Penetrační testování

nezačíná ani nekončí automatickým skenem zranitelností. Důležité je ověřit, zda jsou zranitelnosti skutečně zneužitelné.

Webové aplikace

další

Webové aplikace testujeme tak, aby výsledkem nebyl jen seznam nálezů, ale jasná odpověď na otázku, co je v praxi zneužitelné a co má nejvyšší prioritu k nápravě. Neomezujeme se jen na OWASP Top 10 – při testování vycházíme i z OWASP ASVS (Application Security Verification Standard), který pomáhá pokrýt širší spektrum bezpečnostních požadavků napříč aplikací.

Zaměřujeme se také na logické a procesní chyby (logicalflaws), které často neodhalí automatizované nástroje, ale v reálných útocích mívají zásadní dopad. Součástí testu je i ověření API (např. autentizace, autorizace, práce s tokeny, chybové stavy a limity), aby aplikace fungovala bezpečně nejen „na webu“, ale i v integračních bodech.

Infrastruktura

další

Při penetračním testování infrastruktury prověřujeme externí i interní vektory útoku a mapujeme reálné cesty ke kompromitaci prostředí. Zaměřujeme se na perimetr (VPN, vzdálené přístupy, vystavené služby), konfigurace síťových zařízení, segmentaci a možnosti obcházení bezpečnostních kontrol. Součástí je i hardening serverů a služeb, identifikace slabých míst v nastavení a ověření, jak snadno lze získat vyšší oprávnění.

Významnou oblastí je Active Directory a správa identit: prověřujeme privilegia, delegace, slabé konfigurace a možnosti laterálního pohybu včetně zneužití účtů a přístupových cest. Pokud je prostředí hybridní nebo cloudové, test přizpůsobujeme vazbám mezi on-prem a cloudovou částí. Výstupy dáváme do priorit podle dopadu, aby bylo možné postupovat systematicky a cíleně zvyšovat bezpečnost.

Fyzická bezpečnost

další

Fyzickou bezpečnost prověřujeme jako součást reálné odolnosti organizace a lidský faktor v tom hraje zásadní roli. I dobře nastavené systémy mohou být zranitelné, pokud se dá obejít kontrola přístupu, získat cizí identitu nebo se někdo dostane k infrastruktuře přímo. Testujeme proto praktické scénáře: vstup do budov a vybraných zón, práci s návštěvami, pohyb v prostorách a ochranu kritických míst a zařízení.

Fyzické testování často realizujeme v rámci red teamingu, aby odpovídalo skutečnému postupu útočníka a prověřilo nejen bariéry, ale i procesy a reakce lidí. Doporučení prioritizujeme podle dopadu a proveditelnosti, aby zlepšení bylo měřitelné a dlouhodobě udržitelné.

Threat-Led Penetration Tests (TLPT)

další

TLPT (Threat-Led Penetration Testing) vychází z threat modelu a relevantních scénářů útoku pro vaše prostředí. Jde o reálnou emulaci hrozeb včetně postupů APT skupin, kde testovací plán navazuje na konkrétní TTP (techniky, taktiky a postupy) a ověřuje nejen zranitelnosti, ale i návaznosti mezi systémy, identitami a procesy. Pro tvorbu a strukturování threat modelu používáme rámce, jako je MITRE ATT&CK, díky čemuž jsou scénáře konzistentní, opakovatelné a průběžně rozšiřitelné podle vývoje hrozeb.

Klíčová je forma purple teamingu: red tým provádí kontrolované kroky a blue tým/SOC průběžně ověřuje viditelnost, detekci, eskalaci a reakci. Důraz klademe na rané fáze útoku (např. initial access, execution, credential access), protože právě tam má detekce nejvyšší přínos a nejnižší náklady na nápravu. Výstupy převádíme do konkrétních úprav logování, korelace a detekčních use casů a doporučení prioritizujeme tak, aby zlepšení bylo rychle ověřitelné v praxi.

Analýza zdrojového kódu

další

Analýza zdrojových kódů pomáhá odhalit bezpečnostní chyby dřív, než se projeví v provozu, a zkrátit cestu od nálezu k opravě. Kombinujeme SAST (statickou analýzu kódu) a DAST (dynamické testování běžící aplikace), protože každá metoda pokrývá jiné typy problémů: SAST najde chyby přímo v implementaci, DAST ověřuje chování aplikace „za běhu“ a dopad v reálných scénářích.

Díky kombinaci SAST a DAST dokážeme lépe prioritizovat nálezy podle rizika a dát vývoji jasné podklady k nápravě bez zbytečného zahlcení. Pracujeme s nástroji, jako jsou Sonar, Snyk, OWASP ZAP nebo BurpSuite a podle technologie a prostředí volíme i další. Výstupem je přehled doporučení s jasnými prioritami, který vede k prokazatelnému zlepšení bezpečnosti a je použitelný i pro interní kontrolu a auditní potřeby.

Bezpečnostní konfigurační audit

další

Bezpečnostní konfigurační audit ověřuje, zda jsou klíčové systémy a služby nastaveny tak, aby odpovídaly best practices a zároveň dávaly smysl v reálném provozu vaší organizace. Typicky auditujeme prostředí, jako jsou Microsoft 365 nebo Google Workspace, ale také specializované nástroje (např. PAM – Privileged Access Management) a další bezpečnostně kritické komponenty. Cílem není „odškrtat“ co nejvíc doporučení, ale snížit reálné riziko zneužití a zlepšit odolnost vůči běžným i cíleným útokům.

Výstupem je přehled jasně prioritizovaných doporučení: co upravit hned, co naplánovat a co je možné řešit postupně. Doporučení vždy zasazujeme do kontextu.

Seznamte se s týmem

Více o nás
Ilustrace ke službě Alpha Server
Ilustrace ke službě Alpha Server
Ilustrace ke službě Alpha Server
Ilustrace ke službě Alpha Server

FAQ

Jaký je rozdíl mezi penetračním testem a skenem zranitelnosti?

Sken zranitelnosti automatizovaně hledá známé chyby. Penetrační test simuluje reálného útočníka — kombinuje nástroje, znalosti a kreativitu k ověření, zda lze zranitelnosti skutečně zneužít.

Jaké typy penetračních testů provádíte?

Provádíme black-box, grey-box i white-box testy webových aplikací, infrastruktury, mobilních aplikací, Wi-Fi sítí a sociálního inženýrství. Rozsah vždy přizpůsobíme vašim cílům.

Jak často by se měl penetrační test opakovat?

Doporučujeme minimálně jednou ročně a navíc po každé významné změně v systému. U regulovaných odvětví se test často provádí čtvrtletně.

Kontaktujte nás

Děkujeme! Vaši zprávu jsme obdrželi!
Při odesílání formuláře došlo k chybě.

Odpovím Vám nejpozději  do 24 hodin Vaší od poptávky.

Poradíme vám a najdeme pro vás ideální řešení na míru.

Let’s talk

Buďte s námi v kontaktu. Propojujeme komunitu.

Hlášení incidentů:

+420 770 659 565

Sledujte nás:

Linkedin

Sídlo společnosti
Alphaserver s.r.o.

U Továren 999/31, 102 00 Praha 10

IČ: 06196675, 
DIČ: CZ06196675
Datová schránka: sw5kkgc
Platební údaje: Raiffeisenbank
Bankovní účet: 87924002/5500
IBAN: CZ9855000000000087924002
SWIFT: RZBCCZPP

Praha
U Továren 999/31, 102 00 Praha 10
+420 770 659 566

Brno
Mlýnská 425/70, 602 00 Brno
+420 770 659 565