Penetrační testování infrastruktury

Penetrační test infrastruktury je kontrolovaná simulace kybernetického útoku zaměřená na vaše servery, síťová zařízení, operační systémy a služby. Cílem je identifikovat zranitelnosti, které by mohl skutečný útočník zneužít k průniku do vaší sítě, eskalaci oprávnění nebo přístupu k citlivým datům.

Nezávazná konzultace

Externí penetrační test

Testujeme konfiguraci systémů, síťovou segmentaci, správu přístupů, politiky hesel a další bezpečnostní mechanismy. Výstupem je podrobná zpráva s nalezenými zranitelnostmi, důkazem jejich zneužitelnosti a konkrétními doporučeními pro nápravu.

Externí penetrační test simuluje útok z prostředí internetu – tedy z pohledu útočníka, který nemá žádný přístup do vaší interní sítě.

Zaměřujeme se na vše, co je z vaší infrastruktury dostupné z vnějšku: veřejně přístupné servery, e-mailové brány, VPN koncentrátory, webové aplikace, DNS servery a další exponované služby.

Hledáme chybné konfigurace, neaktualizované systémy, slabé šifrovací protokoly a další zranitelnosti, které by útočníkovi umožnily získat počáteční přístup do vaší organizace. Test odhalí, jak vaše firma vypadá očima útočníka z internetu, a ukáže, kde je potřeba posílit obrannou linii.

Zajímá vás spíše test webové aplikace? Přejděte na stránku Penetrační testování webové aplikace, nebo si prohlédněte přehled penetračních testů.

Interní penetrační test

Interní penetrační test simuluje situaci, kdy se útočník již nachází uvnitř vaší sítě – například po úspěšném phishingovém útoku, kompromitaci zaměstnaneckého zařízení nebo zneužití fyzického přístupu.

Zaměřujeme se na síťovou segmentaci, konfiguraci Active Directory, správu oprávnění, sdílené síťové prostředky a možnosti laterálního pohybu mezi systémy.

Testujeme, jak daleko se útočník dokáže dostat od počátečního přístupu k nejcennějším aktivům vaší organizace – doménovému řadiči, databázím s citlivými daty nebo řídicím systémům. Výsledek ukáže, zda vaše vnitřní obrana dokáže útočníka zastavit nebo alespoň detekovat.

Kolegové konzultují výsledky kontroly u serverovny

Penetrační test cloudu

Penetrační test cloudového prostředí prověřuje bezpečnost vaší infrastruktury provozované v cloudu – ať už se jedná o Microsoft Azure, Amazon AWS, Google Cloud Platform nebo jiného poskytovatele.

Zaměřujeme se na konfiguraci cloudových služeb, správu identit a přístupů (IAM), nastavení úložišť, síťových pravidel, šifrování dat a bezpečnost virtuálních strojů i kontejnerů.

Chybná konfigurace cloudového prostředí patří mezi nejčastější příčiny bezpečnostních incidentů. Testujeme, zda vaše nastavení odpovídá osvědčeným postupům a zda útočník nemůže zneužít přehnaná oprávnění, veřejně přístupná úložiště nebo chybějící segmentaci k průniku do vašeho prostředí.

Jak probíhá penetrační test?

1

Úvodní konzultace

Společně definujeme rozsah testování, cíle a očekávání. (1–2 dny)

2

Plánování a příprava

Formalizujeme spolupráci – podpis NDA, smlouvy a pravidel zapojení (Rules of Engagement). (1–3 dny)

3

Provedení testu

Aktivní fáze testování – kombinace automatizovaných nástrojů a manuálních technik. (5–15 dní)

4

Analýza a reporting

Důkladně analyzujeme všechny nálezy a klasifikujeme je podle závažnosti (CVSS skóre). (3–5 dní)

5

Prezentace výsledků

Výsledky prezentujeme srozumitelně – executive summary pro management i detailní technická zpráva pro IT tým. (1 den)

6

Retesting

Po implementaci oprav provedeme opakované testování. (2–3 dny)

Proč SysnetShield?

Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer se zaměřením na infrastrukturu

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker se zaměřením na webové aplikace

Profil Juraje Daniše →

Certifikace týmu

CRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.

Co nás odlišuje

Specializovaný tým, ne subdodavatelé

Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.

Manuální práce, ne jen automatizované nástroje

Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.

Výstupy, které se dají použít

Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.

Scénáře na míru, ne šablony

Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.

Diskrétnost a mlčenlivost

Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.

Soulad s mezinárodními standardy

Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.

Zjistěte, jak je na tom vaše bezpečnost

Nechte nám kontakt a ozveme se vám do 24 hodin s nezávaznou konzultací. Probereme rozsah, přístup i cenu. Odpovíme do 24 hodin · nezávazná úvodní konzultace · cenová nabídka na míru.

Nezávazná konzultace
Odpovíme do 24 hodin