// SLOVNÍK
PTES: standard, který popisuje průběh penetračního testu
PTES (Penetration Testing Execution Standard) je otevřený standard, který popisuje průběh penetračního testu v sedmi fázích od domluvy rozsahu přes získávání informací a exploitaci až po report. Nepopisuje, jaké konkrétní zranitelnosti hledat, ale jak má test probíhat a co má obsahovat výstup. Není to živě udržovaný projekt jako standardy OWASP, text se roky nemění.
// 01
Fakta v kostce
| Údaj | Hodnota |
|---|---|
| Anglicky | Penetration Testing Execution Standard |
| Zkratka | PTES |
| Vydavatel | Otevřená skupina bezpečnostních profesionálů, ne standardizační orgán |
| Co popisuje | Průběh penetračního testu v sedmi fázích |
| Co nepopisuje | Konkrétní zranitelnosti a testovací postupy pro danou technologii |
| Závazné, nebo doporučené | Doporučené, závaznost vzniká až smlouvou |
| Kde text najdete | Text standardu na Read the Docs, oficiální web běží jen na HTTP |
// 02
Sedm fází podle PTES
PTES dělí test na sedm fází, které jdou po sobě od první schůzky až po předání reportu. Rozdělení je užitečné hlavně jako kontrola úplnosti: pokud v nabídce některá fáze chybí, obvykle to znamená, že se na ni nepočítá s časem.
| Fáze | Co se v ní děje |
|---|---|
| Pre-engagement | Domluva rozsahu, cílů, pravidel zapojení a kontaktů pro eskalaci |
| Sběr informací | Zjišťování, co je o cíli veřejně dostupné a co je vidět zvenčí |
| Threat modeling | Určení, co je pro firmu cenné a kdo by na to reálně útočil |
| Analýza zranitelností | Hledání slabin v nalezených službách, aplikacích a konfiguraci |
| Exploitace | Ověření, že nalezená slabina je skutečně zneužitelná |
| Post-exploitace | Zjištění, kam až se ze získané pozice dá dostat a co to znamená |
| Reporting | Sepsání nálezů, dopadů a doporučení pro vedení i pro techniky |
Fáze nejsou stejně dlouhé a jejich poměr se liší podle předmětu testu. U externího perimetru spolyká hodně času sběr informací, u aplikace za přihlášením naopak analýza zranitelností a exploitace.
// 03
Jak PTES vypadá v reálné zakázce
V zakázce se sedm fází promítne do tří viditelných bodů: domluva rozsahu na začátku, průběžná komunikace při nálezu, který nesnese odkladu, a report na konci. Zbytek běží pod povrchem a zadavatel ho vidí až ve struktuře výstupu.
Pro zadavatele je z celého standardu nejdůležitější první fáze. Pravidla zapojení, tedy co se smí testovat, kdy a koho volat, když se něco rozbije, rozhodují o průběhu víc než volba nástrojů. Jak se z toho skládá konkrétní zakázka, popisujeme u penetračního testování aplikací a infrastruktury.
// 04
Kde se od PTES v praxi odchylujeme
Test podle PTES do písmene nedělá prakticky nikdo a je poctivější to říct než tvrdit shodu. Nejčastější odchylka je splynutí exploitace a post-exploitace: jakmile tester potvrdí průnik, pokračuje rovnou do hloubky, protože se u zakázky s pevným rozsahem obojí odehraje v jednom kroku.
Druhá odchylka je threat modeling. Ve standardu je to samostatná fáze s vlastním výstupem, u běžné zakázky se z ní stane hodinová část scopingu, protože rozsah je daný předem. Třetí je průběžnost reportingu: kritický nález se hlásí okamžitě, ne až v poslední fázi.
// 05
PTES a ostatní metodiky vedle sebe
Metodiky si nekonkurují, každá odpovídá na jinou otázku. PTES říká, jak má test probíhat, OWASP dokumenty říkají, co v aplikaci hledat a jaké požadavky má splnit, NIST dává obecný rámec hodnocení.
| Dokument | Na co odpovídá |
|---|---|
| PTES | Jak má test probíhat od domluvy rozsahu po report |
| OWASP WSTG | Co konkrétně v webové aplikaci otestovat a jak |
| OWASP ASVS | Jaké bezpečnostní požadavky má aplikace splnit |
| NIST SP 800-115 | Obecný rámec technického hodnocení bezpečnosti |
| OSSTMM | Jak měřit a kvantifikovat bezpečnostní stav |
V praxi se kombinují: průběh podle PTES, obsah testu webu podle WSTG a požadavky, proti kterým se výsledek poměřuje, podle ASVS.
// 06
Kde PTES nestačí
PTES předpokládá test s vymezeným rozsahem a známým cílem. U scénářové operace, kde se hledá cesta k předem určenému aktivu a měří se i reakce obránců, se fáze prolínají a vracejí: po prvním přístupu následuje další sběr informací, pak další exploitace.
Pro tenhle typ zapojení je vhodnější popis útoku po jednotlivých krocích, jak ho používá simulace kybernetického útoku, případně mapování technik na MITRE ATT&CK. Sedm lineárních fází tam přestane odpovídat realitě.
// 07
V jakém stavu standard dnes je
PTES vznikl začátkem roku 2009 z diskuse několika konzultantů nad tím, jakou hodnotu vlastně penetrační testy mají, a jeho text se od té doby prakticky nemění. Sám se stále označuje za verzi 1.0 a slibuje verzi 2.0, která nikdy nevyšla. Nemá vydavatele v podobě organizace, která by ho revidovala, takže nevycházejí nové verze tak, jak je to zvykem u projektů OWASP. Poznat je to i na infrastruktuře: oficiální web standardu dodnes běží jen přes nezabezpečené HTTP a na portu pro HTTPS neodpovídá vůbec. Použitelnost to nesnižuje, ale je dobré to vědět.
Struktura testu totiž stárne pomalu. Co zastarává, jsou konkrétní nástroje a příkazy v technických přílohách, protože ty odpovídají době vzniku. Podle PTES se proto řídí průběh, ne výběr nástrojů.
// 08
Časté dotazy
Kam dál
Obsah revidován 2026-09-01.
// METODIKA
Chcete vědět, podle čeho bude váš test probíhat?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.