Penetrační testy

Odhalte slabiny dříve, než to udělá někdo jiný. Provádíme manuální penetrační testy webových aplikací, infrastruktury, cloudových prostředí i API. Výsledkem je konkrétní, srozumitelná zpráva s důkazy a doporučeními, která se reálně dá použít k nápravě.

Poptat penetrační test

Co jsou penetrační testy?

Penetrační test (zkráceně pentest) je řízený, autorizovaný útok na váš systém nebo aplikaci. Etický hacker se pokouší proniknout do systému stejnými technikami, které by použil skutečný útočník – ale v bezpečném, předem dohodnutém rámci a s vaším souhlasem.

Penetrační testování odhaluje:

Zranitelnosti, které skenery nezachytí

Logické chyby v aplikaci, chybně nastavená oprávnění a zneužitelné business-logic nedostatky.

Skutečný dopad útoku

Ne jen seznam CVE čísel, ale konkrétní důkaz (Proof of Concept), co útočník mohl získat.

Soulad s regulatorními požadavky

NIS2, zákon o kybernetické bezpečnosti (ZoKB), doporučení NÚKIB i požadavky pojistitelů.

Mezery v detekci

Zda by váš SOC nebo SIEM útok vůbec zaznamenal.

Penetrační test není jednorázová formalita. Je to aktivní investice do bezpečnosti, která chrání vaše data, reputaci i vztahy se zákazníky.

Co testujeme?

SysnetShield pokrývá čtyři hlavní oblasti penetračního testování:

Webové aplikace – podle metodologie OWASP Testing Guide a ASVS: autentizace, autorizace, správa sessions, validace vstupů a business-logic zranitelnosti

Infrastruktura – externí i interní testy sítí, serverů, síťových zařízení, firewallů a VPN, zvenčí i zevnitř sítě

Cloud – AWS, Azure i Google Cloud: nesprávně nastavené S3 buckety, přehnané IAM role, expozice metadat a nedostatečné segmentace

API (REST, GraphQL, SOAP) – autentizace (OAuth, JWT, API klíče), autorizace na úrovni objektů (IDOR/BOLA), rate-limiting a injekce

Jak penetrační test probíhá?

Naše metodologie je strukturovaná do šesti fází, které jsme odlaďovali na desítkách projektů:

1

Úvodní konzultace

Zjistíme, co chcete testovat, jaké jsou vaše cíle a kde jsou hranice. Konzultace je zdarma a nezávazná – ozveme se do 24 hodin. (1–2 pracovní dny)

2

Plánování, NDA a Rules of Engagement

Podepíšeme smlouvu o mlčenlivosti a definujeme přesný rozsah testu – co je v scope, v jakých hodinách bude testování probíhat a kdo je kontaktní osobou při urgentním nálezu. (1–3 pracovní dny)

3

Provedení testu

Kombinujeme automatizované skenování pro rychlé pokrytí s hlubokým manuálním testováním pro odhalení logických a business-logic zranitelností. (5–15 pracovních dní)

4

Analýza a CVSS skórování

Každou zranitelnost klasifikujeme podle CVSS na škále None až Critical; nálezy bez přímého rizika označujeme jako Informational. Ke každé připravujeme Proof of Concept a doporučení k nápravě. (3–5 pracovních dní)

5

Prezentace výsledků

Technická zpráva pro váš IT tým s detailními kroky reprodukce a executive summary pro management bez technického žargonu, s prioritizací nápravy. (1 pracovní den)

6

Retesting

Poté, co váš tým zapracuje doporučení, ověříme, zda byly zranitelnosti skutečně odstraněny. Retesting je součástí každého projektu. (2–3 pracovní dny)

Bezpečnostní specialisté procházejí zjištění v serverovně

Co dostanete jako výstup?

Penetrační test od SysnetShield není jen seznam nálezů. Dostanete:

Technickou zprávu – detailní popis každé zranitelnosti s kroky k reprodukci, CVSS skóre a doporučenou nápravou

Executive summary – přehled pro management bez technického žargonu, s prioritizací nápravy

Proof of Concept – screenshoty, záznamy a kód prokazující reálnou zneužitelnost každé zranitelnosti

CVSS skórování – standardizované hodnocení závažnosti každého nálezu

Doporučení k nápravě – konkrétní kroky pro váš IT/dev tým, ne jen obecné rady

Retesting – ověření, že opravené zranitelnosti jsou skutečně uzavřeny

Výstupy dodáváme v češtině. Na vyžádání je možné dodat zprávu i v angličtině.

Pro koho jsou penetrační testy?

Penetrační testování není jen pro velké korporace. Je relevantní pro řadu organizací – od regulovaných poskytovatelů služeb až po startupy před vstupem na zahraniční trh.

Zaměstnanec pracuje na výstupu z penetračního testu

Poskytovatelé regulovaných služeb

Podle NIS2 a ZoKB je pro režim vyšších povinností testování zranitelností a penetrační testování zákonnou povinností podle vyhlášky č. 409/2025 Sb.

Firmy před nasazením nové aplikace

Zjistit zranitelnosti před ostrým provozem je mnohonásobně levnější než řešit bezpečnostní incident po nasazení.

E-shopy a fintech firmy

Zpracovávají platební data a osobní údaje. Únik může znamenat pokuty GDPR i ztrátu zákaznické důvěry.

Startupy a scale-upy

Vstup na zahraniční trhy a investice od venture capital fondů stále častěji vyžadují doložení výsledků penetračního testu.

Firmy po bezpečnostním incidentu

Test odhalí, jakou cestou se útočník dostal dovnitř a zda nezanechal zadní vrátka.

Pojišťovny a jejich klienti

Kybernetické pojištění stále častěji vyžaduje penetrační test jako podmínku uzavření nebo obnovení smlouvy.

Nevíte, do které kategorie patříte? Začněte bezpečnostním auditem – ten určí, které oblasti má smysl testovat prioritně.

Penetrační testy vs. skenování zranitelností

Tento rozdíl je klíčový a stojí za to ho pochopit:

Skenování zranitelnostíPenetrační test
Co děláPorovnává váš systém s databází známých CVEAktivně se pokouší zranitelnosti zneužít
Kdo to děláAutomatický nástroj (Nessus, Qualys…)Certifikovaný etický hacker
Co odhalíZnámé, patchovatelné chybyLogické chyby, business-logic, řetězce exploitů
VýstupSeznam CVE čísel se skóremZpráva s PoC, executive summary, doporučení
CenaNízkáVyšší, odpovídá hloubce analýzy
Vhodné proPravidelné monitorováníHloubkové hodnocení bezpečnosti, compliance

Nejlepší přístup? Skenování zranitelností pravidelně – kvartálně nebo po každé změně – a penetrační test alespoň jednou ročně nebo před důležitými milníky. Základní sken zranitelností nabízíme zdarma.

Proč SysnetShield?

Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer se zaměřením na infrastrukturu

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker se zaměřením na webové aplikace

Profil Juraje Daniše →

Certifikace týmu

CRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.

Co nás odlišuje

Specializovaný tým, ne subdodavatelé

Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.

Manuální práce, ne jen automatizované nástroje

Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.

Výstupy, které se dají použít

Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.

Scénáře na míru, ne šablony

Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.

Diskrétnost a mlčenlivost

Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.

Soulad s mezinárodními standardy

Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.

Časté dotazy

Závisí na rozsahu. Testování jedné webové aplikace trvá typicky 5–10 pracovních dní, komplexní infrastrukturní test 10–20 pracovních dní. Po úvodní konzultaci vám dáme přesný odhad.

Cena závisí na rozsahu, komplexitě a hloubce testování. Přesnou nabídku zpracujeme po bezplatné konzultaci – každý projekt je jiný a my nepracujeme s fixními ceníky.

Testování probíhá v dohodnutém rozsahu a časovém okně. Pro produkční prostředí plánujeme testování mimo špičku nebo na staging prostředí. Riziko výpadku minimalizujeme, ne eliminujeme – to je součástí úvodního plánování.

Black-box: tester nezná nic o cíli – simuluje externího útočníka. Grey-box: tester má částečné znalosti, například uživatelský účet – nejčastější přístup pro webové aplikace. White-box: tester má plný přístup ke kódu, dokumentaci i infrastruktuře – nejhloubkovější a nejdražší, vhodné pro interní audit.

Ano. Po úspěšném retestu vystavíme potvrzení o provedení penetračního testu, které lze předložit auditorovi, NÚKIB nebo pojišťovně. Zpráva je strukturována v souladu s PTES a OWASP.

O kritickém nálezu (CVSS 9.0+) vás informujeme okamžitě – ještě v průběhu testu, mimo standardní reportovací cyklus. Domluvíme se na prioritizaci nápravy tak, aby byl systém co nejdříve zabezpečen.

Pro poskytovatele regulovaných služeb v režimu vyšších povinností je testování zranitelností a penetrační testování zákonnou povinností. Obecně doporučujeme alespoň jednou ročně, při každé větší změně infrastruktury nebo aplikace a po bezpečnostním incidentu.

Zjistěte slabiny dříve, než je najde útočník

Nabízíme bezplatnou úvodní konzultaci – ozveme se do 24 hodin. Řekneme vám, co testovat, jak na to a co od testu očekávat. Bez závazků a bez prodejního tlaku.

Poptat penetrační test
Ozveme se do 24 hodin s návrhem rozsahu