// RED TEAM

Red teaming vs. penetrační test: kdy zvolit co

Dvě služby, které se dají snadno zaměnit, protože obě znamenají útok na vlastní firmu. Red teaming a penetrační test se přitom liší cílem, ne jen jménem: pentest hledá zranitelnosti, red team ověřuje, jestli si jich někdo ve firmě všimne včas. Kdy má smysl který, ukazujeme na srovnání a jednom rozhodovacím kritériu.

Red Team

Autor: Patrik Žák

// 01

Čím se pentest a red team liší v jádru

Penetrační test hledá co nejvíc zranitelností v předem vymezeném rozsahu za daný počet dní. Red team simuluje konkrétního protivníka a měří něco jiného: jestli vaše obrana útok zachytí a zastaví dřív, než se dostane k tomu, na čem firmě záleží.

Penetrační test je bezpečnostní prověrka konkrétního systému, kde tester s vaším vědomím projde aplikaci, síť nebo API a doloží každou nalezenou slabinu. Cílem je pokrýt rozsah do šířky a dát vývojářům seznam oprav seřazený podle závažnosti.

Red teaming je scénářová simulace reálného útoku napříč lidmi, procesy a technologiemi. O testu ví jen úzký okruh lidí (takzvaná white cell) a obranný tým nedostane echo. Neměříme počet nálezů, ale čas do detekce a to, kam až se útočník dostal, než ho někdo zastavil. Scénář přitom nemusí zůstat u sítě: píšeme zvlášť o tom, kdy do scénáře patří i fyzický průnik.

// 02

Srovnání bod po bodu

Pentest jde do šířky a hledá slabiny, red team jde do hloubky jednoho scénáře a testuje reakci. Tabulka ukazuje sedm rozdílů, kvůli kterým se ty dvě služby nedají zaměňovat.

KritériumPenetrační testRed team operace
CílNajít maximum zranitelností v rozsahuOvěřit, jestli tým zachytí a zastaví reálný útok
Znalost obráncůIT a SOC o testu vědí, někdy s ním spolupracujíVí jen úzký okruh (white cell), SOC nic netuší
Délka zakázky5 až 15 pracovních dní1 až 4 měsíce kalendářně podle velikosti firmy
RozsahPředem vymezený: aplikace, rozsah IP, APIOtevřený, cestu k cíli (crown jewels) volí tým
Typický výstupSeznam nálezů se severitou a návodem na opravuAttack timeline, mapování na MITRE ATT&CK, mezery v detekci
CenaNižší: účtuje se řádově ve dnech práceVýrazně vyšší: platí se za scénář, ne za odpracované dny
Kdy má smyslPotřebujete pokrýt a opravit konkrétní systémMáte zavedenou obranu a chcete ji prověřit v ostrém provozu

Cenový rozdíl vychází přímo z délky zapojení a právě on rozhoduje, jestli se red team vejde do letošního rozpočtu, nebo se odloží. Rozsah obou služeb, jak dlouho trvají a co která obsahuje, najdete v ceníku penetračních testů a red teamu.

// 03

Kterou z nich vaše firma potřebuje teď?

Rozhoduje vyspělost obrany, ne velikost firmy. Když ještě nemáte otestované hlavní systémy nebo nemá kdo monitorovat bezpečnostní události, začněte pentestem. Red team má co měřit až tam, kde existuje obrana, kterou lze prověřit.

Red team bez zavedené detekce vám řekne málo. Bez logů, monitoringu a někoho, kdo na alert zareaguje, útok nikdo nezachytí. Zaplatíte za několikaměsíční operaci zjištění, které dá interní pentest za pár dní. Napřed musí být co prověřovat.

Red team dává smysl, když platí zhruba tohle:

  • Máte SOC nebo aspoň někoho, kdo sleduje logy a umí reagovat na alert.
  • Hlavní systémy už prošly pentestem a známé díry jsou zavřené.
  • Chcete ověřit reakci lidí a procesů, ne jen konfiguraci strojů.
  • Regulátor, pojišťovna nebo zákazník požaduje test odolnosti proti cílenému útoku, což jsou ve financích povinnosti podle DORA.

Do rozhodování mluví i regulace. Kdo spadá do vyššího režimu podle zákona o kybernetické bezpečnosti, musí podle § 24 odst. 5 vyhlášky č. 409/2025 Sb. provádět pravidelné penetrační testování alespoň jednou za dva roky. Co přesně zákon vyžaduje a do jakého režimu spadáte, rozebíráme v povinnostech ve vyšším i nižším režimu. Pentest tedy máte v kalendáři tak jako tak, red team k němu přidává až otázku, jestli si útoku někdo včas všimne.

// 04

Kde se hodí purple teaming

Purple teaming je red team hraný s kartami na stole: útočný a obranný tým pracují společně a v reálném čase ladí detekci, a kdo je red, blue a purple team, vysvětluje samostatné heslo. Hodí se, když nechcete jen zjistit, že vás útok proklouzl, ale rovnou nastavit, aby ho SOC příště chytil.

Místo skrytého scénáře se jde technika po technice a u každé se ověřuje, jestli se objeví v logu a spustí alert. Kde nespustí, doladí se detekční pravidlo a test se zopakuje. Jak celá operace probíhá od prvního přístupu po eskalaci, rozebíráme u toho, jak vypadá kybernetická operace v praxi.

// 05

Jak služby navazují v čase

Ve zdravém cyklu jdou po sobě, ne proti sobě. Nejdřív penetrační test zavře známé slabiny, po opravách přijde retest, a teprve pak red team prověří, jestli obrana ustojí cílený útok na to, co zbylo.

Firmě, která s ofenzivním testováním začíná, dává na první rok smysl tohle pořadí: pentest hlavních aplikací a infrastruktury, phishingová simulace na lidi a nakonec, jakmile má kdo reagovat, první red team scénář.

// DALŠÍ KROK

Chcete to samé ověřit u vás?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.