Penetračné testy

Odhaľte slabiny skôr, než to urobí niekto iný. Vykonávame manuálne penetračné testy webových aplikácií, infraštruktúry, cloudových prostredí aj API. Výsledkom je konkrétna, zrozumiteľná správa s dôkazmi a odporúčaniami, ktorá sa reálne dá použiť na nápravu.

Mám záujem o penetračný test

Čo sú penetračné testy?

Penetračný test (skrátene pentest) je riadený, autorizovaný útok na váš systém alebo aplikáciu. Etický hacker sa pokúša preniknúť do systému rovnakými technikami, aké by použil skutočný útočník – ale v bezpečnom, vopred dohodnutom rámci a s vaším súhlasom.

Penetračné testovanie odhaľuje:

Zraniteľnosti, ktoré skenery nezachytia

Logické chyby v aplikácii, chybne nastavené oprávnenia a zneužiteľné business-logic nedostatky.

Skutočný dopad útoku

Nielen zoznam CVE čísiel, ale konkrétny dôkaz (Proof of Concept), čo útočník mohol získať.

Súlad s regulačnými požiadavkami

NIS2, zákon o kybernetickej bezpečnosti (ZoKB), odporúčania NÚKIB aj požiadavky poisťovateľov.

Medzery v detekcii

Či by váš SOC alebo SIEM útok vôbec zaznamenal.

Penetračný test nie je jednorazová formalita. Je to aktívna investícia do bezpečnosti, ktorá chráni vaše dáta, reputáciu aj vzťahy so zákazníkmi.

Čo testujeme?

SysnetShield pokrýva štyri hlavné oblasti penetračného testovania:

Webové aplikácie – podľa metodológie OWASP Testing Guide a ASVS: autentizácia, autorizácia, správa sessions, validácia vstupov a business-logic zraniteľnosti

Infraštruktúra – externé aj interné testy sietí, serverov, sieťových zariadení, firewallov a VPN, zvonku aj zvnútra siete

Cloud – AWS, Azure aj Google Cloud: nesprávne nastavené S3 buckety, prehnané IAM roly, expozícia metadát a nedostatočná segmentácia

API (REST, GraphQL, SOAP) – autentizácia (OAuth, JWT, API kľúče), autorizácia na úrovni objektov (IDOR/BOLA), rate-limiting a injekcie

Ako penetračný test prebieha?

Naša metodológia je štruktúrovaná do šiestich fáz, ktoré sme odlaďovali na desiatkach projektov:

1

Úvodná konzultácia

Zistíme, čo chcete testovať, aké sú vaše ciele a kde sú hranice. Konzultácia je zadarmo a nezáväzná – ozveme sa do 24 hodín. (1–2 pracovné dni)

2

Plánovanie, NDA a Rules of Engagement

Podpíšeme zmluvu o mlčanlivosti a definujeme presný rozsah testu – čo je v scope, v akých hodinách bude testovanie prebiehať a kto je kontaktnou osobou pri urgentnom náleze. (1–3 pracovné dni)

3

Vykonanie testu

Kombinujeme automatizované skenovanie pre rýchle pokrytie s hlbokým manuálnym testovaním na odhalenie logických a business-logic zraniteľností. (5–15 pracovných dní)

4

Analýza a CVSS skórovanie

Každú zraniteľnosť klasifikujeme podľa CVSS na škále None až Critical; nálezy bez priameho rizika označujeme ako Informational. Ku každej pripravujeme Proof of Concept a odporúčania na nápravu. (3–5 pracovných dní)

5

Prezentácia výsledkov

Technická správa pre váš IT tím s detailnými krokmi reprodukcie a executive summary pre manažment bez technického žargónu, s prioritizáciou nápravy. (1 pracovný deň)

6

Retesting

Potom, čo váš tím zapracuje odporúčania, overíme, či boli zraniteľnosti skutočne odstránené. Retesting je súčasťou každého projektu. (2–3 pracovné dni)

Bezpečnostní špecialisti prechádzajú zistenia v serverovni

Čo dostanete ako výstup?

Penetračný test od SysnetShield nie je len zoznam nálezov. Dostanete:

Technickú správu – detailný opis každej zraniteľnosti s krokmi k reprodukcii, CVSS skóre a odporúčanou nápravou

Executive summary – prehľad pre manažment bez technického žargónu, s prioritizáciou nápravy

Proof of Concept – screenshoty, záznamy a kód preukazujúci reálnu zneužiteľnosť každej zraniteľnosti

CVSS skórovanie – štandardizované hodnotenie závažnosti každého nálezu

Odporúčania na nápravu – konkrétne kroky pre váš IT/dev tím, nielen všeobecné rady

Retesting – overenie, že opravené zraniteľnosti sú skutočne uzavreté

Výstupy dodávame v češtine. Na vyžiadanie je možné dodať správu aj v angličtine.

Pre koho sú penetračné testy?

Penetračné testovanie nie je len pre veľké korporácie. Je relevantné pre rad organizácií – od regulovaných poskytovateľov služieb až po startupy pred vstupom na zahraničný trh.

Zamestnanec pracuje na výstupe z penetračného testu

Poskytovatelia regulovaných služieb

Podľa NIS2 a ZoKB je pre režim vyšších povinností testovanie zraniteľností a penetračné testovanie zákonnou povinnosťou podľa vyhlášky č. 409/2025 Zb.

Firmy pred nasadením novej aplikácie

Zistiť zraniteľnosti pred ostrou prevádzkou je mnohonásobne lacnejšie než riešiť bezpečnostný incident po nasadení.

E-shopy a fintech firmy

Spracovávajú platobné dáta a osobné údaje. Únik môže znamenať pokuty GDPR aj stratu zákazníckej dôvery.

Startupy a scale-upy

Vstup na zahraničné trhy a investície od venture capital fondov stále častejšie vyžadujú doloženie výsledkov penetračného testu.

Firmy po bezpečnostnom incidente

Test odhalí, akou cestou sa útočník dostal dovnútra a či nezanechal zadné vrátka.

Poisťovne a ich klienti

Kybernetické poistenie stále častejšie vyžaduje penetračný test ako podmienku uzavretia alebo obnovenia zmluvy.

Neviete, do ktorej kategórie patríte? Začnite bezpečnostným auditom – ten určí, ktoré oblasti má zmysel testovať prioritne.

Penetračné testy vs. skenovanie zraniteľností

Tento rozdiel je kľúčový a stojí za to ho pochopiť:

Skenovanie zraniteľnostíPenetračný test
Čo robíPorovnáva váš systém s databázou známych CVEAktívne sa pokúša zraniteľnosti zneužiť
Kto to robíAutomatický nástroj (Nessus, Qualys…)Certifikovaný etický hacker
Čo odhalíZnáme, patchovateľné chybyLogické chyby, business-logic, reťazce exploitov
VýstupZoznam CVE čísiel so skóreSpráva s PoC, executive summary, odporúčania
CenaNízkaVyššia, zodpovedá hĺbke analýzy
Vhodné prePravidelné monitorovanieHĺbkové hodnotenie bezpečnosti, compliance

Najlepší prístup? Skenovanie zraniteľností pravidelne – kvartálne alebo po každej zmene – a penetračný test aspoň raz ročne alebo pred dôležitými míľnikmi. Základný sken zraniteľností ponúkame zadarmo.

Prečo SysnetShield?

Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer so zameraním na infraštruktúru

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker so zameraním na webové aplikácie

Profil Juraja Daniša →

Certifikácia tímu

CRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.

Čo nás odlišuje

Špecializovaný tím, nie subdodávatelia

Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.

Manuálna práca, nielen automatizované nástroje

Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.

Výstupy, ktoré sa dajú použiť

Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.

Scenáre na mieru, nie šablóny

Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.

Diskrétnosť a mlčanlivosť

Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.

Súlad s medzinárodnými štandardmi

Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.

Časté otázky

Závisí od rozsahu. Testovanie jednej webovej aplikácie trvá typicky 5–10 pracovných dní, komplexný infraštruktúrny test 10–20 pracovných dní. Po úvodnej konzultácii vám dáme presný odhad.

Cena závisí od rozsahu, komplexnosti a hĺbky testovania. Presnú ponuku spracujeme po bezplatnej konzultácii – každý projekt je iný a my nepracujeme s fixnými cenníkmi.

Testovanie prebieha v dohodnutom rozsahu a časovom okne. Pre produkčné prostredie plánujeme testovanie mimo špičky alebo na staging prostredí. Riziko výpadku minimalizujeme, nie eliminujeme – to je súčasťou úvodného plánovania.

Black-box: tester nevie nič o cieli – simuluje externého útočníka. Grey-box: tester má čiastočné znalosti, napríklad používateľský účet – najčastejší prístup pre webové aplikácie. White-box: tester má plný prístup ku kódu, dokumentácii aj infraštruktúre – najhĺbkovejší a najdrahší, vhodný pre interný audit.

Áno. Po úspešnom reteste vystavíme potvrdenie o vykonaní penetračného testu, ktoré je možné predložiť audítorovi, NÚKIB alebo poisťovni. Správa je štruktúrovaná v súlade s PTES a OWASP.

O kritickom náleze (CVSS 9.0+) vás informujeme okamžite – ešte v priebehu testu, mimo štandardného reportovacieho cyklu. Dohodneme sa na prioritizácii nápravy tak, aby bol systém čo najskôr zabezpečen.

Pre poskytovateľov regulovaných služieb v režime vyšších povinností je testovanie zraniteľností a penetračné testovanie zákonnou povinnosťou. Všeobecne odporúčame aspoň raz ročne, pri každej väčšej zmene infraštruktúry alebo aplikácie a po bezpečnostnom incidente.

Zistite slabiny skôr, než ich nájde útočník

Ponúkame bezplatnú úvodnú konzultáciu – ozveme sa do 24 hodín. Povieme vám, čo testovať, ako na to a čo od testu očakávať. Bez záväzkov a bez predajného tlaku.

Objednajte si penetračný test
Ozveme sa do 24 hodín s návrhom rozsahu