Testování

Penetrační testy

Praktická simulace útoku z pohledu reálného útočníka. Pentest ukáže, jak daleko se útočník dostane, kde má organizace nejslabší místa a co je potřeba opravit jako první. Výstup obstojí před vedením, pojišťovnou, auditorem i regulátorem.

Penetrační tester pracuje u notebooku a monitorů v moderní kanceláři

Komu pentest doporučujeme

Audit ukáže, jaký je stav. Pentest ukáže, jestli obstojí proti reálnému útoku.

  • Vyšší režim zákona o kyberbezpečnosti — vyhláška 409/2025 žádá pentest aspoň jednou za dva roky.

  • Finanční sektor (DORA) a přijímání karet (PCI DSS).

  • Veřejně dostupná aplikace — e-shop, portál, API.

  • Uzavření kyberpojistky — pentest snižuje sazbu.

  • Příprava na ISO 27001.

  • Pentest vyžadovaný smluvně od dodavatele.

  • Ověření opatření po incidentu.

  • Banky, fintech, zdravotnictví, energetika.

Tým v denním bezpečnostním operačním centru sleduje živý provoz sítě

Co dostanete

Výstup srozumitelný vedení i IT — obstojí před auditorem, regulátorem i pojišťovnou.

  • Manažerský souhrn (3–5 stran): největší riziko a co řešit hned, bez žargonu.

  • Technický report: každá zranitelnost s důkazem, snímky, skóre CVSS a mapou na MITRE ATT&CK.

  • Prezentace pro vedení a briefing pro IT.

  • Retest do 90 dní zdarma a aktualizovaný report.

  • Doklad o pentestu pro auditora, regulátora, pojišťovnu.

  • Volitelně vrstva do ATT&CK Navigator a srovnání před/po.

Vzorový report penetračního testu GBH Cyber

Typy penetračních testů

Jedna služba, čtyři varianty plus Wi-Fi rozšíření. Vyberete podle rizika. Komplexní simulaci s fyzickým vniknutím řeší Red Teaming.

Abstraktní síť uzlů s vyznačenou cestou útoku

Externí pentest infrastruktury

Pohled útočníka z internetu — co je vidět zvenčí a co lze zneužít.

  • Inventura veřejných systémů: web, VPN, RDP, mail, DNS, IoT.

  • Sběr z otevřených zdrojů: GitHub, úniky hesel.

  • Skenování portů, verzí a známých zranitelností.

  • Průnik přes veřejné rozhraní: přihlášení, staré verze, výchozí hesla.

  • E-mailová brána: spoofing, SPF, DKIM, DMARC.

Interní pentest infrastruktury

Pohled útočníka už uvnitř sítě — tak začínají reálné incidenty.

  • Active Directory: slabá hesla, Kerberoasting, AS-REP roasting, delegace.

  • Eskalace na doménového administrátora.

  • Lateral movement mezi stroji.

  • Segmentace: kam se útočník dostane z jaké sítě.

  • Útoky na zálohy a odolnost proti výkupnému.

  • Detekce: všimne si dohled nebo EDR?

Pentest webové aplikace a API

Útok na konkrétní aplikaci — e-shop, portál, B2B, mobilní backend.

  • Test bez přihlášení i v rolích: uživatel, redaktor, admin.

  • OWASP Top 10: injection, XSS, SSRF, řízení přístupu.

  • Business logika: objednávka, slevy, cena, kredit.

  • API REST, GraphQL, SOAP: autorizace, rate limiting, tokeny.

  • Šifrování přenosu a ochrana relace.

  • Soulad s OWASP ASVS (L1–L3).

Pentest mobilní aplikace

Útok na nativní aplikaci pro iOS nebo Android.

  • Statická analýza: reverzní inženýrství, uložená tajemství, knihovny.

  • Dynamická analýza: šifrování úložiště, ochrana před úpravou.

  • Komunikace s backendem: TLS pinning, manipulace požadavků.

  • Soulad s OWASP MASVS (L1, L2, R).

Rozšíření: Wi-Fi pentest

Test bezdrátových sítí — z parkoviště, hostovské i napojené sítě.

  • Slabá hesla a špatná segmentace.

  • Evil twin a podvržené přístupové body.

  • Útoky na 802.1X a WPA3-Enterprise.

Jak pentest probíhá: šest fází

Nástroje pro fyzický průnik rozložené na stole
  1. Úvodní konzultace

    Pochopení prostředí, rizik a cíle testu. Stanovíme rozsah, rozpočet a časový rámec.

  2. Plánování a pravidla zapojení

    Mlčenlivost, smlouva, autorizace statutárního orgánu, eskalační kontakty, časová okna a zakázané techniky. Bez podepsané autorizace nezačínáme, chráníme tím vás i sebe.

  3. Provedení testu

    Sběr informací, identifikace zranitelností, zneužití a následný průzkum. Kritické nálezy hlásíme průběžně mimo report.

  4. Analýza a klasifikace

    Třídění a ověření nálezů, skórování CVSS, mapování na MITRE ATT&CK a příprava důkazů.

  5. Prezentace výsledků

    Manažerský souhrn pro vedení a technický briefing pro IT. Společně určíme priority oprav.

  6. Retest

    Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.

Pravidla zapojení

  • Bez podepsané autorizace nezačínáme.
  • Testujeme na kopii, nebo v dohodnutém okně.
  • Kritické nálezy hlásíme okamžitě.
  • Citlivá data po zakázce prokazatelně skartujeme.

Metodiky a kvalifikace

Testují seniorní testeři (OSCP, OSEP, CRTP, Burp Suite Certified) s praxí v regulovaných sektorech. Vždy tým, ne jednotlivec — klíčové nálezy ověřuje druhý nezávislý pohled, aby v reportu nebyly falešně pozitivní výsledky.

PTES
standard pro průběh penetračního testu
OWASP
Testing Guide, ASVS a Top 10 pro web a API
OWASP MASVS
a MASTG pro mobilní aplikace
NIST SP 800-115
obecný rámec testování
OSSTMM 3
technický, lidský i fyzický faktor
MITRE ATT&CK
mapování nálezů na techniky útočníků
CVSS 3.1 a 4.0
skórování závažnosti nálezů
Metodika NÚKIB
pokrytí vyhlášky číslo 409/2025 Sbírky
OSCP
Offensive Security Certified Professional
OSEP
Offensive Security Experienced Penetration Tester
CRTP
Certified Red Team Professional
Burp Suite
Certified Practitioner

Více v přehledu Metodiky a certifikace.

Cena a délka realizace

Celkový kalendářní rámec od podpisu po finální report je obvykle tři až osm týdnů.

Ceník služby
Varianta Cena
Wi-Fi pentest 2 až 5 pracovních dní od 39 000 Kč
Externí pentest infrastruktury 5 až 10 pracovních dní od 79 000 Kč
Pentest mobilní aplikace 5 až 12 pracovních dní od 89 000 Kč
Interní pentest infrastruktury 8 až 15 pracovních dní od 99 000 Kč
Pentest webové aplikace a aplikačního rozhraní 7 až 15 pracovních dní od 119 000 Kč
Roční pentest program kombinace více testů s množstevní slevou cena na míru

Ceny jsou bez DPH a vychází z předpokládaného rozsahu. Po úvodní konzultaci vždy dáváme přesnou fixní cenu.

Časté dotazy

Stručné odpovědi na to, na co se nás u této služby ptáte nejčastěji.

Jaký je rozdíl mezi pentestem a auditem informačních a komunikačních technologií?

Audit je inventura stavu. Pentest je pokus o průnik — ukáže, jestli stav obstojí proti reálnému útoku. Oba dávají smysl, mají jiný cíl.

Naruší pentest provoz našich systémů?

Pentesty provádíme primárně na kopii prostředí nebo v dohodnutém časovém okně, abychom nenarušili provoz. Rozsah, hranice a zakázané techniky stanovíme předem v pravidlech zapojení.

Je v ceně retest po opravě nálezů?

Ano. Po implementaci oprav se vrátíme a ověříme, že jsou nálezy skutečně vyřešené. Jeden retest do 90 dní od prvního reportu je v ceně.

Nabízíte sken zdarma, pokud si nejsme jistí rozsahem?

Ano. Pokud zvažujete pentest, ale nejste si jistí rozsahem, provedeme zdarma jednorázový externí sken jedné veřejné IP adresy nebo domény se stručnou zprávou do týdne. Získáte první obrázek, my reálný podklad pro nabídku.

Kolik penetrační test stojí?

Wi-Fi pentest začíná na 39 000 Kč, externí pentest infrastruktury na 79 000 Kč, interní na 99 000 Kč a pentest webové aplikace a aplikačního rozhraní na 119 000 Kč. Ceny jsou bez DPH a po úvodní konzultaci vždy dáváme přesnou fixní cenu.

Testování

Pojďme upřesnit rozsah a cenu pro vás

Úvodní konzultace je nezávazná. Po ní dostanete přesnou fixní cenu a doporučený další krok.

Související služby

Tyto služby na sebe často navazují. Vyberte, co řešíte dál.

Ozveme se do 1 pracovního dne

Napište nám, co řešíte. Doporučíme další krok a navrhneme nezávaznou konzultaci.