// SLOVNÍK

PTES: standard, který popisuje průběh penetračního testu

PTES (Penetration Testing Execution Standard) je otevřený standard, který popisuje průběh penetračního testu v sedmi fázích od domluvy rozsahu přes získávání informací a exploitaci až po report. Nepopisuje, jaké konkrétní zranitelnosti hledat, ale jak má test probíhat a co má obsahovat výstup. Není to živě udržovaný projekt jako standardy OWASP, text se roky nemění.

// 01

Fakta v kostce

ÚdajHodnota
AnglickyPenetration Testing Execution Standard
ZkratkaPTES
VydavatelOtevřená skupina bezpečnostních profesionálů, ne standardizační orgán
Co popisujePrůběh penetračního testu v sedmi fázích
Co nepopisujeKonkrétní zranitelnosti a testovací postupy pro danou technologii
Závazné, nebo doporučenéDoporučené, závaznost vzniká až smlouvou
Kde text najdeteText standardu na Read the Docs, oficiální web běží jen na HTTP

// 02

Sedm fází podle PTES

PTES dělí test na sedm fází, které jdou po sobě od první schůzky až po předání reportu. Rozdělení je užitečné hlavně jako kontrola úplnosti: pokud v nabídce některá fáze chybí, obvykle to znamená, že se na ni nepočítá s časem.

FázeCo se v ní děje
Pre-engagementDomluva rozsahu, cílů, pravidel zapojení a kontaktů pro eskalaci
Sběr informacíZjišťování, co je o cíli veřejně dostupné a co je vidět zvenčí
Threat modelingUrčení, co je pro firmu cenné a kdo by na to reálně útočil
Analýza zranitelnostíHledání slabin v nalezených službách, aplikacích a konfiguraci
ExploitaceOvěření, že nalezená slabina je skutečně zneužitelná
Post-exploitaceZjištění, kam až se ze získané pozice dá dostat a co to znamená
ReportingSepsání nálezů, dopadů a doporučení pro vedení i pro techniky

Fáze nejsou stejně dlouhé a jejich poměr se liší podle předmětu testu. U externího perimetru spolyká hodně času sběr informací, u aplikace za přihlášením naopak analýza zranitelností a exploitace.

// 03

Jak PTES vypadá v reálné zakázce

V zakázce se sedm fází promítne do tří viditelných bodů: domluva rozsahu na začátku, průběžná komunikace při nálezu, který nesnese odkladu, a report na konci. Zbytek běží pod povrchem a zadavatel ho vidí až ve struktuře výstupu.

Pro zadavatele je z celého standardu nejdůležitější první fáze. Pravidla zapojení, tedy co se smí testovat, kdy a koho volat, když se něco rozbije, rozhodují o průběhu víc než volba nástrojů. Jak se z toho skládá konkrétní zakázka, popisujeme u penetračního testování aplikací a infrastruktury.

// 04

Kde se od PTES v praxi odchylujeme

Test podle PTES do písmene nedělá prakticky nikdo a je poctivější to říct než tvrdit shodu. Nejčastější odchylka je splynutí exploitace a post-exploitace: jakmile tester potvrdí průnik, pokračuje rovnou do hloubky, protože se u zakázky s pevným rozsahem obojí odehraje v jednom kroku.

Druhá odchylka je threat modeling. Ve standardu je to samostatná fáze s vlastním výstupem, u běžné zakázky se z ní stane hodinová část scopingu, protože rozsah je daný předem. Třetí je průběžnost reportingu: kritický nález se hlásí okamžitě, ne až v poslední fázi.

// 05

PTES a ostatní metodiky vedle sebe

Metodiky si nekonkurují, každá odpovídá na jinou otázku. PTES říká, jak má test probíhat, OWASP dokumenty říkají, co v aplikaci hledat a jaké požadavky má splnit, NIST dává obecný rámec hodnocení.

DokumentNa co odpovídá
PTESJak má test probíhat od domluvy rozsahu po report
OWASP WSTGCo konkrétně v webové aplikaci otestovat a jak
OWASP ASVSJaké bezpečnostní požadavky má aplikace splnit
NIST SP 800-115Obecný rámec technického hodnocení bezpečnosti
OSSTMMJak měřit a kvantifikovat bezpečnostní stav

V praxi se kombinují: průběh podle PTES, obsah testu webu podle WSTG a požadavky, proti kterým se výsledek poměřuje, podle ASVS.

// 06

Kde PTES nestačí

PTES předpokládá test s vymezeným rozsahem a známým cílem. U scénářové operace, kde se hledá cesta k předem určenému aktivu a měří se i reakce obránců, se fáze prolínají a vracejí: po prvním přístupu následuje další sběr informací, pak další exploitace.

Pro tenhle typ zapojení je vhodnější popis útoku po jednotlivých krocích, jak ho používá simulace kybernetického útoku, případně mapování technik na MITRE ATT&CK. Sedm lineárních fází tam přestane odpovídat realitě.

// 07

V jakém stavu standard dnes je

PTES vznikl začátkem roku 2009 z diskuse několika konzultantů nad tím, jakou hodnotu vlastně penetrační testy mají, a jeho text se od té doby prakticky nemění. Sám se stále označuje za verzi 1.0 a slibuje verzi 2.0, která nikdy nevyšla. Nemá vydavatele v podobě organizace, která by ho revidovala, takže nevycházejí nové verze tak, jak je to zvykem u projektů OWASP. Poznat je to i na infrastruktuře: oficiální web standardu dodnes běží jen přes nezabezpečené HTTP a na portu pro HTTPS neodpovídá vůbec. Použitelnost to nesnižuje, ale je dobré to vědět.

Struktura testu totiž stárne pomalu. Co zastarává, jsou konkrétní nástroje a příkazy v technických přílohách, protože ty odpovídají době vzniku. Podle PTES se proto řídí průběh, ne výběr nástrojů.

// 08

Časté dotazy

PTES závazný není. Je to doporučení otevřené skupiny odborníků, ne norma vydaná standardizačním orgánem. Závaznost vzniká až tím, že se na něj někdo odvolá ve smlouvě nebo v zadávací dokumentaci.

Volba se řídí předmětem testu. Průběh zakázky se obvykle drží PTES, obsah testu webové aplikace se řídí OWASP WSTG a požadavky, proti kterým se výsledek poměřuje, popisuje ASVS. Kombinace dvou až tří dokumentů je běžná a správná.

Podle toho, jestli nabídka jmenuje konkrétní dokumenty a zároveň popisuje, co z nich plyne pro váš případ. Samotná věta o souladu s PTES nic neznamená. Ptejte se na pravidla zapojení, na to, kdo test provede, a na strukturu reportu.

Liší se v úrovni. PTES popisuje průběh testu jako celku napříč technologiemi, dokumenty OWASP popisují obsah testu konkrétní webové aplikace nebo API. Nejsou to konkurenční dokumenty a v jedné zakázce se používají oba.

Přímo obvykle tři: rozsah a pravidla z první fáze, nálezy z analýzy a exploitace a doporučení z reportingu. Sběr informací a threat modeling se do reportu promítnou nepřímo, hlavně v popisu toho, co bylo v rozsahu a proč.

Kam dál

Obsah revidován 2026-09-01.

// METODIKA

Chcete vědět, podle čeho bude váš test probíhat?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.