Přeskočit na obsah
Chraňte své interní systémy

Penetrační testování interní sítě

Prověříme odolnost vaší interní infrastruktury, služeb, nástrojů pro správu identit, úložišť, konfigurací i bezpečnostních politik. Nasimulujeme scénáře, které by mohl útočník využít, a navrhneme konkrétní kroky, jak lépe chránit vaše aktiva.

70 penetračních testů ročně

Máme zkušenosti napříč odvětvími, včetně průmyslu, energetiky, zdravotnictví a veřejné správy.

< 10 dní do zahájení projektu

Náš certifikovaný tým testuje podle ověřených standardů a metodik s důrazem na manuální testování.

Definice

Máme zkušenosti ze stovek penetračních testů

Umíme prověřit široké spektrum interních hrozeb. Simulujeme reálné scénáře útoků, identifikujeme rizika a poskytujeme jasná doporučení, díky kterým zajistíte, že vaše interní aktiva zůstanou skutečně interní.

Získejte nezávislý pohled

Prověříme vaši interní síť z pohledu útočníka. Ukážeme, jakými cestami může dojít ke kompromitaci systémů, dat i poškození reputace.

Zajistěte soulad s předpisy

Poskytneme zevrubné reporty, které vám pomohou demonstrovat plnění požadavků SOC 2, ISO 27001, ZoKB, PCI DSS a dalších předpisů.

Posilte bezpečnost sítě

Identifikujeme zranitelnosti, ohrožení a nežádoucí přístupy k datům dříve, než mohou být zneužity. Poskytneme konkrétní doporučení pro nápravu.

Případové studie

Důvěřují nám bezpečnostní a compliance týmy

Zjistěte, jak pomáháme zákazníkům naplnit jejich cíle.

Spojujeme ověřené postupy, zkušenosti a invenci

Jsme tým expertů na penetrační testování, kteří se při své práci opírají o metodologie, jako jsou OWASP, PTES, NIST, i o vlastní know-how.

V rámci penetračního testování interní sítě kombinujeme automatizované skeny zranitelností s důkladným manuálním testováním a specializovanými technikami.

Díky tomu dokážeme proaktivně odhalit slabá místa, která by mohla útočníkovi umožnit eskalaci oprávnění, nepozorovaný pohyb v síti a získání přístupu k citlivým datům nebo kritickým funkcím systému.

Proč TNS?

Prověříme zabezpečení vaší interní sítě

Naši pentesteři vycházejí z oborově uznávaných rámců a standardů, jako jsou NIST, OWASP a PTES, i z vlastního praktického know-how. S TNS získáte jistotu vysoké kvality testování a důkladného prověření odolnosti vaší interní sítě.

Okamžitě

využitelná doporučení

S výsledky interního penetračního testu vás srozumitelně seznámíme v závěrečném compliance-ready reportu. Získáte přehled o odhalených zranitelnostech, jejich závažnosti, doporučených protiopatřeních i manažerské shrnutí. Během review workshopu přímo s týmem testerů probereme vše, co vás zajímá, včetně témat, která přesahují samotný report.

Zkušenosti

napříč odvětvími

Máme zkušenosti s penetračním testováním interních sítí firem a organizací napříč různými odvětvími, jako jsou výroba, doprava, logistika, utility, veřejná správa nebo zdravotnictví. Ročně realizujeme přibližně 70 penetračních testů, což nám umožňuje udržovat vysokou kvalitu služeb pro naše zákazníky.

Testy

s lidskou invencí

Přestože využíváme automatizované nástroje pro základní skeny a identifikaci běžných zranitelností, hlavní důraz klademe na manuální testování, které se v praxi ukazuje jako nejpřínosnější.

Tým

certifikovaných expertů

Naši penetrační testeři jsou držiteli řady odborných certifikací, včetně OSCP, CISSP, CEH v13 a CompTIA Security+. Opírají se o ověřené metodiky a moderní nástroje, díky čemuž je zaručena potřebná kvalita i důkladnost testování.

Transparentní

jednání

Věříme, že transparentnost je základem každé spolupráce. Domluvte si nezávaznou konzultaci s naším expertem a zjistěte, jak vám můžeme pomoci naplnit vaše cíle.

Odpovědný

přístup

Přestože penetrační testování často cílí na důležitá aktiva, provádíme jej vždy bezpečně a kontrolovaně tak, aby byl dopad na provoz minimální a byla zachována plná dostupnost kritických systémů a služeb.

Kontaktujte nás

Jak dlouho testování trvá?

Standardní penetrační test interní sítě zabere asi 5–15 mandays, v praxi to jsou 1–3 týdny podle složitosti zadání. Automatické testy jsou součástí našeho arzenálu, ale důraz klademe především na manuální testování.

Chcete vědět více?

Zarezervujte si nezávaznou konzultaci s naším expertem.

Jan Papica Business Development Manager

    Jan Bednář Key Account Manager

    Důvěřují nám firmy napříč různými odvětvími

    FAQ

    Často kladené dotazy

    Interní penetrační test simuluje situaci, kdy útočník již získal přístup do vaší interní sítě, například prostřednictvím phishingového útoku, kompromitovaného uživatelského účtu, malwaru nebo škodlivého zaměstnance. Cílem je odhalit zranitelnosti a chybné konfigurace, které by útočník mohl zneužít k laterálnímu pohybu v síti, eskalaci oprávnění nebo získání přístupu k citlivým systémům a datům.

    Ochrana na perimetru, jako jsou firewally nebo VPN, představuje pouze první obrannou linii. Pokud útočník tuto vrstvu překoná, rozhoduje o dalším průběhu útoku právě úroveň zabezpečení interní infrastruktury.

    Interní penetrační test ověřuje, zda vaše bezpečnostní nástroje a procesy fungují i po průniku do sítě. Interní pentest pomáhá odhalit slabá místa a přispívá ke splnění požadavků bezpečnostních standardů, regulací nebo podmínek pojištění kybernetických rizik.

    Rozsah testu se vždy přizpůsobuje konkrétnímu prostředí. Nejčastěji zahrnuje pracovní stanice a servery, Active Directory a doménové řadiče, hybridní identitu a návaznost na cloudové prostředí, virtualizační a zálohovací infrastrukturu, sdílená úložiště a databáze, interní aplikace a služby, síťové prvky a jejich administrační rozhraní.

    Vedle jednotlivých systémů se zaměřujeme také na konfigurační slabiny, které útočníkovi umožňují postup sítí – nastavení přístupových oprávnění, zneužitelné síťové protokoly a účinnost segmentace, u průmyslových provozů včetně oddělení IT a OT prostředí.

    Před samotným pentestem je potřeba si vyjasnit rozsah testu, motivaci a co od testu očekáváte. Se vším vám pomohou naši konzultanti. Poté je dobrou praxí uzavření NDA, buď samostatně nebo jako součást smlouvy.

    Ve většině případů ne. Interní penetrační test provádíme tak, aby měl na běžný provoz co nejmenší dopad. Většina testovacích aktivit je navržena tak, aby neovlivnila výkon ani dostupnost testovaných systémů.

    Pokud je potřeba provést testy, které by mohly mít vliv na produkční prostředí, vždy se předem domluvíme na jejich rozsahu i vhodném termínu. V případě potřeby je lze naplánovat mimo pracovní dobu nebo během servisního okna. Kde je to možné, využíváme také bezpečné metody ověření zranitelností, které nevyžadují zásah do běžného provozu.

    Po celou dobu testování jsou naši penetrační testeři v kontaktu s vaším IT týmem a v případě neočekávaných komplikací můžeme testování okamžitě přerušit.

    Výstupem interního penetračního testu je podrobná závěrečná zpráva, která obsahuje:

    • shrnutí výsledků pro management (manažerské shrnutí),
    • popis metodik, podmínek a limitů testování,
    • detailní popis nalezených zranitelností včetně jejich závažnosti,
    • technické důkazy umožňující vlastní reprodukci nálezů,
    • doporučení k nápravě a zvýšení úrovně zabezpečení.

    Součástí dodávky bývá také prezentace výsledků a konzultace s našimi specialisty, během které projdeme jednotlivé nálezy i doporučené kroky k jejich odstranění.

    Závěrečná zpráva obsahuje přehled zjištěných zranitelností a doporučení pro jejich odstranění z pohledu bezpečnostního auditora. Jednotlivé nálezy jsou hodnoceny podle mezinárodně uznávaného standardu CVSS 3.1 (Common Vulnerability Scoring System), který vyjadřuje jejich technickou závažnost.

    Rozhodnutí o způsobu řešení jednotlivých nálezů je vždy na organizaci, zpravidla ve spolupráci s manažerem kybernetické bezpečnosti (MKB) nebo vlastníkem systému. Pokud zranitelnost představuje pro organizaci nepřijatelné riziko, doporučuje se její odstranění. V některých případech lze místo odstranění zavést kompenzační bezpečnostní opatření, která sice zranitelnost neodstraní, ale významně sníží pravděpodobnost jejího zneužití nebo dopad případného incidentu.

    U méně závažných nálezů může organizace na základě analýzy rizik rozhodnout, že jejich riziko je vzhledem k charakteru podnikání akceptovatelné. V takovém případě není nutné přijímat další opatření, rozhodnutí by však mělo být řádně zdokumentováno v rámci procesu řízení rizik.

    Po odstranění nálezů doporučujeme provést re-test, který ověří jejich skutečné odstranění. Re-test není součástí ceny penetračního testu a naceňujeme jej samostatně.

    Interní penetrační test pomáhá ověřit, že jsou interní systémy a síťová infrastruktura dostatečně chráněny i v případě, kdy útočník získá přístup do vnitřního prostředí. Zároveň poskytuje důkaz, že organizace aktivně identifikuje a řídí kybernetická rizika, což je požadováno řadou bezpečnostních norem a regulací.

    Výsledky testu mohou sloužit jako podklad pro doložení plnění požadavků ISO 27001, SOC 2, nového zákona o kybernetické bezpečnosti (ZoKB), DORA a dalších předpisů, které vyžadují pravidelné ověřování účinnosti bezpečnostních opatření a řízení zranitelností. Závěrečná zpráva z penetračního testu zároveň poskytuje cenné podklady pro interní i externí audity.

    Doporučuje se alespoň jednou ročně nebo vždy po významných změnách v infrastruktuře, například po nasazení nových významných systémů, migraci do cloudu, reorganizaci sítě nebo akvizici jiné společnosti. Pravidelné testování pomáhá průběžně ověřovat úroveň zabezpečení a reagovat na nově vznikající rizika.

    Automatický bezpečnostní sken využívá specializované nástroje k vyhledávání známých zranitelností na základě databází bezpečnostních chyb. Je vhodný pro pravidelnou kontrolu prostředí, nedokáže však posoudit skutečný dopad nalezených zranitelností, často generuje falešně pozitivní výsledky a neumí odhalit složitější scénáře útoku.

    Interní penetrační test kombinuje automatizované nástroje s manuálním testováním prováděným zkušenými bezpečnostními specialisty. Ti ověřují, zda lze nalezené zranitelnosti skutečně zneužít, hledají možnosti eskalace oprávnění, propojují více slabin do realistického scénáře útoku a hodnotí jejich skutečný dopad na bezpečnost organizace.

    Součástí interního penetračního testu je také ověření důvěryhodných vztahů mezi systémy, účinnosti segmentace sítě nebo možností laterálního pohybu útočníka po kompromitaci interního zařízení či uživatelského účtu. Právě tyto scénáře automatické bezpečnostní skenery samy o sobě nedokážou spolehlivě vyhodnotit.

    Penetrační testování je zaměřeno na ověření odolnosti systémů vůči známým technikám útoků a zneužití identifikovaných zranitelností. Jeho cílem není provádět bezpečnostní výzkum ani aktivně vyhledávat dosud neznámé (zero-day) zranitelnosti v používaném softwaru nebo technologiích.

    Přesto se může výjimečně stát, že během testování narazíme na dosud neznámou zranitelnost. V takovém případě postupujeme podle zásad koordinovaného odpovědného zveřejnění zranitelností (Coordinated Vulnerability Disclosure). To znamená, že o nálezu nejprve informujeme zákazníka a výrobce dotčeného produktu a poskytneme jim přiměřený čas k nápravě, než budou jakékoliv informace zveřejněny.