Testování
Penetrační testy
Praktická simulace útoku z pohledu reálného útočníka. Pentest ukáže, jak daleko se útočník dostane, kde má organizace nejslabší místa a co je potřeba opravit jako první. Výstup obstojí před vedením, pojišťovnou, auditorem i regulátorem.
Komu pentest doporučujeme
Audit ukáže, jaký je stav. Pentest ukáže, jestli obstojí proti reálnému útoku.
-
Vyšší režim zákona o kyberbezpečnosti — vyhláška 409/2025 žádá pentest aspoň jednou za dva roky.
-
Finanční sektor (DORA) a přijímání karet (PCI DSS).
-
Veřejně dostupná aplikace — e-shop, portál, API.
-
Uzavření kyberpojistky — pentest snižuje sazbu.
-
Příprava na ISO 27001.
-
Pentest vyžadovaný smluvně od dodavatele.
-
Ověření opatření po incidentu.
-
Banky, fintech, zdravotnictví, energetika.
Co dostanete
Výstup srozumitelný vedení i IT — obstojí před auditorem, regulátorem i pojišťovnou.
-
Manažerský souhrn (3–5 stran): největší riziko a co řešit hned, bez žargonu.
-
Technický report: každá zranitelnost s důkazem, snímky, skóre CVSS a mapou na MITRE ATT&CK.
-
Prezentace pro vedení a briefing pro IT.
-
Retest do 90 dní zdarma a aktualizovaný report.
-
Doklad o pentestu pro auditora, regulátora, pojišťovnu.
-
Volitelně vrstva do ATT&CK Navigator a srovnání před/po.
Typy penetračních testů
Jedna služba, čtyři varianty plus Wi-Fi rozšíření. Vyberete podle rizika. Komplexní simulaci s fyzickým vniknutím řeší Red Teaming.
Externí pentest infrastruktury
Pohled útočníka z internetu — co je vidět zvenčí a co lze zneužít.
Externí pentest infrastruktury
Pohled útočníka z internetu — co je vidět zvenčí a co lze zneužít.
-
Inventura veřejných systémů: web, VPN, RDP, mail, DNS, IoT.
-
Sběr z otevřených zdrojů: GitHub, úniky hesel.
-
Skenování portů, verzí a známých zranitelností.
-
Průnik přes veřejné rozhraní: přihlášení, staré verze, výchozí hesla.
-
E-mailová brána: spoofing, SPF, DKIM, DMARC.
Interní pentest infrastruktury
Pohled útočníka už uvnitř sítě — tak začínají reálné incidenty.
Interní pentest infrastruktury
Pohled útočníka už uvnitř sítě — tak začínají reálné incidenty.
-
Active Directory: slabá hesla, Kerberoasting, AS-REP roasting, delegace.
-
Eskalace na doménového administrátora.
-
Lateral movement mezi stroji.
-
Segmentace: kam se útočník dostane z jaké sítě.
-
Útoky na zálohy a odolnost proti výkupnému.
-
Detekce: všimne si dohled nebo EDR?
Pentest webové aplikace a API
Útok na konkrétní aplikaci — e-shop, portál, B2B, mobilní backend.
Pentest webové aplikace a API
Útok na konkrétní aplikaci — e-shop, portál, B2B, mobilní backend.
-
Test bez přihlášení i v rolích: uživatel, redaktor, admin.
-
OWASP Top 10: injection, XSS, SSRF, řízení přístupu.
-
Business logika: objednávka, slevy, cena, kredit.
-
API REST, GraphQL, SOAP: autorizace, rate limiting, tokeny.
-
Šifrování přenosu a ochrana relace.
-
Soulad s OWASP ASVS (L1–L3).
Pentest mobilní aplikace
Útok na nativní aplikaci pro iOS nebo Android.
Pentest mobilní aplikace
Útok na nativní aplikaci pro iOS nebo Android.
-
Statická analýza: reverzní inženýrství, uložená tajemství, knihovny.
-
Dynamická analýza: šifrování úložiště, ochrana před úpravou.
-
Komunikace s backendem: TLS pinning, manipulace požadavků.
-
Soulad s OWASP MASVS (L1, L2, R).
Rozšíření: Wi-Fi pentest
Test bezdrátových sítí — z parkoviště, hostovské i napojené sítě.
Rozšíření: Wi-Fi pentest
Test bezdrátových sítí — z parkoviště, hostovské i napojené sítě.
-
Slabá hesla a špatná segmentace.
-
Evil twin a podvržené přístupové body.
-
Útoky na 802.1X a WPA3-Enterprise.
Jak pentest probíhá: šest fází
-
Úvodní konzultace
Pochopení prostředí, rizik a cíle testu. Stanovíme rozsah, rozpočet a časový rámec.
-
Plánování a pravidla zapojení
Mlčenlivost, smlouva, autorizace statutárního orgánu, eskalační kontakty, časová okna a zakázané techniky. Bez podepsané autorizace nezačínáme, chráníme tím vás i sebe.
-
Provedení testu
Sběr informací, identifikace zranitelností, zneužití a následný průzkum. Kritické nálezy hlásíme průběžně mimo report.
-
Analýza a klasifikace
Třídění a ověření nálezů, skórování CVSS, mapování na MITRE ATT&CK a příprava důkazů.
-
Prezentace výsledků
Manažerský souhrn pro vedení a technický briefing pro IT. Společně určíme priority oprav.
-
Retest
Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.
Pravidla zapojení
- Bez podepsané autorizace nezačínáme.
- Testujeme na kopii, nebo v dohodnutém okně.
- Kritické nálezy hlásíme okamžitě.
- Citlivá data po zakázce prokazatelně skartujeme.
Metodiky a kvalifikace
Testují seniorní testeři (OSCP, OSEP, CRTP, Burp Suite Certified) s praxí v regulovaných sektorech. Vždy tým, ne jednotlivec — klíčové nálezy ověřuje druhý nezávislý pohled, aby v reportu nebyly falešně pozitivní výsledky.
- PTES
- standard pro průběh penetračního testu
- OWASP
- Testing Guide, ASVS a Top 10 pro web a API
- OWASP MASVS
- a MASTG pro mobilní aplikace
- NIST SP 800-115
- obecný rámec testování
- OSSTMM 3
- technický, lidský i fyzický faktor
- MITRE ATT&CK
- mapování nálezů na techniky útočníků
- CVSS 3.1 a 4.0
- skórování závažnosti nálezů
- Metodika NÚKIB
- pokrytí vyhlášky číslo 409/2025 Sbírky
- OSCP
- Offensive Security Certified Professional
- OSEP
- Offensive Security Experienced Penetration Tester
- CRTP
- Certified Red Team Professional
- Burp Suite
- Certified Practitioner
Více v přehledu Metodiky a certifikace.
Cena a délka realizace
Celkový kalendářní rámec od podpisu po finální report je obvykle tři až osm týdnů.
| Varianta | Cena | Délka realizace |
|---|---|---|
| Wi-Fi pentest 2 až 5 pracovních dní | od 39 000 Kč | 2 až 5 pracovních dní |
| Externí pentest infrastruktury 5 až 10 pracovních dní | od 79 000 Kč | 5 až 10 pracovních dní |
| Pentest mobilní aplikace 5 až 12 pracovních dní | od 89 000 Kč | 5 až 12 pracovních dní |
| Interní pentest infrastruktury 8 až 15 pracovních dní | od 99 000 Kč | 8 až 15 pracovních dní |
| Pentest webové aplikace a aplikačního rozhraní 7 až 15 pracovních dní | od 119 000 Kč | 7 až 15 pracovních dní |
| Roční pentest program kombinace více testů s množstevní slevou | cena na míru | — |
Ceny jsou bez DPH a vychází z předpokládaného rozsahu. Po úvodní konzultaci vždy dáváme přesnou fixní cenu.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Jaký je rozdíl mezi pentestem a auditem informačních a komunikačních technologií?
-
Audit je inventura stavu. Pentest je pokus o průnik — ukáže, jestli stav obstojí proti reálnému útoku. Oba dávají smysl, mají jiný cíl.
- Naruší pentest provoz našich systémů?
-
Pentesty provádíme primárně na kopii prostředí nebo v dohodnutém časovém okně, abychom nenarušili provoz. Rozsah, hranice a zakázané techniky stanovíme předem v pravidlech zapojení.
- Je v ceně retest po opravě nálezů?
-
Ano. Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.
- Nabízíte sken zdarma, pokud si nejsme jistí rozsahem?
-
Ano. Pokud zvažujete pentest, ale nejste si jistí rozsahem, provedeme zdarma jednorázový externí sken jedné veřejné IP adresy nebo domény se stručnou zprávou do týdne. Získáte první obrázek, my reálný podklad pro nabídku.
- Kolik penetrační test stojí?
-
Wi-Fi pentest začíná na 39 000 Kč, externí pentest infrastruktury na 79 000 Kč, interní na 99 000 Kč a pentest webové aplikace a aplikačního rozhraní na 119 000 Kč. Ceny jsou bez DPH a po úvodní konzultaci vždy dáváme přesnou fixní cenu.
Testování
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Red Teaming
Když chcete změřit, jak rychle útok zaznamenáte, ne jen kolik máte zranitelností.
Zobrazit službu AudityAudit kybernetické bezpečnosti
Pravidelný pentest je jedním z požadavků zákona 264/2025 ve vyšším režimu.
Zobrazit službu AudityAudit ICT
Inventura skutečného stavu infrastruktury jako doplněk k aktivnímu testování.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.