Přeskočit na obsah
Zvyšte odolnost svých aplikací

Penetrační testování mobilních aplikací

Prověříme zabezpečení vašich iOS a Android aplikací i zařízení vůči reálným kybernetickým hrozbám. Pomocí simulovaných útoků odhalíme slabá místa a navrhneme konkrétní kroky k jejich odstranění.

70 penetračních testů ročně

Máme zkušenosti z různých odvětví, včetně financí, průmyslu, zdravotnictví a veřejné správy.

< 10 dní do zahájení projektu

Naši certifikovaní pentesteři se opírají o metodologii OWASP a kladou důraz na manuální testování.

Definice

Máme zkušenosti ze stovek penetračních testů

Provádíme důkladné penetrační testy mobilních aplikací a zařízení, a to včetně jejich kontextu i API. Využíváme přitom moderní nástroje a techniky skutečných útočníků. Díky tomu dokážeme vaši aplikaci důkladně prověřit a odhalit široké spektrum bezpečnostních rizik, od nezabezpečené komunikace a ukládání dat přes slabou autentizaci a autorizaci až po nedostatečné kontrolní mechanismy na straně serveru a zranitelnosti na straně klienta i API.

Chraňte svá data a reputaci

Pomůžeme vám snížit riziko úniku dat, výpadků služeb, finančních ztrát i poškození reputace v důsledku narušení zabezpečení vaší mobilní aplikace.

Zajistěte soulad s předpisy

Připravíme detailní reporty, které vám pomohou doložit plnění požadavků SOC 2, ISO 27001, ZoKB, PCI DSS a dalších předpisů.

Snižte riziko útoku na minimum

Identifikujeme a pomůžeme odstranit bezpečnostní mezery ve vašich mobilních aplikacích dříve, než je stihnou zneužít útočníci.

Případové studie

Důvěřují nám bezpečnostní a compliance týmy

Zjistěte, jak pomáháme zákazníkům naplnit jejich cíle.

Spojujeme ověřené postupy, zkušenosti a invenci

Naši certifikovaní penetrační testeři používají automatické i manuální testy. Opírají se při tom o metodologie OWASP MSTG, PTES a NIST i vlastní praktické know-how.

Důraz klademe na manuální část testování. Díky tomu odhalíme i zranitelnosti, které automatizované nástroje přehlížejí, nebo které vyžadují kreativní přístup a hlubší porozumění mobilní aplikaci a jejímu kontextu.

Konkrétní postupy penetračního testování vaší mobilní aplikace vždy navrhujeme s ohledem na vaše prostředí a priority.

Proč TNS?

Prověříme zabezpečení vaší mobilní aplikace

Ať už vaše organizace vyvíjí mobilní aplikace, nebo na ně spoléhá při zajišťování klíčových procesů, s TNS získáte jistotu vysoké kvality testování a důkladného prověření jejich odolnosti.

Okamžitě

využitelná doporučení

S výsledky testování vás srozumitelně seznámíme v závěrečné zprávě. Získáte přehled o odhalených zranitelnostech, jejich závažnosti, doporučených protiopatřeních i manažerské shrnutí pro vedení společnosti.

70

projektů ročně

Máme dlouholeté zkušenosti s penetračním testováním mobilních aplikací. Ročně jich realizujeme přibližně 70, což nám umožňuje posouvat se dál a zároveň udržovat vysokou kvalitu služeb pro zákazníky.

Testy

s lidskou invencí

Automatizované skeny používáme pro identifikaci běžných zranitelností. Hloubkovým manuálním testováním pak odhalíme rizika specifická pro mobilní platformy a konkrétní zařízení, která automatizované nástroje často přehlédnou.

Tým

certifikovaných expertů

Naši penetrační testeři jsou držiteli řady odborných certifikací, včetně OSCP, CISSP, CEH v13 a CompTIA Security+. Opírají se o ověřené metodiky a moderní nástroje, díky čemuž je zaručena potřebná kvalita i důkladnost testování.

Transparentní

jednání

Věříme, že transparentnost je základem každé spolupráce. Domluvte si nezávaznou konzultaci s naším expertem a zjistěte, jak vám můžeme pomoci naplnit vaše cíle.

Různé

režimy testování

Testujeme v režimech black-box, tj. bez jakékoli znalosti aplikace, ale také v režimech grey-box a white-box, kdy má auditor autentizovaný přístup k aplikaci a případně i detailnější informace o jejím fungování.

Kontaktujte nás

Jak dlouho testování trvá?

Standardní penetrační test mobilní aplikace zabere asi 5–15 mandays, v praxi to jsou 1–3 týdny podle složitosti zadání. Automatické testy jsou součástí našeho arzenálu, ale důraz klademe především na manuální testování. Součástí je také test zranitelnosti infrastruktury, na které mobilní aplikace běží.

Chcete vědět více?

Zarezervujte si nezávaznou konzultaci s naším expertem.

Jan Papica Business Development Manager

    Jan Bednář Key Account Manager

    Důvěřují nám firmy napříč různými odvětvími

    FAQ

    Často kladené dotazy

    Penetrační testování mobilních aplikací je řízená simulace kybernetického útoku, jejímž cílem je odhalit zranitelnosti zneužitelné skutečnými útočníky. Zaměřuje se na specifické hrozby mobilních platforem, jako jsou Android a iOS, přičemž se testuje nejen samotná mobilní aplikace, ale také její komunikace s backendovými systémy a externími API.

    Proces testování začíná analýzou funkcí aplikace, obchodní logiky a potenciálních vektorů útoku. Následuje kombinace automatizovaných i manuálních testů, kterými penetrační testeři prověřují komunikaci aplikace se servery, výměnu dat prostřednictvím API, meziprocesovou komunikaci (IPC) i způsob, jakým aplikace ukládá a chrání data přímo v zařízení. Součástí testování bývá také analýza instalačních balíčků a dalších lokálních souborů.

    Penetrační test mobilní aplikace odhaluje zranitelnosti, které mohou vést k úniku citlivých dat, zneužití uživatelských účtů nebo kompromitaci systému. Testujeme jak samotnou aplikaci, tak její komunikaci a API na straně serveru, podle metodiky OWASP MASVS a MASTG.

    Mezi typické nálezy patří citlivé údaje a klíče uložené přímo v binárce aplikace, nezabezpečené ukládání dat v zařízení a nesprávné použití Keychain či Keystore, chybějící certificate pinning umožňující odposlech provozu. Mezí měně specifické pro mobilní aplikace, ale stejně nebezpečné zranitelnosti, patří nedostatečná autentizace a autorizace nebo chybějící ochrany proti reverznímu inženýrství a manipulaci.

    Součástí výstupu z penetračního testování mobilní aplikace je podrobná zpráva s prioritizací nalezených zranitelností, vyhodnocením jejich dopadu na důvěrnost, integritu a dostupnost dat a doporučení konkrétních nápravných opatření.

    Závěrečná zpráva obsahuje přehled zjištěných zranitelností a doporučení pro jejich odstranění z pohledu bezpečnostního auditora. Jednotlivé nálezy jsou hodnoceny podle mezinárodně uznávaného standardu CVSS 3.1 (Common Vulnerability Scoring System), který vyjadřuje jejich technickou závažnost.

    Rozhodnutí o způsobu řešení jednotlivých nálezů je vždy na organizaci, zpravidla ve spolupráci s manažerem kybernetické bezpečnosti (MKB) nebo vlastníkem systému. Pokud zranitelnost představuje pro organizaci nepřijatelné riziko, doporučuje se její odstranění. V některých případech lze místo odstranění zavést kompenzační bezpečnostní opatření, která sice zranitelnost neodstraní, ale významně sníží pravděpodobnost jejího zneužití nebo dopad případného incidentu.

    U méně závažných nálezů může organizace na základě analýzy rizik rozhodnout, že jejich riziko je vzhledem k charakteru podnikání akceptovatelné. V takovém případě není nutné přijímat další opatření, rozhodnutí by však mělo být řádně zdokumentováno v rámci procesu řízení rizik.

    Po odstranění nálezů doporučujeme provést re-test, který ověří jejich skutečné odstranění. Re-test není součástí ceny penetračního testu a naceňujeme jej samostatně.

    Délka penetračního testu závisí především na rozsahu a složitosti mobilní aplikace, počtu funkcí, propojených API i testovaném prostředí. Standardní penetrační test obvykle představuje 5 až 15 člověkodnů práce, což v praxi znamená přibližně 1 až 3 týdny od zahájení testování po předání závěrečné zprávy.

    Při testování kombinujeme automatizované nástroje s manuální analýzou zkušených bezpečnostních specialistů. Zatímco automatické testy pomáhají rychle identifikovat známé typy zranitelností, hlavní důraz klademe na manuální ověřování složitějších scénářů útoků, obchodní logiky a zranitelností, které automatické skenery běžně neodhalí.

    Součástí penetračního testu je také prověření bezpečnosti infrastruktury a backendových systémů, na kterých mobilní aplikace a její API běží, aby bylo možné posoudit bezpečnost celého řešení, nikoliv pouze samotné aplikace.

    Před samotným pentestem je potřeba si vyjasnit rozsah testu, motivaci a co od testu očekáváte. Se vším vám pomohou naši konzultanti. Poté je dobrou praxí uzavření NDA, buď samostatně nebo jako součást smlouvy.

    OWASP Mobile Top 10 je mezinárodně uznávaný seznam deseti nejzávažnějších bezpečnostních rizik mobilních aplikací pro platformy Android a iOS. Mobile Top 10 běžně využívají vývojáři, bezpečnostní specialisté i organizace, které chtějí ověřit odolnost svých aplikací.

    Mezi rizika, na která OWASP Mobile Top 10 upozorňuje, patří například zabezpečení autentizace, ukládání citlivých dat, šifrování, komunikace se servery nebo autorizační mechanismy.

    Penetrační test mobilní aplikace běžně vychází z doporučení OWASP Mobile Top 10, doplněných o postupy OWASP MASTG, a ověřuje, zda aplikace obsahuje některou z těchto zranitelností. Bezpečnost aplikace je tak posuzována podle mezinárodně uznávaných materiálů OWASP.

    Rozdíl spočívá v tom, kolik informací mají penetrační testeři o aplikaci před zahájením testování.

    • Black box simuluje útok externího útočníka bez jakýchkoliv interních informací.
    • Grey box vychází z omezených znalostí aplikace, například přístupového účtu nebo dokumentace API.
    • White box probíhá s plnou znalostí mobilní aplikace, architektury nebo zdrojového kódu.

    Většina penetračních testů mobilních aplikací probíhá jako grey box, protože nabízí nejlepší poměr mezi realistickou simulací útoku, efektivitou a hloubkou testování.

    Penetrační testování mobilních aplikací pomáhá organizacím plnit bezpečnostní požadavky vyplývající z regulatorních rámců a norem, jako jsou ZoKB, DORA, ISO 27001, SOC 2 nebo PCI DSS. Poskytuje důkaz, že organizace pravidelně ověřuje zabezpečení svých aplikací, identifikuje zranitelnosti a aktivně řídí kybernetická rizika, což je důležitou součástí bezpečnostních auditů i compliance procesů.

    Během testování se ověřují klíčové oblasti, jako je ochrana citlivých dat uložených v zařízení, bezpečnost komunikace s backendem a API, správná implementace autentizace a autorizace nebo odolnost aplikace vůči běžným metodám útoků. Testování přitom vychází z osvědčených metodik, například OWASP MASVS a OWASP MASTG, které představují mezinárodně uznávané materiály pro hodnocení bezpečnosti mobilních aplikací.

    Výstupem penetračního testu je podrobná zpráva s nalezenými zranitelnostmi, jejich vyhodnocením a doporučením nápravných opatření. Tato dokumentace slouží jako podklad při bezpečnostních auditech a zároveň pomáhá organizacím průběžně zvyšovat úroveň zabezpečení jejich mobilních aplikací.

    Penetrační testování simuluje reálný útok s cílem ověřit, zda lze zranitelnosti nebo slabiny v konfiguraci systému skutečně zneužít a jaký by takový útok mohl mít dopad na organizaci. Nejedná se však o bezpečnostní výzkum zaměřený na aktivní vyhledávání dosud neznámých (zero-day) zranitelností.

    Standardní penetrační test vychází z veřejně známých technik útoku, aktuálních hrozeb a osvědčených metodik. Jeho cílem je posoudit reálnou úroveň zabezpečení testovaného prostředí, nikoliv objevovat nové zranitelnosti v používaném softwaru.

    Pokud bychom během testování narazili na dosud neznámou zranitelnost (zero-day), budeme postupovat podle zásad koordinovaného odpovědného zveřejnění zranitelností (Coordinated Vulnerability Disclosure). To znamená, že o nálezu nejprve informujeme dotčenou organizaci a výrobce produktu a neposkytneme žádné veřejné informace, dokud nebude mít výrobce přiměřenou možnost zranitelnost odstranit.