Penetračné testovanie infraštruktúry

Penetračný test infraštruktúry je kontrolovaná simulácia kybernetického útoku zameraná na vaše servery, sieťové zariadenia, operačné systémy a služby. Cieľom je identifikovať zraniteľnosti, ktoré by mohol skutočný útočník zneužiť na prienik do vašej siete, eskaláciu oprávnení alebo prístup k citlivým údajom.

Nezáväzná konzultácia

Externý penetračný test

Testujeme konfiguráciu systémov, sieťovú segmentáciu, správu prístupov, politiky hesiel a ďalšie bezpečnostné mechanizmy. Výstupom je podrobná správa s nájdenými zraniteľnosťami, dôkazom ich zneužiteľnosti a konkrétnymi odporúčaniami na nápravu.

Externý penetračný test simuluje útok z prostredia internetu – teda z pohľadu útočníka, ktorý nemá žiadny prístup do vašej internej siete.

Zameriavame sa na všetko, čo je z vašej infraštruktúry dostupné zvonku: verejne prístupné servery, e-mailové brány, VPN koncentrátory, webové aplikácie, DNS servery a ďalšie exponované služby.

Hľadáme chybné konfigurácie, neaktualizované systémy, slabé šifrovacie protokoly a ďalšie zraniteľnosti, ktoré by útočníkovi umožnili získať počiatočný prístup do vašej organizácie. Test odhalí, ako vaša firma vyzerá očami útočníka z internetu, a ukáže, kde je potrebné posilniť obrannú líniu.

Zaujíma vás skôr test webovej aplikácie? Prejdite na stránku Penetračné testovanie webovej aplikácie, alebo si pozrite prehľad penetračných testov.

Interný penetračný test

Interný penetračný test simuluje situáciu, keď sa útočník už nachádza vo vnútri vašej siete – napríklad po úspešnom phishingovom útoku, kompromitácii zamestnaneckého zariadenia alebo zneužití fyzického prístupu.

Zameriavame sa na sieťovú segmentáciu, konfiguráciu Active Directory, správu oprávnení, zdieľané sieťové prostriedky a možnosti laterálneho pohybu medzi systémami.

Testujeme, ako ďaleko sa útočník dokáže dostať od počiatočného prístupu k najcennejším aktívam vašej organizácie – doménovému radiču, databázam s citlivými údajmi alebo riadiacim systémom. Výsledok ukáže, či vaša vnútorná obrana dokáže útočníka zastaviť alebo aspoň detegovať.

Kolegovia konzultujú výsledky kontroly pri serverovni

Penetračný test cloudu

Penetračný test cloudového prostredia preveruje bezpečnosť vašej infraštruktúry prevádzkovanej v cloude – či už ide o Microsoft Azure, Amazon AWS, Google Cloud Platform alebo iného poskytovateľa.

Zameriavame sa na konfiguráciu cloudových služieb, správu identít a prístupov (IAM), nastavenie úložísk, sieťových pravidiel, šifrovanie údajov a bezpečnosť virtuálnych strojov aj kontajnerov.

Chybná konfigurácia cloudového prostredia patrí medzi najčastejšie príčiny bezpečnostných incidentov. Testujeme, či vaše nastavenie zodpovedá osvedčeným postupom a či útočník nemôže zneužiť prehnané oprávnenia, verejne prístupné úložiská alebo chýbajúcu segmentáciu na prienik do vášho prostredia.

Ako prebieha penetračný test?

1

Úvodná konzultácia

Spoločne definujeme rozsah testovania, ciele a očakávania. (1 – 2 dni)

2

Plánovanie a príprava

Formalizujeme spoluprácu – podpis NDA, zmluvy a pravidiel zapojenia (Rules of Engagement). (1 – 3 dni)

3

Vykonanie testu

Aktívna fáza testovania – kombinácia automatizovaných nástrojov a manuálnych techník. (5 – 15 dní)

4

Analýza a reporting

Dôkladne analyzujeme všetky nálezy a klasifikujeme ich podľa závažnosti (CVSS skóre). (3 – 5 dní)

5

Prezentácia výsledkov

Výsledky prezentujeme zrozumiteľne – executive summary pre manažment aj detailná technická správa pre IT tím. (1 deň)

6

Retesting

Po implementácii opráv vykonáme opakované testovanie. (2 – 3 dni)

Prečo SysnetShield?

Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer so zameraním na infraštruktúru

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker so zameraním na webové aplikácie

Profil Juraja Daniša →

Certifikácia tímu

CRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.

Čo nás odlišuje

Špecializovaný tím, nie subdodávatelia

Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.

Manuálna práca, nielen automatizované nástroje

Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.

Výstupy, ktoré sa dajú použiť

Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.

Scenáre na mieru, nie šablóny

Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.

Diskrétnosť a mlčanlivosť

Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.

Súlad s medzinárodnými štandardmi

Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.

Zistite, ako je na tom vaša bezpečnosť

Nechajte nám kontakt a ozveme sa vám do 24 hodín s nezáväznou konzultáciou. Preberieme rozsah, prístup aj cenu. Odpovieme do 24 hodín · nezáväzná úvodná konzultácia · cenová ponuka na mieru.

Nezáväzná konzultácia
Odpovieme do 24 hodín