// SLOVNÍK

Typy penetračních testů a kdy který zvolit

Typy penetračních testů se nedělí do jednoho seznamu, ale do tří nezávislých os: podle předmětu testu, podle výchozí pozice testera a podle míry znalosti, se kterou tester začíná. Předmětem je aplikace, síť, cloud, lidé nebo budova. Pozice je externí nebo interní. Znalost sahá od black boxu bez informací po white box se zdrojovým kódem.

// 01

Tři osy, podle kterých se testy dělí

Osa děleníVariantyNa co odpovídá
Předmět testuaplikace, síť, cloud, lidé, budovyco přesně se má prověřit
Pozice testeraexterní zvenčí, interní zevnitř sítěodkud útok začíná
Míra znalostiblack box, grey box, white boxkolik informací tester předem dostane

Osy jsou nezávislé a kombinují se. Interní test infrastruktury v grey boxu i externí test aplikace v black boxu jsou obojí legitimní zadání, jen odpovídají na jinou otázku. Nejsnáz se plete předmět testu s pozicí testera, tedy co se testuje s tím, odkud se začíná.

Aspoň jedna z těch os nestojí jen na naší zkušenosti. Rozdělení na externí a interní testování má vlastní kapitolu v Technical Guide to Information Security Testing and Assessment, tedy v NIST SP 800-115 z roku 2008, a publikace ho definuje stejně, jak ho používáme my: externí testování se vede zvenčí bezpečnostního perimetru, interní zevnitř. Předmět testu ani míru znalosti testera tenhle dokument takhle netřídí, ten řadí techniky podle toho, co dělají. Publikace nebyla stažena ani nahrazena, ale je jí osmnáct let a je to na ní vidět: příloha o nástrojích stojí na živých distribucích BackTrack a Knoppix STD, které se dávno nevyvíjejí.

// 02

Dělení podle předmětu testu

Předmět je z těch tří os nejviditelnější. Rozhoduje o tom, jakou odbornost tester potřebuje: test aplikace stojí na znalosti webových technologií a autorizace, test sítě na znalosti operačních systémů, adresářových služeb a síťových prvků.

U posledních dvou kategorií se předmětem stává chování, ne technologie. Testy mířené na lidi pracují se scénáři mířenými na lidi, ne na servery, fyzická rovina prověřuje prostory, dveře a lidi na recepci.

Kromě toho jsou samostatnými disciplínami mobilní aplikace, bezdrátové sítě a průmyslové řídicí systémy v prostředí OT a ICS, které děláme jako samostatný test mobilní aplikace, samostatný test bezdrátové sítě a samostatný test OT a ICS. Každá z nich má vlastní nástroje i vlastní metodiku, takže je nemá smysl objednávat jako doplněk k testu webu. Vlastní disciplínou jsou i desktopové aplikace. Ty v nabídce nemáme, takže se u dodavatele vyplatí ptát, jestli je vůbec dělá.

// 03

Dělení podle pozice testera

Externí test simuluje útočníka z internetu, který o firmě nic neví a začíná od domény. Interní test simuluje útočníka, který už je uvnitř, typicky přes zaměstnance, který otevřel přílohu. Odpovídají na dvě různé otázky a výsledek jednoho nevypovídá o tom druhém.

Kdo netestoval nikdy, má důvod začít externím perimetrem. Je levnější, nálezy se opravují rychleji a výsledek se dá snadno vysvětlit vedení. Interní test je nepříjemnější, protože odpovídá na otázku, co se stane po jediné kompromitované stanici, a tam už jde o práva v doméně. Právě start z už kompromitované pozice má vlastní jméno: assume breach jako výchozí pozice testu.

// 04

Dělení podle znalosti, se kterou tester začíná

Black box znamená, že tester nedostane nic než adresu cíle, grey box, že dostane účty a základní popis prostředí, a white box, že dostane i zdrojový kód nebo konfiguraci. Rozdíl není ve schopnostech testera, ale v tom, kolik času padne na průzkum místo na hledání chyb. U sítě navíc ta slova znamenají něco jiného než u aplikace, protože jde o znalost topologie, ne o zdrojový kód. Podrobně, co která ze tří variant odhalí a co se jí promarní, rozebírá samostatné heslo.

// 05

Kde do toho patří red teaming

Red teaming není typ penetračního testu, je to jiná disciplína. Penetrační test hledá co nejvíc zranitelností ve vymezeném rozsahu a obránci o něm vědí. Red team jde po jednom dohodnutém cíli, běží skrytě a měří, jestli si ho někdo všimne. Kdo je v takovém cvičení kdo, popisují role útočícího a bránícího týmu.

Plést se to dá snadno, protože obojí končí zprávou o tom, kam se útočník dostal. Rozdíl v cíli, délce, rozsahu i v tom, co z toho firma získá, rozebírá srovnání red teamingu s klasickým penetračním testem.

// 06

Který typ potřebujete

Co chcete zjistitJaký typ testu
Jestli jde prolomit náš e-shop nebo portáltest webové aplikace a jejího API
Co je z internetu vidět a zneužitelnéexterní test perimetru
Co se stane po jedné kompromitované staniciinterní test sítě a adresářové služby
Jestli je bezpečně nastavený cloudtest cloudového prostředí a oprávnění
Jestli lidé poznají podvodnou zprávuphishingová simulace
Jestli se někdo dostane do budovyfyzický penetrační test
Jestli útok vůbec zaznamenámered team operace, ne penetrační test

Tabulka je zkratka, ne rozhodnutí. Ve chvíli, kdy si vyberete řádek, čeká vás ještě volba pozice a míry znalosti, protože teprve ty tři dohromady určují rozsah a tím i cenu.

// 07

Dá se to kombinovat

Kombinovat typy se dá a u firem, které začínají, se vyplatí postupovat po krocích. Obvyklá posloupnost je externí perimetr, potom aplikace s citlivými daty, potom interní síť. Každý krok zlevní ten další, protože se opraví chyby, které by jinak zabraly čas testerovi.

Kombinovat všechno najednou má smysl jen tam, kde je jasně daný termín, typicky před certifikací nebo před spuštěním nové služby. Přehled toho, co se pod penetračním testem rozumí obecně, pomůže při psaní poptávky víc než výčet typů.

// 08

Časté dotazy

Externí test perimetru, tedy toho, co je z internetu vidět. Je to nejkratší cesta ke zjištění, kudy by šel útočník dovnitř, nálezy se opravují rychle a rozsah se dá spočítat předem. Výjimka je firma, která stojí a padá s jednou aplikací: tam dává smysl začít testem té aplikace, protože právě v ní jsou data i peníze.

Nemusíte. Rozsah se dá rozdělit do etap podle rizika a rozpočtu, přičemž každá etapa zlevní tu následující, protože se mezitím opraví zjevné chyby. Začít se dá tím, co je vystavené do internetu a co drží peníze nebo osobní údaje. Test všeho najednou dává smysl hlavně před termínem, který nejde posunout.

Ano, protože v cloudu se těžiště chyb přesouvá od verzí k oprávněním. Vedle záplat se prověřují role, konfigurace úložišť, přístupové tokeny aplikací a pravidla, za kterých se uživatel smí přihlásit. Rozepsali jsme, co v cloudovém prostředí procházíme. Poskytovatelé navíc mají vlastní pravidla pro testování, takže se rozsah domlouvá i s ohledem na ně.

Není. Mobilní aplikace se testuje jinak, protože kromě serverové části obsahuje i kód a data v zařízení, kde se řeší ukládání údajů, komunikace s rozhraním API a odolnost proti úpravě balíčku. Je to samostatná disciplína s vlastními nástroji, takže se objednává zvlášť; proč se mobil testuje zvlášť a co u něj prověřujeme, drží servisní stránka.

Počítá, jen předmětem není technologie, ale člověk. Patří sem podvodné zprávy, telefonáty i pokus dostat se do budovy, a měří se jiná věc než u technického testu: jestli člověk podvod pozná a jestli ho nahlásí. Kombinace obojího je základem scénářů, které začínají u recepce a končí v síti.

Kam dál

Obsah revidován 2026-09-01.

// DALŠÍ KROK

Nevíte, který typ testu potřebujete jako první?

Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.