Penetrační test je předem schválený pokus o průnik do aplikace, sítě, mobilní aplikace nebo Wi-Fi. Nejde jen o seznam známých chyb. Tester ověřuje, které slabiny lze skutečně zneužít, jak je lze spojit do cesty útoku a jaký by byl dopad na provoz nebo data.
Pokud už znáte rozsah a hledáte nabídku, podívejte se rovnou na službu penetrační testy. Níže vysvětlujeme, co si před poptávkou ujasnit a jak poznat použitelný výstup.
Co je potřeba určit před testem
Dobré zadání nezačíná nástrojem, ale cílem. Firma by měla umět říct, které systémy chce prověřit, co je pro ni nejcitlivější a jaké provozní omezení musí tester respektovat.
Do rozsahu obvykle patří:
- konkrétní domény, IP adresy, aplikace, API nebo mobilní aplikace;
- testovací účty a role, pokud se prověřuje i přihlášená část;
- povolené časy, intenzita testu a zakázané techniky;
- kontakt pro případ nestability nebo kritického nálezu;
- způsob předání důkazů a bezpečného odstranění získaných dat.
Tyto hranice se zapisují do pravidel zapojení. Přehled principů najdete na stránce metodiky testování.
Typy penetračního testu
Externí test se dívá na systémy dostupné z internetu. Interní test simuluje útočníka, který už získal přístup do firemní sítě. U webu a API se prověřuje řízení přístupu, práce se vstupy, relace, obchodní logika i napojení na další systémy. Mobilní test přidává aplikaci v telefonu, lokální úložiště a komunikaci s backendem. Wi-Fi test řeší konfiguraci, oddělení sítí a možnost dalšího postupu po připojení.
Black-box test začíná s minimem informací. Gray-box používá omezené účty nebo dokumentaci a bývá efektivnější tam, kde je cílem pokrýt více rolí do hloubky. White-box přidává širší znalost architektury či zdrojového kódu. Žádná varianta není automaticky nejlepší; volba vychází z cíle a rozpočtu.
Co ovlivňuje cenu penetračního testu
Cenu neurčuje jen počet IP adres nebo obrazovek. Největší vliv má počet odlišných funkcí a rolí, množství rozhraní, složitost přihlášení, požadovaná hloubka a omezení produkčního provozu. Rozsah zvyšuje také více lokalit, nestandardní technologie, test mimo pracovní dobu nebo nutnost koordinace s dalšími dodavateli.
Srovnávejte proto nabídky podle stejného zadání. Nízká částka může znamenat úzký automatizovaný sken, zatímco jiná nabídka počítá s ručním ověřením, prezentací výsledků a retestem. Aktuální orientační varianty a cenové faktory uvádíme na stránce penetračních testů.
Jak test probíhá
- Scoping a pravidla zapojení. Potvrdí se cíle, rozsah, kontakty a bezpečnostní hranice.
- Průzkum. Tester mapuje dostupné služby, technologie, role a možné vstupní body.
- Ruční ověření. Automatizované nálezy se prověří a hledají se chyby, které skener nepozná.
- Kontrolované zneužití. Tester ukáže dosažitelný dopad, ale zastaví se na dohodnuté hranici.
- Report a prezentace. Nálezy se předají s důkazy, prioritou a konkrétní nápravou.
- Retest. Po opravě se ověří, že původní cesta útoku už nefunguje a nevznikla jiná chyba.
Co má obsahovat použitelný report
Vedení potřebuje stručně vědět, co je ohrožené, jaký je dopad a co se má rozhodnout. Technický tým potřebuje reprodukovatelné kroky, dotčenou část systému, důkaz, závažnost a doporučení k opravě. Dobrý report tyto dvě vrstvy oddělí, ale udrží mezi nimi jasnou vazbu.
Samotné skóre CVSS nestačí. Priorita má zohlednit i hodnotu aktiva, dostupnost zvenčí, existující obranná opatření a možnost spojit několik slabin. U opravených nálezů má retest uvést datum, rozsah a výsledek ověření.
Jak vybrat dodavatele
Ptejte se, kdo bude test skutečně provádět, kolik času připadne na ruční práci a jak dodavatel chrání získaná data. Nechte si vysvětlit podobu reportu, postup při kritickém nálezu, podmínky retestu a to, co je z nabídky výslovně vyloučeno. Dodavatel by měl bez vytáček popsat také případné subdodavatele a pravidla odpovědnosti.
Pozor na nabídku, která slibuje „kompletní pentest“ bez znalosti rozsahu. Přesnou cenu lze určit až po základním scopingu. Pokud chcete rozsah projít s námi, domluvte si nezávaznou konzultaci.
Pentest, audit a red team nejsou totéž
Audit ICT popisuje skutečný stav technologií, přístupů, záloh a serverovny. Penetrační test jde do vymezeného systému a prakticky ověřuje zneužitelnost. Red team sleduje konkrétní cíl napříč více cestami a současně prověřuje, zda obrana útok odhalí a zvládne.
Pro širší scénář si přečtěte vysvětlení red teamu oproti penetračnímu testu nebo přejděte na službu red teaming.