Penetrační testy
Odhalte slabiny dříve, než to udělá někdo jiný. Provádíme manuální penetrační testy webových aplikací, infrastruktury, cloudových prostředí i API. Výsledkem je konkrétní, srozumitelná zpráva s důkazy a doporučeními, která se reálně dá použít k nápravě.
Poptat penetrační testCo jsou penetrační testy?
Penetrační test (zkráceně pentest) je řízený, autorizovaný útok na váš systém nebo aplikaci. Etický hacker se pokouší proniknout do systému stejnými technikami, které by použil skutečný útočník – ale v bezpečném, předem dohodnutém rámci a s vaším souhlasem.
Penetrační testování odhaluje:
Zranitelnosti, které skenery nezachytí
Logické chyby v aplikaci, chybně nastavená oprávnění a zneužitelné business-logic nedostatky.
Skutečný dopad útoku
Ne jen seznam CVE čísel, ale konkrétní důkaz (Proof of Concept), co útočník mohl získat.
Soulad s regulatorními požadavky
NIS2, zákon o kybernetické bezpečnosti (ZoKB), doporučení NÚKIB i požadavky pojistitelů.
Mezery v detekci
Zda by váš SOC nebo SIEM útok vůbec zaznamenal.
Penetrační test není jednorázová formalita. Je to aktivní investice do bezpečnosti, která chrání vaše data, reputaci i vztahy se zákazníky.
Co testujeme?
SysnetShield pokrývá čtyři hlavní oblasti penetračního testování:
Webové aplikace – podle metodologie OWASP Testing Guide a ASVS: autentizace, autorizace, správa sessions, validace vstupů a business-logic zranitelnosti
Infrastruktura – externí i interní testy sítí, serverů, síťových zařízení, firewallů a VPN, zvenčí i zevnitř sítě
Cloud – AWS, Azure i Google Cloud: nesprávně nastavené S3 buckety, přehnané IAM role, expozice metadat a nedostatečné segmentace
API (REST, GraphQL, SOAP) – autentizace (OAuth, JWT, API klíče), autorizace na úrovni objektů (IDOR/BOLA), rate-limiting a injekce
Jak penetrační test probíhá?
Naše metodologie je strukturovaná do šesti fází, které jsme odlaďovali na desítkách projektů:
Úvodní konzultace
Zjistíme, co chcete testovat, jaké jsou vaše cíle a kde jsou hranice. Konzultace je zdarma a nezávazná – ozveme se do 24 hodin. (1–2 pracovní dny)
Plánování, NDA a Rules of Engagement
Podepíšeme smlouvu o mlčenlivosti a definujeme přesný rozsah testu – co je v scope, v jakých hodinách bude testování probíhat a kdo je kontaktní osobou při urgentním nálezu. (1–3 pracovní dny)
Provedení testu
Kombinujeme automatizované skenování pro rychlé pokrytí s hlubokým manuálním testováním pro odhalení logických a business-logic zranitelností. (5–15 pracovních dní)
Analýza a CVSS skórování
Každou zranitelnost klasifikujeme podle CVSS na škále None až Critical; nálezy bez přímého rizika označujeme jako Informational. Ke každé připravujeme Proof of Concept a doporučení k nápravě. (3–5 pracovních dní)
Prezentace výsledků
Technická zpráva pro váš IT tým s detailními kroky reprodukce a executive summary pro management bez technického žargonu, s prioritizací nápravy. (1 pracovní den)
Retesting
Poté, co váš tým zapracuje doporučení, ověříme, zda byly zranitelnosti skutečně odstraněny. Retesting je součástí každého projektu. (2–3 pracovní dny)
Co dostanete jako výstup?
Penetrační test od SysnetShield není jen seznam nálezů. Dostanete:
Technickou zprávu – detailní popis každé zranitelnosti s kroky k reprodukci, CVSS skóre a doporučenou nápravou
Executive summary – přehled pro management bez technického žargonu, s prioritizací nápravy
Proof of Concept – screenshoty, záznamy a kód prokazující reálnou zneužitelnost každé zranitelnosti
CVSS skórování – standardizované hodnocení závažnosti každého nálezu
Doporučení k nápravě – konkrétní kroky pro váš IT/dev tým, ne jen obecné rady
Retesting – ověření, že opravené zranitelnosti jsou skutečně uzavřeny
Výstupy dodáváme v češtině. Na vyžádání je možné dodat zprávu i v angličtině.
Pro koho jsou penetrační testy?
Penetrační testování není jen pro velké korporace. Je relevantní pro řadu organizací – od regulovaných poskytovatelů služeb až po startupy před vstupem na zahraniční trh.
Poskytovatelé regulovaných služeb
Podle NIS2 a ZoKB je pro režim vyšších povinností testování zranitelností a penetrační testování zákonnou povinností podle vyhlášky č. 409/2025 Sb.
Firmy před nasazením nové aplikace
Zjistit zranitelnosti před ostrým provozem je mnohonásobně levnější než řešit bezpečnostní incident po nasazení.
E-shopy a fintech firmy
Zpracovávají platební data a osobní údaje. Únik může znamenat pokuty GDPR i ztrátu zákaznické důvěry.
Startupy a scale-upy
Vstup na zahraniční trhy a investice od venture capital fondů stále častěji vyžadují doložení výsledků penetračního testu.
Firmy po bezpečnostním incidentu
Test odhalí, jakou cestou se útočník dostal dovnitř a zda nezanechal zadní vrátka.
Pojišťovny a jejich klienti
Kybernetické pojištění stále častěji vyžaduje penetrační test jako podmínku uzavření nebo obnovení smlouvy.
Nevíte, do které kategorie patříte? Začněte bezpečnostním auditem – ten určí, které oblasti má smysl testovat prioritně.
Penetrační testy vs. skenování zranitelností
Tento rozdíl je klíčový a stojí za to ho pochopit:
| Skenování zranitelností | Penetrační test | |
|---|---|---|
| Co dělá | Porovnává váš systém s databází známých CVE | Aktivně se pokouší zranitelnosti zneužít |
| Kdo to dělá | Automatický nástroj (Nessus, Qualys…) | Certifikovaný etický hacker |
| Co odhalí | Známé, patchovatelné chyby | Logické chyby, business-logic, řetězce exploitů |
| Výstup | Seznam CVE čísel se skórem | Zpráva s PoC, executive summary, doporučení |
| Cena | Nízká | Vyšší, odpovídá hloubce analýzy |
| Vhodné pro | Pravidelné monitorování | Hloubkové hodnocení bezpečnosti, compliance |
Nejlepší přístup? Skenování zranitelností pravidelně – kvartálně nebo po každé změně – a penetrační test alespoň jednou ročně nebo před důležitými milníky. Základní sken zranitelností nabízíme zdarma.
Proč SysnetShield?
Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:
Certifikace týmu
CRTLCertified Red Team Lead
CRTOCertified Red Team Operator
CPTSCertified Penetration Testing Specialist
CNPenCertified Network Pentester
CCPenX-AWSCertified Cloud Pentesting eXpert – AWS
C-AI/MLPenCertified AI/ML Pentester
CAPenXCertified AppSec Pentesting eXpert
THM WEB1Web App Pentester Level 1
NÚKIBManažer kybernetické bezpečnostiCRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.
Co nás odlišuje
Specializovaný tým, ne subdodavatelé
Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.
Manuální práce, ne jen automatizované nástroje
Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.
Výstupy, které se dají použít
Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.
Scénáře na míru, ne šablony
Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.
Diskrétnost a mlčenlivost
Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.
Soulad s mezinárodními standardy
Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.
Časté dotazy
Závisí na rozsahu. Testování jedné webové aplikace trvá typicky 5–10 pracovních dní, komplexní infrastrukturní test 10–20 pracovních dní. Po úvodní konzultaci vám dáme přesný odhad.
Cena závisí na rozsahu, komplexitě a hloubce testování. Přesnou nabídku zpracujeme po bezplatné konzultaci – každý projekt je jiný a my nepracujeme s fixními ceníky.
Testování probíhá v dohodnutém rozsahu a časovém okně. Pro produkční prostředí plánujeme testování mimo špičku nebo na staging prostředí. Riziko výpadku minimalizujeme, ne eliminujeme – to je součástí úvodního plánování.
Black-box: tester nezná nic o cíli – simuluje externího útočníka. Grey-box: tester má částečné znalosti, například uživatelský účet – nejčastější přístup pro webové aplikace. White-box: tester má plný přístup ke kódu, dokumentaci i infrastruktuře – nejhloubkovější a nejdražší, vhodné pro interní audit.
Ano. Po úspěšném retestu vystavíme potvrzení o provedení penetračního testu, které lze předložit auditorovi, NÚKIB nebo pojišťovně. Zpráva je strukturována v souladu s PTES a OWASP.
O kritickém nálezu (CVSS 9.0+) vás informujeme okamžitě – ještě v průběhu testu, mimo standardní reportovací cyklus. Domluvíme se na prioritizaci nápravy tak, aby byl systém co nejdříve zabezpečen.
Pro poskytovatele regulovaných služeb v režimu vyšších povinností je testování zranitelností a penetrační testování zákonnou povinností. Obecně doporučujeme alespoň jednou ročně, při každé větší změně infrastruktury nebo aplikace a po bezpečnostním incidentu.
Zjistěte slabiny dříve, než je najde útočník
Nabízíme bezplatnou úvodní konzultaci – ozveme se do 24 hodin. Řekneme vám, co testovat, jak na to a co od testu očekávat. Bez závazků a bez prodejního tlaku.

