Blog

Co je penetrační test: průběh, cena a výstup

Autor: redakce GBH Cyber

  • Penetrační testy
Pracoviště penetračního testera s více monitory a výpisem síťového provozu

Penetrační test je předem schválený pokus o průnik do aplikace, sítě, mobilní aplikace nebo Wi-Fi. Nejde jen o seznam známých chyb. Tester ověřuje, které slabiny lze skutečně zneužít, jak je lze spojit do cesty útoku a jaký by byl dopad na provoz nebo data.

Pokud už znáte rozsah a hledáte nabídku, podívejte se rovnou na službu penetrační testy. Níže vysvětlujeme, co si před poptávkou ujasnit a jak poznat použitelný výstup.

Co je potřeba určit před testem

Dobré zadání nezačíná nástrojem, ale cílem. Firma by měla umět říct, které systémy chce prověřit, co je pro ni nejcitlivější a jaké provozní omezení musí tester respektovat.

Do rozsahu obvykle patří:

  • konkrétní domény, IP adresy, aplikace, API nebo mobilní aplikace;
  • testovací účty a role, pokud se prověřuje i přihlášená část;
  • povolené časy, intenzita testu a zakázané techniky;
  • kontakt pro případ nestability nebo kritického nálezu;
  • způsob předání důkazů a bezpečného odstranění získaných dat.

Tyto hranice se zapisují do pravidel zapojení. Přehled principů najdete na stránce metodiky testování.

Typy penetračního testu

Externí test se dívá na systémy dostupné z internetu. Interní test simuluje útočníka, který už získal přístup do firemní sítě. U webu a API se prověřuje řízení přístupu, práce se vstupy, relace, obchodní logika i napojení na další systémy. Mobilní test přidává aplikaci v telefonu, lokální úložiště a komunikaci s backendem. Wi-Fi test řeší konfiguraci, oddělení sítí a možnost dalšího postupu po připojení.

Black-box test začíná s minimem informací. Gray-box používá omezené účty nebo dokumentaci a bývá efektivnější tam, kde je cílem pokrýt více rolí do hloubky. White-box přidává širší znalost architektury či zdrojového kódu. Žádná varianta není automaticky nejlepší; volba vychází z cíle a rozpočtu.

Co ovlivňuje cenu penetračního testu

Cenu neurčuje jen počet IP adres nebo obrazovek. Největší vliv má počet odlišných funkcí a rolí, množství rozhraní, složitost přihlášení, požadovaná hloubka a omezení produkčního provozu. Rozsah zvyšuje také více lokalit, nestandardní technologie, test mimo pracovní dobu nebo nutnost koordinace s dalšími dodavateli.

Srovnávejte proto nabídky podle stejného zadání. Nízká částka může znamenat úzký automatizovaný sken, zatímco jiná nabídka počítá s ručním ověřením, prezentací výsledků a retestem. Aktuální orientační varianty a cenové faktory uvádíme na stránce penetračních testů.

Jak test probíhá

  1. Scoping a pravidla zapojení. Potvrdí se cíle, rozsah, kontakty a bezpečnostní hranice.
  2. Průzkum. Tester mapuje dostupné služby, technologie, role a možné vstupní body.
  3. Ruční ověření. Automatizované nálezy se prověří a hledají se chyby, které skener nepozná.
  4. Kontrolované zneužití. Tester ukáže dosažitelný dopad, ale zastaví se na dohodnuté hranici.
  5. Report a prezentace. Nálezy se předají s důkazy, prioritou a konkrétní nápravou.
  6. Retest. Po opravě se ověří, že původní cesta útoku už nefunguje a nevznikla jiná chyba.

Co má obsahovat použitelný report

Vedení potřebuje stručně vědět, co je ohrožené, jaký je dopad a co se má rozhodnout. Technický tým potřebuje reprodukovatelné kroky, dotčenou část systému, důkaz, závažnost a doporučení k opravě. Dobrý report tyto dvě vrstvy oddělí, ale udrží mezi nimi jasnou vazbu.

Samotné skóre CVSS nestačí. Priorita má zohlednit i hodnotu aktiva, dostupnost zvenčí, existující obranná opatření a možnost spojit několik slabin. U opravených nálezů má retest uvést datum, rozsah a výsledek ověření.

Jak vybrat dodavatele

Ptejte se, kdo bude test skutečně provádět, kolik času připadne na ruční práci a jak dodavatel chrání získaná data. Nechte si vysvětlit podobu reportu, postup při kritickém nálezu, podmínky retestu a to, co je z nabídky výslovně vyloučeno. Dodavatel by měl bez vytáček popsat také případné subdodavatele a pravidla odpovědnosti.

Pozor na nabídku, která slibuje „kompletní pentest“ bez znalosti rozsahu. Přesnou cenu lze určit až po základním scopingu. Pokud chcete rozsah projít s námi, domluvte si nezávaznou konzultaci.

Pentest, audit a red team nejsou totéž

Audit ICT popisuje skutečný stav technologií, přístupů, záloh a serverovny. Penetrační test jde do vymezeného systému a prakticky ověřuje zneužitelnost. Red team sleduje konkrétní cíl napříč více cestami a současně prověřuje, zda obrana útok odhalí a zvládne.

Pro širší scénář si přečtěte vysvětlení red teamu oproti penetračnímu testu nebo přejděte na službu red teaming.

Související články

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.