// SLOVNÍK

Penetrační test a sken zranitelností: v čem je rozdíl

Sken zranitelností je automatizovaná kontrola systémů proti databázi známých chyb, která hlásí nálezy podle verzí a konfigurace, ale zneužitelnost neověřuje ani neřetězí dílčí slabiny do průniku. Penetrační test naopak zneužitelnost ověřuje ručně a hledá cesty, které vzniknou až kombinací chyb. Prakticky to znamená, že sken odpovídá na otázku co je zastaralé, test na otázku kudy se dá dostat k datům.

// 01

Penetrační test a sken zranitelností vedle sebe

KritériumPenetrační testSken zranitelností
Kdo to děláčlověk, nástroje jsou jen pomůckanástroj podle rozvrhu, bez obsluhy
Co najdezneužitelné cesty včetně chyb v logice aplikaceznámé chyby podle verzí a konfigurace
Co nenajdechyby, na které v rozsahu nedošel časchyby v autorizaci, logice a řetězení
Ověření nálezutester nález doloží pokusem o zneužitínález se hlásí bez ověření dopadu
Typická délkajednotky dní až týdnyminuty až hodiny na jeden běh
Typická frekvencejednou ročně a po větší změněprůběžně podle nastaveného rozvrhu
Hlavní výstupreport s důkazy a pořadím opravseznam nálezů se skóre a verzemi
Kdy to stačíkdyž potřebujete vědět, kam se útočník dostanekdyž hlídáte záplaty na velkém počtu strojů

Zkráceně: sken je průběžná kontrola šířky, test je jednorázová kontrola hloubky. Nejsou to konkurenti a vybírat mezi nimi znamená vzdát se jedné z těch dvou věcí.

// 02

Co najde skener a tester ne

Skener vyhraje všude, kde rozhoduje počet. Projde tisíc adres za noc, porovná verze proti databázi známých zranitelností, tedy proti seznamu, ve kterém má každá chyba vlastní označení CVE, a upozorní na chybějící záplatu na desítkách serverů, které by člověk v rozsahu testu nikdy nestihl otevřít. Přesně tuhle práci má dělat nástroj, ne tester.

  • Chybějící bezpečnostní záplaty napříč velkým počtem strojů a zařízení.
  • Systémy s koncem podpory, na které se zapomnělo při migraci.
  • Odchylky od nastavené konfigurace, které vznikly mezi dvěma kontrolami.
  • Nově vystavené služby, o kterých nikdo z IT nevěděl.

Sken je zároveň nejlevnější způsob, jak tenhle stav sledovat průběžně. Test ukáže situaci ke dni testování, kdežto pravidelná kontrola perimetru a interní sítě sleduje změny mezi testy.

// 03

Co najde tester a skener ne

Skener sám od sebe neví, která operace komu patří. Jestli je přístup oprávněný, plyne z pravidel konkrétní firmy a ta v žádné databázi nejsou. Typický nález tohohle druhu vypadá tak, že běžný uživatel zavolá funkci vyhrazenou správci, protože se oprávnění řeší jen tím, že se v rozhraní schová tlačítko.

Stejně tak nenajde chyby v business logice, tedy v pravidlech, která platí jen ve vaší aplikaci. Příručka OWASP k testování webu to říká natvrdo: tenhle druh zranitelnosti skener nenajde a testuje se ručně. Objednávka jde stornovat i po odeslání zboží, věrnostní body se převedou dvakrát, vratka se proplatí dřív, než se zboží vrátí na sklad. Nástroj tahle pravidla nezná, takže je ani nemůže porušit.

Třetí kategorie je řetězení. Samostatně nezajímavý nález plus zapomenutý testovací účet plus chybějící omezení na správcovském rozhraní dohromady znamenají průnik, i když každá z těch tří položek má ve skenu nízkou závažnost. Tohle spojení udělá jen ruční test, kde nálezy ověřuje člověk.

Rozdíl je vidět i na jediném nálezu. Skener oznámí, že běží stará verze knihovny, a přiřadí jí skóre podle databáze. Tester ukáže, že se přes ni dá stáhnout databáze zákazníků, a doloží to požadavkem a odpovědí serveru. Pro rozhodnutí, co opravit dřív, je to úplně jiná informace.

// 04

Kolik to stojí času a proč

Sken spotřebuje čas hlavně na vyhodnocení, ne na běh. Nástroj doběhne přes noc, ale někdo musí projít nálezy a oddělit skutečné chyby od falešných poplachů. U velkého prostředí se tahle práce opakuje s každým během a je to důvod, proč se sken vyplatí automatizovat i s tříděním.

Není to náš dojem: příručka NIST k technickému testování řadí skenování mezi činnosti náročné na lidskou práci právě kvůli interpretaci výsledků a upozorňuje, že skenery mají vysokou míru falešných poplachů.

U testu je poměr obrácený. Podstatná část času jde na ruční ověřování a na hledání cest, které nástroj nevidí, a délka roste s počtem uživatelských rolí, prostředí a lokalit. Proto se rozsah testu počítá v člověkodnech, zatímco sken se počítá podle počtu sledovaných systémů.

// 05

Kdy stačí sken a kdy je potřeba test

Sken stačí tam, kde od poslední kontroly přibyly jen záplaty a běžné aktualizace. Penetrační test je potřeba ve chvíli, kdy přibyla funkce, role, integrace nebo celé prostředí, protože to sken sice proskenuje, ale novou logiku neprověří. Nástroj o ní totiž nic neví.

  • Zvolte sken, pokud potřebujete průběžný přehled o záplatách a vystavených službách.
  • Zvolte test, pokud jste vydali novou verzi aplikace s jiným datovým modelem nebo rolemi.
  • Zvolte test, pokud máte doložit stav technických opatření někomu zvenčí.
  • Zvolte obojí, pokud provozujete aplikaci s citlivými daty a k tomu vlastní síť.

// 06

Co k tomu říká zákon

Česká regulace obojí rozlišuje a v přísnějším ze dvou režimů nepovažuje jedno za náhradu druhého. Vyhláška č. 409/2025 Sb. mluví o skenování zranitelností a o penetračním testování jako o dvou samostatných činnostech a stanovuje pro každou jinou frekvenci, i když se týkají téhož systému; která opatření vyhlášky 409/2025 test prokáže a která ne, rozebírá samostatný článek.

Koho se to týká, v jakém režimu a v jakých lhůtách, je otázka na samostatný výklad. Shrnujeme ho tam, kde patří, tedy v přehledu, co k testování a skenování říká zákon. Úplné znění vyhlášky č. 409/2025 Sb. je veřejné.

// 07

Časté dotazy

Nenahradí, protože každý odpovídá na jinou otázku. Sken hlídá, jestli někde nezůstala známá chyba, test hledá cestu k datům, kterou dá dohromady až člověk. Firma s dobře nastaveným skenováním má lepší výchozí pozici, protože test u ní nemusí utrácet čas nad chybami, které se daly najít levněji. Vynechat ho ale nemůže.

Perioda se řídí tím, jak rychle se prostředí mění a co je z něj vystavené do internetu. Podstatnější než samotné číslo je ale to, jestli někdo výsledky čte a jestli se z nich zakládají úkoly. Sken, který nikdo nevyhodnocuje, přesně nic nemění a jen vyrábí archiv reportů. Regulovaným firmám navíc minimální frekvenci stanoví předpis, rozebíráme to v přehledu minimální frekvence podle předpisu.

Ano, jako pomůcku v úvodní fázi. Automat rychle zmapuje, co v prostředí běží, a ušetří čas na inventuru. Rozdíl je v tom, co se stane potom: každý nález se ručně ověří a to, co nástroj označil jako riziko, se buď doloží pokusem o zneužití, nebo se z reportu vyřadí.

False positive je nález, který nástroj ohlásí, ale ve skutečnosti neplatí. Typicky proto, že se řídí číslem verze a nevidí, že je oprava nasazená jinou cestou. Vyhodnotit ho musí člověk, který má přístup k systému a ke kontextu. Nepomůže ani skóre závažnosti u nálezu: jak se počítá skóre závažnosti vychází z vlastností chyby, ne z toho, jestli je u vás dosažitelná. U testu tuhle práci dělá tester ještě před předáním reportu.

Běžný sken jen posílá dotazy a čte odpovědi, takže sám o sobě provoz neohrozí. Opatrnost je namístě u starších síťových prvků, tiskáren a průmyslových zařízení, kde i samotné skenování může způsobit potíže. Taková zařízení se buď skenují v okně, nebo se z rozsahu vyloučí a řeší se jinak, jak rozebírá článek o tom, jak se průmyslové systémy testují bezpečně.

Kam dál

Obsah revidován 2026-09-04.

// DALŠÍ KROK

Nevíte, jestli vám stačí sken, nebo potřebujete test?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.