Penetračné testy
Odhaľte slabiny skôr, než to urobí niekto iný. Vykonávame manuálne penetračné testy webových aplikácií, infraštruktúry, cloudových prostredí aj API. Výsledkom je konkrétna, zrozumiteľná správa s dôkazmi a odporúčaniami, ktorá sa reálne dá použiť na nápravu.
Mám záujem o penetračný testČo sú penetračné testy?
Penetračný test (skrátene pentest) je riadený, autorizovaný útok na váš systém alebo aplikáciu. Etický hacker sa pokúša preniknúť do systému rovnakými technikami, aké by použil skutočný útočník – ale v bezpečnom, vopred dohodnutom rámci a s vaším súhlasom.
Penetračné testovanie odhaľuje:
Zraniteľnosti, ktoré skenery nezachytia
Logické chyby v aplikácii, chybne nastavené oprávnenia a zneužiteľné business-logic nedostatky.
Skutočný dopad útoku
Nielen zoznam CVE čísiel, ale konkrétny dôkaz (Proof of Concept), čo útočník mohol získať.
Súlad s regulačnými požiadavkami
NIS2, zákon o kybernetickej bezpečnosti (ZoKB), odporúčania NÚKIB aj požiadavky poisťovateľov.
Medzery v detekcii
Či by váš SOC alebo SIEM útok vôbec zaznamenal.
Penetračný test nie je jednorazová formalita. Je to aktívna investícia do bezpečnosti, ktorá chráni vaše dáta, reputáciu aj vzťahy so zákazníkmi.
Čo testujeme?
SysnetShield pokrýva štyri hlavné oblasti penetračného testovania:
Webové aplikácie – podľa metodológie OWASP Testing Guide a ASVS: autentizácia, autorizácia, správa sessions, validácia vstupov a business-logic zraniteľnosti
Infraštruktúra – externé aj interné testy sietí, serverov, sieťových zariadení, firewallov a VPN, zvonku aj zvnútra siete
Cloud – AWS, Azure aj Google Cloud: nesprávne nastavené S3 buckety, prehnané IAM roly, expozícia metadát a nedostatočná segmentácia
API (REST, GraphQL, SOAP) – autentizácia (OAuth, JWT, API kľúče), autorizácia na úrovni objektov (IDOR/BOLA), rate-limiting a injekcie
Ako penetračný test prebieha?
Naša metodológia je štruktúrovaná do šiestich fáz, ktoré sme odlaďovali na desiatkach projektov:
Úvodná konzultácia
Zistíme, čo chcete testovať, aké sú vaše ciele a kde sú hranice. Konzultácia je zadarmo a nezáväzná – ozveme sa do 24 hodín. (1–2 pracovné dni)
Plánovanie, NDA a Rules of Engagement
Podpíšeme zmluvu o mlčanlivosti a definujeme presný rozsah testu – čo je v scope, v akých hodinách bude testovanie prebiehať a kto je kontaktnou osobou pri urgentnom náleze. (1–3 pracovné dni)
Vykonanie testu
Kombinujeme automatizované skenovanie pre rýchle pokrytie s hlbokým manuálnym testovaním na odhalenie logických a business-logic zraniteľností. (5–15 pracovných dní)
Analýza a CVSS skórovanie
Každú zraniteľnosť klasifikujeme podľa CVSS na škále None až Critical; nálezy bez priameho rizika označujeme ako Informational. Ku každej pripravujeme Proof of Concept a odporúčania na nápravu. (3–5 pracovných dní)
Prezentácia výsledkov
Technická správa pre váš IT tím s detailnými krokmi reprodukcie a executive summary pre manažment bez technického žargónu, s prioritizáciou nápravy. (1 pracovný deň)
Retesting
Potom, čo váš tím zapracuje odporúčania, overíme, či boli zraniteľnosti skutočne odstránené. Retesting je súčasťou každého projektu. (2–3 pracovné dni)
Čo dostanete ako výstup?
Penetračný test od SysnetShield nie je len zoznam nálezov. Dostanete:
Technickú správu – detailný opis každej zraniteľnosti s krokmi k reprodukcii, CVSS skóre a odporúčanou nápravou
Executive summary – prehľad pre manažment bez technického žargónu, s prioritizáciou nápravy
Proof of Concept – screenshoty, záznamy a kód preukazujúci reálnu zneužiteľnosť každej zraniteľnosti
CVSS skórovanie – štandardizované hodnotenie závažnosti každého nálezu
Odporúčania na nápravu – konkrétne kroky pre váš IT/dev tím, nielen všeobecné rady
Retesting – overenie, že opravené zraniteľnosti sú skutočne uzavreté
Výstupy dodávame v češtine. Na vyžiadanie je možné dodať správu aj v angličtine.
Pre koho sú penetračné testy?
Penetračné testovanie nie je len pre veľké korporácie. Je relevantné pre rad organizácií – od regulovaných poskytovateľov služieb až po startupy pred vstupom na zahraničný trh.
Poskytovatelia regulovaných služieb
Podľa NIS2 a ZoKB je pre režim vyšších povinností testovanie zraniteľností a penetračné testovanie zákonnou povinnosťou podľa vyhlášky č. 409/2025 Zb.
Firmy pred nasadením novej aplikácie
Zistiť zraniteľnosti pred ostrou prevádzkou je mnohonásobne lacnejšie než riešiť bezpečnostný incident po nasadení.
E-shopy a fintech firmy
Spracovávajú platobné dáta a osobné údaje. Únik môže znamenať pokuty GDPR aj stratu zákazníckej dôvery.
Startupy a scale-upy
Vstup na zahraničné trhy a investície od venture capital fondov stále častejšie vyžadujú doloženie výsledkov penetračného testu.
Firmy po bezpečnostnom incidente
Test odhalí, akou cestou sa útočník dostal dovnútra a či nezanechal zadné vrátka.
Poisťovne a ich klienti
Kybernetické poistenie stále častejšie vyžaduje penetračný test ako podmienku uzavretia alebo obnovenia zmluvy.
Neviete, do ktorej kategórie patríte? Začnite bezpečnostným auditom – ten určí, ktoré oblasti má zmysel testovať prioritne.
Penetračné testy vs. skenovanie zraniteľností
Tento rozdiel je kľúčový a stojí za to ho pochopiť:
| Skenovanie zraniteľností | Penetračný test | |
|---|---|---|
| Čo robí | Porovnáva váš systém s databázou známych CVE | Aktívne sa pokúša zraniteľnosti zneužiť |
| Kto to robí | Automatický nástroj (Nessus, Qualys…) | Certifikovaný etický hacker |
| Čo odhalí | Známe, patchovateľné chyby | Logické chyby, business-logic, reťazce exploitov |
| Výstup | Zoznam CVE čísiel so skóre | Správa s PoC, executive summary, odporúčania |
| Cena | Nízka | Vyššia, zodpovedá hĺbke analýzy |
| Vhodné pre | Pravidelné monitorovanie | Hĺbkové hodnotenie bezpečnosti, compliance |
Najlepší prístup? Skenovanie zraniteľností pravidelne – kvartálne alebo po každej zmene – a penetračný test aspoň raz ročne alebo pred dôležitými míľnikmi. Základný sken zraniteľností ponúkame zadarmo.
Prečo SysnetShield?
Na trhu je rad firiem, ktoré ponúkajú bezpečnostné služby. Tu je konkrétny rozdiel – a ľudia, ktorí za ním stoja:
Certifikácia tímu
CRTLCertified Red Team Lead
CRTOCertified Red Team Operator
CPTSCertified Penetration Testing Specialist
CNPenCertified Network Pentester
CCPenX-AWSCertified Cloud Pentesting eXpert – AWS
C-AI/MLPenCertified AI/ML Pentester
CAPenXCertified AppSec Pentesting eXpert
THM WEB1Web App Pentester Level 1
NÚKIBManažér kybernetickej bezpečnostiCRTO aj CPTS sú plne praktické certifikácie – skúškou je niekoľkodňový útok v laboratórnom prostredí a spracovanie reportu, nie test s výberom odpovedí.
Čo nás odlišuje
Špecializovaný tím, nie subdodávatelia
Nie sme konzultačný dom, ktorý prácu prepredáva. Každý projekt vedú priamo členovia nášho tímu s plnou zodpovednosťou za výsledok.
Manuálna práca, nielen automatizované nástroje
Automatické skenery odhalia známe zraniteľnosti. Logické chyby, business-logic nedostatky a reťazce exploitov odhalí len skúsený tester, ktorý myslí ako útočník.
Výstupy, ktoré sa dajú použiť
Správa nie je akademické cvičenie. Je písaná tak, aby váš dev alebo ops tím mohol hneď začať s nápravou – s konkrétnymi krokmi a odkazmi na zdroje.
Scenáre na mieru, nie šablóny
Každý projekt staviame podľa vášho prostredia, vašich rizík a vašich cieľov. Nepoužívame krabicové metodiky ani generické šablóny.
Diskrétnosť a mlčanlivosť
Pred každým projektom podpisujeme NDA. Všetky informácie aj výsledky zostávajú výhradne medzi nami a vami.
Súlad s medzinárodnými štandardmi
Metodológia vychádza z OWASP, PTES a NIST a je v súlade s NIS2 aj zákonom o kybernetickej bezpečnosti – teda s tým, čo uznávajú regulátori aj audítori.
Časté otázky
Závisí od rozsahu. Testovanie jednej webovej aplikácie trvá typicky 5–10 pracovných dní, komplexný infraštruktúrny test 10–20 pracovných dní. Po úvodnej konzultácii vám dáme presný odhad.
Cena závisí od rozsahu, komplexnosti a hĺbky testovania. Presnú ponuku spracujeme po bezplatnej konzultácii – každý projekt je iný a my nepracujeme s fixnými cenníkmi.
Testovanie prebieha v dohodnutom rozsahu a časovom okne. Pre produkčné prostredie plánujeme testovanie mimo špičky alebo na staging prostredí. Riziko výpadku minimalizujeme, nie eliminujeme – to je súčasťou úvodného plánovania.
Black-box: tester nevie nič o cieli – simuluje externého útočníka. Grey-box: tester má čiastočné znalosti, napríklad používateľský účet – najčastejší prístup pre webové aplikácie. White-box: tester má plný prístup ku kódu, dokumentácii aj infraštruktúre – najhĺbkovejší a najdrahší, vhodný pre interný audit.
Áno. Po úspešnom reteste vystavíme potvrdenie o vykonaní penetračného testu, ktoré je možné predložiť audítorovi, NÚKIB alebo poisťovni. Správa je štruktúrovaná v súlade s PTES a OWASP.
O kritickom náleze (CVSS 9.0+) vás informujeme okamžite – ešte v priebehu testu, mimo štandardného reportovacieho cyklu. Dohodneme sa na prioritizácii nápravy tak, aby bol systém čo najskôr zabezpečen.
Pre poskytovateľov regulovaných služieb v režime vyšších povinností je testovanie zraniteľností a penetračné testovanie zákonnou povinnosťou. Všeobecne odporúčame aspoň raz ročne, pri každej väčšej zmene infraštruktúry alebo aplikácie a po bezpečnostnom incidente.
Zistite slabiny skôr, než ich nájde útočník
Ponúkame bezplatnú úvodnú konzultáciu – ozveme sa do 24 hodín. Povieme vám, čo testovať, ako na to a čo od testu očakávať. Bez záväzkov a bez predajného tlaku.

