Testování
Penetrační testy
Penetrační test je předem schválený a řízený pokus o průnik do aplikace, sítě, mobilní aplikace nebo Wi-Fi. Ověří, které zranitelnosti lze skutečně zneužít, jaký mají dopad a co opravit jako první. Výstupem je manažerské shrnutí, technický report a jeden retest do 90 dní v ceně.
Komu pentest doporučujeme
Audit ukáže, jaký je stav. Pentest ukáže, jestli obstojí proti reálnému útoku.
-
Poskytovatelé ve vyšším režimu: vyhláška 409/2025 stanoví pravidelné penetrační testování; typický interval a případné odůvodněné přizpůsobení se řídí riziky a konkrétním rozsahem.
-
Finanční sektor (DORA) a přijímání karet (PCI DSS).
-
Veřejně dostupná aplikace — e-shop, portál, API.
-
Příprava podkladů pro kyberpojistku nebo splnění požadavků pojistitele.
-
Příprava na ISO 27001.
-
Pentest vyžadovaný smluvně od dodavatele.
-
Ověření opatření po incidentu.
-
Banky, fintech, zdravotnictví, energetika.
Co dostanete
Výstup srozumitelný vedení i IT, který lze použít jako podklad pro auditora, regulátora nebo pojišťovnu.
-
Manažerský souhrn (3–5 stran): největší riziko a co řešit hned, bez žargonu.
-
Technický report: každá zranitelnost s důkazem, snímky, skóre CVSS a mapou na MITRE ATT&CK.
-
Prezentace pro vedení a briefing pro IT.
-
Retest do 90 dní zdarma a aktualizovaný report.
-
Doklad o rozsahu, průběhu a výsledku pentestu pro další kontrolu.
-
Volitelně vrstva do ATT&CK Navigator a srovnání před/po.
Typy penetračních testů
Jedna služba, čtyři varianty plus Wi-Fi rozšíření. Vyberete podle rizika. Komplexní simulaci s fyzickým vniknutím řeší Red Teaming.
Externí pentest infrastruktury
Pohled útočníka z internetu — co je vidět zvenčí a co lze zneužít.
Externí pentest infrastruktury
Pohled útočníka z internetu — co je vidět zvenčí a co lze zneužít.
-
Inventura veřejných systémů: web, VPN, RDP, mail, DNS, IoT.
-
Sběr z otevřených zdrojů: GitHub, úniky hesel.
-
Skenování portů, verzí a známých zranitelností.
-
Průnik přes veřejné rozhraní: přihlášení, staré verze, výchozí hesla.
-
E-mailová brána: spoofing, SPF, DKIM, DMARC.
Interní pentest infrastruktury
Pohled útočníka už uvnitř sítě — tak začínají reálné incidenty.
Interní pentest infrastruktury
Pohled útočníka už uvnitř sítě — tak začínají reálné incidenty.
-
Active Directory: slabá hesla, Kerberoasting, AS-REP roasting, delegace.
-
Eskalace na doménového administrátora.
-
Lateral movement mezi stroji.
-
Segmentace: kam se útočník dostane z jaké sítě.
-
Útoky na zálohy a odolnost proti výkupnému.
-
Detekce: všimne si dohled nebo EDR?
Pentest webové aplikace a API
Útok na konkrétní aplikaci — e-shop, portál, B2B, mobilní backend.
Pentest webové aplikace a API
Útok na konkrétní aplikaci — e-shop, portál, B2B, mobilní backend.
-
Test bez přihlášení i v rolích: uživatel, redaktor, admin.
-
OWASP Top 10: injection, XSS, SSRF, řízení přístupu.
-
Business logika: objednávka, slevy, cena, kredit.
-
API REST, GraphQL, SOAP: autorizace, rate limiting, tokeny.
-
Šifrování přenosu a ochrana relace.
-
Soulad s OWASP ASVS (L1–L3).
Pentest mobilní aplikace
Útok na nativní aplikaci pro iOS nebo Android.
Pentest mobilní aplikace
Útok na nativní aplikaci pro iOS nebo Android.
-
Statická analýza: reverzní inženýrství, uložená tajemství, knihovny.
-
Dynamická analýza: šifrování úložiště, ochrana před úpravou.
-
Komunikace s backendem: TLS pinning, manipulace požadavků.
-
Soulad s OWASP MASVS (L1, L2, R).
Rozšíření: Wi-Fi pentest
Test bezdrátových sítí — z parkoviště, hostovské i napojené sítě.
Rozšíření: Wi-Fi pentest
Test bezdrátových sítí — z parkoviště, hostovské i napojené sítě.
-
Slabá hesla a špatná segmentace.
-
Evil twin a podvržené přístupové body.
-
Útoky na 802.1X a WPA3-Enterprise.
Jak pentest probíhá: šest fází
-
Úvodní konzultace
Pochopení prostředí, rizik a cíle testu. Stanovíme rozsah, rozpočet a časový rámec.
-
Plánování a pravidla zapojení
Mlčenlivost, smlouva, autorizace statutárního orgánu, eskalační kontakty, časová okna a zakázané techniky. Bez podepsané autorizace nezačínáme, chráníme tím vás i sebe.
-
Provedení testu
Sběr informací, identifikace zranitelností, zneužití a následný průzkum. Kritické nálezy hlásíme průběžně mimo report.
-
Analýza a klasifikace
Třídění a ověření nálezů, skórování CVSS, mapování na MITRE ATT&CK a příprava důkazů.
-
Prezentace výsledků
Manažerský souhrn pro vedení a technický briefing pro IT. Společně určíme priority oprav.
-
Retest
Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.
Pravidla zapojení
- Bez podepsané autorizace nezačínáme.
- Testujeme na kopii, nebo v dohodnutém okně.
- Kritické nálezy hlásíme okamžitě.
- Citlivá data po zakázce prokazatelně skartujeme.
Kontrola kvality testu
Předem potvrdíme testery, rozsah ruční práce a metodiky použité pro konkrétní systém. Každý nález musí mít reprodukovatelný důkaz, popsaný dopad a proveditelnou nápravu; kritické závěry procházejí druhou kontrolou.
- PTES
- standard pro průběh penetračního testu
- OWASP
- Testing Guide, ASVS a Top 10 pro web a API
- OWASP MASVS
- a MASTG pro mobilní aplikace
- NIST SP 800-115
- obecný rámec testování
- OSSTMM 3
- technický, lidský i fyzický faktor
- MITRE ATT&CK
- mapování nálezů na techniky útočníků
- CVSS 3.1 a 4.0
- skórování závažnosti nálezů
- Metodika NÚKIB
- pokrytí vyhlášky číslo 409/2025 Sbírky
- PTES
- struktura penetračního testu
- OWASP
- ověřování webových a mobilních aplikací
- NIST SP 800-115
- technické testování bezpečnosti
- CVSS
- společný základ hodnocení závažnosti
Více v přehledu Metodiky testování.
Z čeho aktuální informace vycházejí
Právní a regulatorní informace jsme naposledy zkontrolovali 5. srpna 2026. Jde o praktický přehled, nikoli právní stanovisko.
Cena a délka realizace
Celkový kalendářní rámec od podpisu po finální report je obvykle tři až osm týdnů.
| Varianta | Cena | Délka realizace |
|---|---|---|
| Wi-Fi pentest 2 až 5 pracovních dní | od 39 000 Kč | 2 až 5 pracovních dní |
| Externí pentest infrastruktury 5 až 10 pracovních dní | od 79 000 Kč | 5 až 10 pracovních dní |
| Pentest mobilní aplikace 5 až 12 pracovních dní | od 89 000 Kč | 5 až 12 pracovních dní |
| Interní pentest infrastruktury 8 až 15 pracovních dní | od 99 000 Kč | 8 až 15 pracovních dní |
| Pentest webové aplikace a aplikačního rozhraní 7 až 15 pracovních dní | od 119 000 Kč | 7 až 15 pracovních dní |
| Roční pentest program kombinace více testů s množstevní slevou | cena na míru | — |
Ceny jsou bez DPH a vychází z předpokládaného rozsahu. Po úvodní konzultaci vždy dáváme přesnou fixní cenu.
Časté dotazy
Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.
- Jaký je rozdíl mezi pentestem a auditem informačních a komunikačních technologií?
-
Audit je inventura stavu. Pentest je pokus o průnik — ukáže, jestli stav obstojí proti reálnému útoku. Oba dávají smysl, mají jiný cíl.
- Naruší pentest provoz našich systémů?
-
Pentesty provádíme primárně na kopii prostředí nebo v dohodnutém časovém okně, abychom nenarušili provoz. Rozsah, hranice a zakázané techniky stanovíme předem v pravidlech zapojení.
- Je v ceně retest po opravě nálezů?
-
Ano. Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.
- Nabízíte sken zdarma, pokud si nejsme jistí rozsahem?
-
Ano. Pokud zvažujete pentest, ale nejste si jistí rozsahem, provedeme zdarma jednorázový externí sken jedné veřejné IP adresy nebo domény se stručnou zprávou do týdne. Získáte první obrázek, my reálný podklad pro nabídku.
- Kolik penetrační test stojí?
-
Wi-Fi pentest začíná na 39 000 Kč, externí pentest infrastruktury na 79 000 Kč, interní na 99 000 Kč a pentest webové aplikace a aplikačního rozhraní na 119 000 Kč. Ceny jsou bez DPH a po úvodní konzultaci vždy dáváme přesnou fixní cenu.
Testování
Pojďme upřesnit rozsah a cenu pro vás
Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.
Související služby
Tyto služby na sebe často navazují. Vyberte, co řešíte dál.
Red Teaming
Když chcete změřit, jak rychle útok zaznamenáte, ne jen kolik máte zranitelností.
Zobrazit službu AudityAudit kybernetické bezpečnosti
Pravidelný pentest je jedním z požadavků zákona 264/2025 ve vyšším režimu.
Zobrazit službu AudityAudit ICT
Inventura skutečného stavu infrastruktury jako doplněk k aktivnímu testování.
Zobrazit službuOzveme se do 1 pracovního dne
Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.