ceny penetračního testu a naceňujeme jej samostatně.
Ano. Součástí penetračního testu je bezpečné ověření, zda lze nalezené zranitelnosti skutečně zneužít. Testování probíhá kontrolovaným způsobem tak, aby nedošlo k narušení provozu produkčního prostředí.
Ano. Externí penetrační test lze provádět jak v on-premise prostředí, tak v cloudu nebo hybridní infrastruktuře. Test zohledňuje specifika cloudových služeb i dynamicky se měnící veřejně dostupné prostředky.
Výsledky penetračního testu slouží jako důkaz, že organizace aktivně ověřuje bezpečnost svých veřejně dostupných systémů a řídí kybernetická rizika. Penetrační test tak pomáhá plnit a doložit požadavky norem a regulací, jako jsou ISO 27001, ZoKB, SOC 2 nebo DORA, a zároveň poskytuje podklady pro interní i externí audity.
Externí penetrační test doporučujeme provádět alespoň jednou ročně a ideálně také po každé významné změně veřejně dostupné infrastruktury. Typicky po nasazení nových internetových služeb, změně síťové architektury, migraci do cloudového prostředí nebo významných změnách firewallů, VPN či dalších bezpečnostních prvků.
Externí penetrační test se zaměřuje na systémy dostupné z internetu a simuluje útok vedený z vnějšího prostředí. Cílem je odhalit zranitelnosti, které by mohl zneužít útočník bez předchozího přístupu do vaší sítě.
Interní penetrační test naopak hodnotí bezpečnost interní infrastruktury a systémů. Simuluje situaci, kdy útočník získal přístup do vnitřní sítě, například prostřednictvím kompromitovaného uživatelského účtu, malware nebo úspěšného útoku na veřejně dostupný systém. Cílem je odhalit slabiny, které by mu umožnily další pohyb v síti, eskalaci oprávnění nebo přístup k citlivým datům.
Automatické skenery, například Nessus Professional, umí rychle odhalit známé zranitelnosti, často ale generují falešně pozitivní výsledky nebo nedokážou posoudit jejich skutečný dopad. Penetrační test jde mnohem dál. Odborník ověřuje, zda je možné nalezené slabiny skutečně zneužít, a hodnotí jejich reálné riziko z pohledu útočníka.
Penetrační testování je navrženo tak, aby ověřilo odolnost systémů vůči běžně známým metodám útoků a identifikovalo zranitelnosti, které mohou být reálně zneužity. Nejde však o bezpečnostní výzkum, jehož cílem je objevování dosud neznámých (zero-day) zranitelností.
Pokud by během testování byla taková zranitelnost odhalena, budeme postupovat v souladu se zásadami Coordinated Vulnerability Disclosure. To znamená, že o nálezu nejprve informujeme zákazníka i výrobce dotčeného produktu a poskytneme jim dostatečný čas na odstranění zranitelnosti před případným zveřejněním informací.