// SLOVNÍK
Typy penetračních testů a kdy který zvolit
Typy penetračních testů se nedělí do jednoho seznamu, ale do tří nezávislých os: podle předmětu testu, podle výchozí pozice testera a podle míry znalosti, se kterou tester začíná. Předmětem je aplikace, síť, cloud, lidé nebo budova. Pozice je externí nebo interní. Znalost sahá od black boxu bez informací po white box se zdrojovým kódem.
// 01
Tři osy, podle kterých se testy dělí
| Osa dělení | Varianty | Na co odpovídá |
|---|---|---|
| Předmět testu | aplikace, síť, cloud, lidé, budovy | co přesně se má prověřit |
| Pozice testera | externí zvenčí, interní zevnitř sítě | odkud útok začíná |
| Míra znalosti | black box, grey box, white box | kolik informací tester předem dostane |
Osy jsou nezávislé a kombinují se. Interní test infrastruktury v grey boxu i externí test aplikace v black boxu jsou obojí legitimní zadání, jen odpovídají na jinou otázku. Nejsnáz se plete předmět testu s pozicí testera, tedy co se testuje s tím, odkud se začíná.
Aspoň jedna z těch os nestojí jen na naší zkušenosti. Rozdělení na externí a interní testování má vlastní kapitolu v Technical Guide to Information Security Testing and Assessment, tedy v NIST SP 800-115 z roku 2008, a publikace ho definuje stejně, jak ho používáme my: externí testování se vede zvenčí bezpečnostního perimetru, interní zevnitř. Předmět testu ani míru znalosti testera tenhle dokument takhle netřídí, ten řadí techniky podle toho, co dělají. Publikace nebyla stažena ani nahrazena, ale je jí osmnáct let a je to na ní vidět: příloha o nástrojích stojí na živých distribucích BackTrack a Knoppix STD, které se dávno nevyvíjejí.
// 02
Dělení podle předmětu testu
Předmět je z těch tří os nejviditelnější. Rozhoduje o tom, jakou odbornost tester potřebuje: test aplikace stojí na znalosti webových technologií a autorizace, test sítě na znalosti operačních systémů, adresářových služeb a síťových prvků.
- Webové aplikace a jejich rozhraní API, tedy aplikace a rozhraní dostupná z prohlížeče.
- Infrastruktura, tedy prostředí, na kterém aplikace běží.
- Cloudové prostředí, tedy účty, role a konfigurace u poskytovatele.
- Lidé a jejich reakce na podvodnou zprávu nebo telefonát.
- Fyzické prostory, přístupové systémy a to, koho pustí ostraha dovnitř.
U posledních dvou kategorií se předmětem stává chování, ne technologie. Testy mířené na lidi pracují se scénáři mířenými na lidi, ne na servery, fyzická rovina prověřuje prostory, dveře a lidi na recepci.
Kromě toho jsou samostatnými disciplínami mobilní aplikace, bezdrátové sítě a průmyslové řídicí systémy v prostředí OT a ICS, které děláme jako samostatný test mobilní aplikace, samostatný test bezdrátové sítě a samostatný test OT a ICS. Každá z nich má vlastní nástroje i vlastní metodiku, takže je nemá smysl objednávat jako doplněk k testu webu. Vlastní disciplínou jsou i desktopové aplikace. Ty v nabídce nemáme, takže se u dodavatele vyplatí ptát, jestli je vůbec dělá.
// 03
Dělení podle pozice testera
Externí test simuluje útočníka z internetu, který o firmě nic neví a začíná od domény. Interní test simuluje útočníka, který už je uvnitř, typicky přes zaměstnance, který otevřel přílohu. Odpovídají na dvě různé otázky a výsledek jednoho nevypovídá o tom druhém.
Kdo netestoval nikdy, má důvod začít externím perimetrem. Je levnější, nálezy se opravují rychleji a výsledek se dá snadno vysvětlit vedení. Interní test je nepříjemnější, protože odpovídá na otázku, co se stane po jediné kompromitované stanici, a tam už jde o práva v doméně. Právě start z už kompromitované pozice má vlastní jméno: assume breach jako výchozí pozice testu.
// 04
Dělení podle znalosti, se kterou tester začíná
Black box znamená, že tester nedostane nic než adresu cíle, grey box, že dostane účty a základní popis prostředí, a white box, že dostane i zdrojový kód nebo konfiguraci. Rozdíl není ve schopnostech testera, ale v tom, kolik času padne na průzkum místo na hledání chyb. U sítě navíc ta slova znamenají něco jiného než u aplikace, protože jde o znalost topologie, ne o zdrojový kód. Podrobně, co která ze tří variant odhalí a co se jí promarní, rozebírá samostatné heslo.
// 05
Kde do toho patří red teaming
Red teaming není typ penetračního testu, je to jiná disciplína. Penetrační test hledá co nejvíc zranitelností ve vymezeném rozsahu a obránci o něm vědí. Red team jde po jednom dohodnutém cíli, běží skrytě a měří, jestli si ho někdo všimne. Kdo je v takovém cvičení kdo, popisují role útočícího a bránícího týmu.
Plést se to dá snadno, protože obojí končí zprávou o tom, kam se útočník dostal. Rozdíl v cíli, délce, rozsahu i v tom, co z toho firma získá, rozebírá srovnání red teamingu s klasickým penetračním testem.
// 06
Který typ potřebujete
| Co chcete zjistit | Jaký typ testu |
|---|---|
| Jestli jde prolomit náš e-shop nebo portál | test webové aplikace a jejího API |
| Co je z internetu vidět a zneužitelné | externí test perimetru |
| Co se stane po jedné kompromitované stanici | interní test sítě a adresářové služby |
| Jestli je bezpečně nastavený cloud | test cloudového prostředí a oprávnění |
| Jestli lidé poznají podvodnou zprávu | phishingová simulace |
| Jestli se někdo dostane do budovy | fyzický penetrační test |
| Jestli útok vůbec zaznamenáme | red team operace, ne penetrační test |
Tabulka je zkratka, ne rozhodnutí. Ve chvíli, kdy si vyberete řádek, čeká vás ještě volba pozice a míry znalosti, protože teprve ty tři dohromady určují rozsah a tím i cenu.
// 07
Dá se to kombinovat
Kombinovat typy se dá a u firem, které začínají, se vyplatí postupovat po krocích. Obvyklá posloupnost je externí perimetr, potom aplikace s citlivými daty, potom interní síť. Každý krok zlevní ten další, protože se opraví chyby, které by jinak zabraly čas testerovi.
Kombinovat všechno najednou má smysl jen tam, kde je jasně daný termín, typicky před certifikací nebo před spuštěním nové služby. Přehled toho, co se pod penetračním testem rozumí obecně, pomůže při psaní poptávky víc než výčet typů.
// 08
Časté dotazy
Kam dál
Obsah revidován 2026-09-01.
// DALŠÍ KROK
Nevíte, který typ testu potřebujete jako první?
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.