Penetračné testovanie infraštruktúry
Penetračný test infraštruktúry je kontrolovaná simulácia kybernetického útoku zameraná na vaše servery, sieťové zariadenia, operačné systémy a služby. Cieľom je identifikovať zraniteľnosti, ktoré by mohol skutočný útočník zneužiť na prienik do vašej siete, eskaláciu oprávnení alebo prístup k citlivým údajom.
Nezáväzná konzultáciaExterný penetračný test
Testujeme konfiguráciu systémov, sieťovú segmentáciu, správu prístupov, politiky hesiel a ďalšie bezpečnostné mechanizmy. Výstupom je podrobná správa s nájdenými zraniteľnosťami, dôkazom ich zneužiteľnosti a konkrétnymi odporúčaniami na nápravu.
Externý penetračný test simuluje útok z prostredia internetu – teda z pohľadu útočníka, ktorý nemá žiadny prístup do vašej internej siete.
Zameriavame sa na všetko, čo je z vašej infraštruktúry dostupné zvonku: verejne prístupné servery, e-mailové brány, VPN koncentrátory, webové aplikácie, DNS servery a ďalšie exponované služby.
Hľadáme chybné konfigurácie, neaktualizované systémy, slabé šifrovacie protokoly a ďalšie zraniteľnosti, ktoré by útočníkovi umožnili získať počiatočný prístup do vašej organizácie. Test odhalí, ako vaša firma vyzerá očami útočníka z internetu, a ukáže, kde je potrebné posilniť obrannú líniu.
Zaujíma vás skôr test webovej aplikácie? Prejdite na stránku Penetračné testovanie webovej aplikácie, alebo si pozrite prehľad penetračných testov.
Interný penetračný test
Interný penetračný test simuluje situáciu, keď sa útočník už nachádza vo vnútri vašej siete – napríklad po úspešnom phishingovom útoku, kompromitácii zamestnaneckého zariadenia alebo zneužití fyzického prístupu.
Zameriavame sa na sieťovú segmentáciu, konfiguráciu Active Directory, správu oprávnení, zdieľané sieťové prostriedky a možnosti laterálneho pohybu medzi systémami.
Testujeme, ako ďaleko sa útočník dokáže dostať od počiatočného prístupu k najcennejším aktívam vašej organizácie – doménovému radiču, databázam s citlivými údajmi alebo riadiacim systémom. Výsledok ukáže, či vaša vnútorná obrana dokáže útočníka zastaviť alebo aspoň detegovať.
Penetračný test cloudu
Penetračný test cloudového prostredia preveruje bezpečnosť vašej infraštruktúry prevádzkovanej v cloude – či už ide o Microsoft Azure, Amazon AWS, Google Cloud Platform alebo iného poskytovateľa.
Zameriavame sa na konfiguráciu cloudových služieb, správu identít a prístupov (IAM), nastavenie úložísk, sieťových pravidiel, šifrovanie údajov a bezpečnosť virtuálnych strojov aj kontajnerov.
Chybná konfigurácia cloudového prostredia patrí medzi najčastejšie príčiny bezpečnostných incidentov. Testujeme, či vaše nastavenie zodpovedá osvedčeným postupom a či útočník nemôže zneužiť prehnané oprávnenia, verejne prístupné úložiská alebo chýbajúcu segmentáciu na prienik do vášho prostredia.
Ako prebieha penetračný test?
Úvodná konzultácia
Spoločne definujeme rozsah testovania, ciele a očakávania. (1 – 2 dni)
Plánovanie a príprava
Formalizujeme spoluprácu – podpis NDA, zmluvy a pravidiel zapojenia (Rules of Engagement). (1 – 3 dni)
Vykonanie testu
Aktívna fáza testovania – kombinácia automatizovaných nástrojov a manuálnych techník. (5 – 15 dní)
Analýza a reporting
Dôkladne analyzujeme všetky nálezy a klasifikujeme ich podľa závažnosti (CVSS skóre). (3 – 5 dní)
Prezentácia výsledkov
Výsledky prezentujeme zrozumiteľne – executive summary pre manažment aj detailná technická správa pre IT tím. (1 deň)
Retesting
Po implementácii opráv vykonáme opakované testovanie. (2 – 3 dni)
Prečo SysnetShield?
Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:
Certifikácia tímu
CRTLCertified Red Team Lead
CRTOCertified Red Team Operator
CPTSCertified Penetration Testing Specialist
CNPenCertified Network Pentester
CCPenX-AWSCertified Cloud Pentesting eXpert – AWS
C-AI/MLPenCertified AI/ML Pentester
CAPenXCertified AppSec Pentesting eXpert
THM WEB1Web App Pentester Level 1
NÚKIBManažér kybernetickej bezpečnostiCRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.
Čo nás odlišuje
Špecializovaný tím, nie subdodávatelia
Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.
Manuálna práca, nielen automatizované nástroje
Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.
Výstupy, ktoré sa dajú použiť
Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.
Scenáre na mieru, nie šablóny
Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.
Diskrétnosť a mlčanlivosť
Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.
Súlad s medzinárodnými štandardmi
Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.
Zistite, ako je na tom vaša bezpečnosť
Nechajte nám kontakt a ozveme sa vám do 24 hodín s nezáväznou konzultáciou. Preberieme rozsah, prístup aj cenu. Odpovieme do 24 hodín · nezáväzná úvodná konzultácia · cenová ponuka na mieru.

