



Webové aplikace testujeme tak, aby výsledkem nebyl jen seznam nálezů, ale jasná odpověď na otázku, co je v praxi zneužitelné a co má nejvyšší prioritu k nápravě. Neomezujeme se jen na OWASP Top 10 – při testování vycházíme i z OWASP ASVS (Application Security Verification Standard), který pomáhá pokrýt širší spektrum bezpečnostních požadavků napříč aplikací.
Zaměřujeme se také na logické a procesní chyby (logicalflaws), které často neodhalí automatizované nástroje, ale v reálných útocích mívají zásadní dopad. Součástí testu je i ověření API (např. autentizace, autorizace, práce s tokeny, chybové stavy a limity), aby aplikace fungovala bezpečně nejen „na webu“, ale i v integračních bodech.
Při penetračním testování infrastruktury prověřujeme externí i interní vektory útoku a mapujeme reálné cesty ke kompromitaci prostředí. Zaměřujeme se na perimetr (VPN, vzdálené přístupy, vystavené služby), konfigurace síťových zařízení, segmentaci a možnosti obcházení bezpečnostních kontrol. Součástí je i hardening serverů a služeb, identifikace slabých míst v nastavení a ověření, jak snadno lze získat vyšší oprávnění.
Významnou oblastí je Active Directory a správa identit: prověřujeme privilegia, delegace, slabé konfigurace a možnosti laterálního pohybu včetně zneužití účtů a přístupových cest. Pokud je prostředí hybridní nebo cloudové, test přizpůsobujeme vazbám mezi on-prem a cloudovou částí. Výstupy dáváme do priorit podle dopadu, aby bylo možné postupovat systematicky a cíleně zvyšovat bezpečnost.
Fyzickou bezpečnost prověřujeme jako součást reálné odolnosti organizace a lidský faktor v tom hraje zásadní roli. I dobře nastavené systémy mohou být zranitelné, pokud se dá obejít kontrola přístupu, získat cizí identitu nebo se někdo dostane k infrastruktuře přímo. Testujeme proto praktické scénáře: vstup do budov a vybraných zón, práci s návštěvami, pohyb v prostorách a ochranu kritických míst a zařízení.
Fyzické testování často realizujeme v rámci red teamingu, aby odpovídalo skutečnému postupu útočníka a prověřilo nejen bariéry, ale i procesy a reakce lidí. Doporučení prioritizujeme podle dopadu a proveditelnosti, aby zlepšení bylo měřitelné a dlouhodobě udržitelné.
TLPT (Threat-Led Penetration Testing) vychází z threat modelu a relevantních scénářů útoku pro vaše prostředí. Jde o reálnou emulaci hrozeb včetně postupů APT skupin, kde testovací plán navazuje na konkrétní TTP (techniky, taktiky a postupy) a ověřuje nejen zranitelnosti, ale i návaznosti mezi systémy, identitami a procesy. Pro tvorbu a strukturování threat modelu používáme rámce, jako je MITRE ATT&CK, díky čemuž jsou scénáře konzistentní, opakovatelné a průběžně rozšiřitelné podle vývoje hrozeb.
Klíčová je forma purple teamingu: red tým provádí kontrolované kroky a blue tým/SOC průběžně ověřuje viditelnost, detekci, eskalaci a reakci. Důraz klademe na rané fáze útoku (např. initial access, execution, credential access), protože právě tam má detekce nejvyšší přínos a nejnižší náklady na nápravu. Výstupy převádíme do konkrétních úprav logování, korelace a detekčních use casů a doporučení prioritizujeme tak, aby zlepšení bylo rychle ověřitelné v praxi.
Analýza zdrojových kódů pomáhá odhalit bezpečnostní chyby dřív, než se projeví v provozu, a zkrátit cestu od nálezu k opravě. Kombinujeme SAST (statickou analýzu kódu) a DAST (dynamické testování běžící aplikace), protože každá metoda pokrývá jiné typy problémů: SAST najde chyby přímo v implementaci, DAST ověřuje chování aplikace „za běhu“ a dopad v reálných scénářích.
Díky kombinaci SAST a DAST dokážeme lépe prioritizovat nálezy podle rizika a dát vývoji jasné podklady k nápravě bez zbytečného zahlcení. Pracujeme s nástroji, jako jsou Sonar, Snyk, OWASP ZAP nebo BurpSuite a podle technologie a prostředí volíme i další. Výstupem je přehled doporučení s jasnými prioritami, který vede k prokazatelnému zlepšení bezpečnosti a je použitelný i pro interní kontrolu a auditní potřeby.
Bezpečnostní konfigurační audit ověřuje, zda jsou klíčové systémy a služby nastaveny tak, aby odpovídaly best practices a zároveň dávaly smysl v reálném provozu vaší organizace. Typicky auditujeme prostředí, jako jsou Microsoft 365 nebo Google Workspace, ale také specializované nástroje (např. PAM – Privileged Access Management) a další bezpečnostně kritické komponenty. Cílem není „odškrtat“ co nejvíc doporučení, ale snížit reálné riziko zneužití a zlepšit odolnost vůči běžným i cíleným útokům.
Výstupem je přehled jasně prioritizovaných doporučení: co upravit hned, co naplánovat a co je možné řešit postupně. Doporučení vždy zasazujeme do kontextu.




Sken zranitelnosti automatizovaně hledá známé chyby. Penetrační test simuluje reálného útočníka — kombinuje nástroje, znalosti a kreativitu k ověření, zda lze zranitelnosti skutečně zneužít.
Provádíme black-box, grey-box i white-box testy webových aplikací, infrastruktury, mobilních aplikací, Wi-Fi sítí a sociálního inženýrství. Rozsah vždy přizpůsobíme vašim cílům.
Doporučujeme minimálně jednou ročně a navíc po každé významné změně v systému. U regulovaných odvětví se test často provádí čtvrtletně.
Let’s talk
Telefon:
+420 770 659 566
E-mail:
info@alphaserver.cz
Hlášení incidentů:
+420 770 659 565
Sledujte nás:
Sídlo společnosti
Alphaserver s.r.o.
U Továren 999/31, 102 00 Praha 10
IČ: 06196675,
DIČ: CZ06196675
Datová schránka: sw5kkgc
Platební údaje: Raiffeisenbank
Bankovní účet: 87924002/5500
IBAN: CZ9855000000000087924002
SWIFT: RZBCCZPP
Praha
U Továren 999/31, 102 00 Praha 10
+420 770 659 566
Brno
Mlýnská 425/70, 602 00 Brno
+420 770 659 565