// SLOVNÍK
Penetrační test a sken zranitelností: v čem je rozdíl
Sken zranitelností je automatizovaná kontrola systémů proti databázi známých chyb, která hlásí nálezy podle verzí a konfigurace, ale zneužitelnost neověřuje ani neřetězí dílčí slabiny do průniku. Penetrační test naopak zneužitelnost ověřuje ručně a hledá cesty, které vzniknou až kombinací chyb. Prakticky to znamená, že sken odpovídá na otázku co je zastaralé, test na otázku kudy se dá dostat k datům.
// 01
Penetrační test a sken zranitelností vedle sebe
| Kritérium | Penetrační test | Sken zranitelností |
|---|---|---|
| Kdo to dělá | člověk, nástroje jsou jen pomůcka | nástroj podle rozvrhu, bez obsluhy |
| Co najde | zneužitelné cesty včetně chyb v logice aplikace | známé chyby podle verzí a konfigurace |
| Co nenajde | chyby, na které v rozsahu nedošel čas | chyby v autorizaci, logice a řetězení |
| Ověření nálezu | tester nález doloží pokusem o zneužití | nález se hlásí bez ověření dopadu |
| Typická délka | jednotky dní až týdny | minuty až hodiny na jeden běh |
| Typická frekvence | jednou ročně a po větší změně | průběžně podle nastaveného rozvrhu |
| Hlavní výstup | report s důkazy a pořadím oprav | seznam nálezů se skóre a verzemi |
| Kdy to stačí | když potřebujete vědět, kam se útočník dostane | když hlídáte záplaty na velkém počtu strojů |
Zkráceně: sken je průběžná kontrola šířky, test je jednorázová kontrola hloubky. Nejsou to konkurenti a vybírat mezi nimi znamená vzdát se jedné z těch dvou věcí.
// 02
Co najde skener a tester ne
Skener vyhraje všude, kde rozhoduje počet. Projde tisíc adres za noc, porovná verze proti databázi známých zranitelností, tedy proti seznamu, ve kterém má každá chyba vlastní označení CVE, a upozorní na chybějící záplatu na desítkách serverů, které by člověk v rozsahu testu nikdy nestihl otevřít. Přesně tuhle práci má dělat nástroj, ne tester.
- Chybějící bezpečnostní záplaty napříč velkým počtem strojů a zařízení.
- Systémy s koncem podpory, na které se zapomnělo při migraci.
- Odchylky od nastavené konfigurace, které vznikly mezi dvěma kontrolami.
- Nově vystavené služby, o kterých nikdo z IT nevěděl.
Sken je zároveň nejlevnější způsob, jak tenhle stav sledovat průběžně. Test ukáže situaci ke dni testování, kdežto pravidelná kontrola perimetru a interní sítě sleduje změny mezi testy.
// 03
Co najde tester a skener ne
Skener sám od sebe neví, která operace komu patří. Jestli je přístup oprávněný, plyne z pravidel konkrétní firmy a ta v žádné databázi nejsou. Typický nález tohohle druhu vypadá tak, že běžný uživatel zavolá funkci vyhrazenou správci, protože se oprávnění řeší jen tím, že se v rozhraní schová tlačítko.
Stejně tak nenajde chyby v business logice, tedy v pravidlech, která platí jen ve vaší aplikaci. Příručka OWASP k testování webu to říká natvrdo: tenhle druh zranitelnosti skener nenajde a testuje se ručně. Objednávka jde stornovat i po odeslání zboží, věrnostní body se převedou dvakrát, vratka se proplatí dřív, než se zboží vrátí na sklad. Nástroj tahle pravidla nezná, takže je ani nemůže porušit.
Třetí kategorie je řetězení. Samostatně nezajímavý nález plus zapomenutý testovací účet plus chybějící omezení na správcovském rozhraní dohromady znamenají průnik, i když každá z těch tří položek má ve skenu nízkou závažnost. Tohle spojení udělá jen ruční test, kde nálezy ověřuje člověk.
Rozdíl je vidět i na jediném nálezu. Skener oznámí, že běží stará verze knihovny, a přiřadí jí skóre podle databáze. Tester ukáže, že se přes ni dá stáhnout databáze zákazníků, a doloží to požadavkem a odpovědí serveru. Pro rozhodnutí, co opravit dřív, je to úplně jiná informace.
// 04
Kolik to stojí času a proč
Sken spotřebuje čas hlavně na vyhodnocení, ne na běh. Nástroj doběhne přes noc, ale někdo musí projít nálezy a oddělit skutečné chyby od falešných poplachů. U velkého prostředí se tahle práce opakuje s každým během a je to důvod, proč se sken vyplatí automatizovat i s tříděním.
Není to náš dojem: příručka NIST k technickému testování řadí skenování mezi činnosti náročné na lidskou práci právě kvůli interpretaci výsledků a upozorňuje, že skenery mají vysokou míru falešných poplachů.
U testu je poměr obrácený. Podstatná část času jde na ruční ověřování a na hledání cest, které nástroj nevidí, a délka roste s počtem uživatelských rolí, prostředí a lokalit. Proto se rozsah testu počítá v člověkodnech, zatímco sken se počítá podle počtu sledovaných systémů.
// 05
Kdy stačí sken a kdy je potřeba test
Sken stačí tam, kde od poslední kontroly přibyly jen záplaty a běžné aktualizace. Penetrační test je potřeba ve chvíli, kdy přibyla funkce, role, integrace nebo celé prostředí, protože to sken sice proskenuje, ale novou logiku neprověří. Nástroj o ní totiž nic neví.
- Zvolte sken, pokud potřebujete průběžný přehled o záplatách a vystavených službách.
- Zvolte test, pokud jste vydali novou verzi aplikace s jiným datovým modelem nebo rolemi.
- Zvolte test, pokud máte doložit stav technických opatření někomu zvenčí.
- Zvolte obojí, pokud provozujete aplikaci s citlivými daty a k tomu vlastní síť.
// 06
Co k tomu říká zákon
Česká regulace obojí rozlišuje a v přísnějším ze dvou režimů nepovažuje jedno za náhradu druhého. Vyhláška č. 409/2025 Sb. mluví o skenování zranitelností a o penetračním testování jako o dvou samostatných činnostech a stanovuje pro každou jinou frekvenci, i když se týkají téhož systému; která opatření vyhlášky 409/2025 test prokáže a která ne, rozebírá samostatný článek.
Koho se to týká, v jakém režimu a v jakých lhůtách, je otázka na samostatný výklad. Shrnujeme ho tam, kde patří, tedy v přehledu, co k testování a skenování říká zákon. Úplné znění vyhlášky č. 409/2025 Sb. je veřejné.
// 07
Časté dotazy
Kam dál
Obsah revidován 2026-09-04.
// DALŠÍ KROK
Nevíte, jestli vám stačí sken, nebo potřebujete test?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.