// 01 · PENETRAČNÍ TESTOVÁNÍ

Penetrační testování

Penetrační test je řízený útok na vaši aplikaci nebo síť, který dělá člověk, ne skener; co penetrační test je a co není, rozebírá heslo ve slovníku. Na téhle stránce najdete, jak u nás test probíhá od scopingu po retest a co je v reportu. Předmět testu si pak vyberte podle toho, co potřebujete prověřit: jednotlivou aplikaci a její API, nebo celou infrastrukturu zvenčí i zevnitř.

// 01

Jak test probíhá od zadání po retest

Penetrační testování u nás začíná scopingem. Na hodinovém hovoru si vyjasníme, co je v rozsahu (domény, IP rozsahy, uživatelské role, testovací účty) a hlavně co v něm není. Z toho vzniká písemné zadání s pravidly zapojení: kdy testujeme, na koho eskalovat při výpadku a jestli má o testu vědět váš dohled. Bez podepsaného rozsahu nezačínáme.

Od zahájení testu po předání reportu uplyne 5 až 15 pracovních dní. Kritické nálezy neschováváme do reportu: nález se závažností Critical eskalujeme telefonem okamžitě, High do 24 hodin, abyste mohli reagovat v průběhu testu a ne za tři týdny.

Report předáváme do pěti pracovních dní po ukončení testu a projdeme si ho s vámi na hovoru, zvlášť s vedením a zvlášť s vývojáři nebo správci. Jeden retest opravených nálezů je součástí ceny: po nasazení oprav ověříme každý nález znovu a do reportu doplníme stav opraveno, částečně opraveno, nebo neopraveno.

Průběh je stejný, ať testujeme jednu aplikaci, nebo celou síť. Liší se předmět a technika: testování webových aplikací a API podle OWASP pracuje s rolemi a business logikou, zatímco testy interní sítě a perimetru jdou po konfiguraci, oprávněních a síťových prvcích.

V obou případech testují lidé, kteří dělají i vlastní výzkum: zranitelnost CVE-2026-39042 v MikroTik RouterOS je nález našeho týmu. Certifikace dodavatele si k tomu můžete přebrat sami. Rozhoduje, které zkoušky stojí na reálném prolomení a které na výběru z nabídnutých odpovědí.

Samostatně stojí prostředí u poskytovatele cloudu. Účet, identity a konfigurace služeb se testují jinými technikami než vlastní síť a mají vlastní pravidla, takže se objednávají zvlášť.

Vlastními technikami se testuje i bezdrátová Wi-Fi z okolí budovy, aplikace pro Android a iOS a řídicí systémy v prostředí OT a ICS, takže každý z nich je samostatný předmět s vlastním rozsahem.

// 02

Co dostanete v reportu

Report má dvě vrstvy. První je shrnutí pro vedení na dvě strany: co jsme zkoušeli, kam jsme se dostali, jaké je obchodní riziko a co opravit nejdřív. Druhá je technická část, kde má každý nález popis, dopad, důkaz (požadavek, odpověď, snímek obrazovky nebo úryvek kódu) a postup, kterým si ho vaši lidé zopakují.

Závažnost klasifikujeme podle CVSS v3.1 na škále Critical až Low a doplňujeme ji vlastním pořadím oprav. CVSS nezná kontext vaší firmy: Medium na platební bráně může být naléhavější než High na interní wiki, kam se dostane dvacet lidí, a proč nižší skóre jde někdy do opravy dřív, rozebírá samostatný článek.

Report píšeme tak, aby obstál u vývojáře i u auditora. Když ho předkládáte klientovi, pojišťovně nebo v rámci kontroly, na vyžádání ho dodáme i v angličtině a doplníme shrnutí rozsahu a metodiky.

// 03

Konkrétní typy testů

Rozsah, metodika i výstup se liší podle toho, co se testuje. Detail najdete na stránkách jednotlivých typů.

// 04

Klasifikace nálezů

Klasifikace závažnosti zranitelností
ZávažnostCVSS
Critical9.0 – 10.0
High7.0 – 8.9
Medium4.0 – 6.9
Low0.1 – 3.9

// 05

Časté dotazy

Od zahájení testu po předání reportu 5 až 15 pracovních dní. Z toho padnou 2 až 3 dny na sepsání reportu, zbytek na samotné testování. Scoping hovor probíhá ještě před zahájením a do rozsahu se nepočítá, retest po nasazení oprav plánujeme samostatně. Termín zahájení vám obvykle držíme do dvou týdnů od objednávky.

Sken zranitelností je automatizovaná kontrola proti databázi známých chyb, penetrační test je ruční práce. Tester navíc nález doloží pokusem o zneužití, takže víte, jestli jde o skutečné riziko, nebo o hlášku nástroje. Chyby v autorizaci, business logice a řetězení dílčích slabin skener sám od sebe nenajde, což s příklady rozebírá srovnání penetračního testu a skenu zranitelností.

Pentest opakujte jednou ročně jako základ a navíc po každé větší změně, protože o tom, jak často testovat, rozhoduje tempo změn a riziko, ne kalendář: nová verze aplikace s jiným datovým modelem, migrace do cloudu, integrace s novým dodavatelem nebo bezpečnostní incident. Firmy ve vyšším režimu podle zákona o kybernetické bezpečnosti to mají dané vyhláškou č. 409/2025 Sb. Ta žádá penetrační test pravidelně alespoň jednou za dva roky (§ 24 odst. 5). Přehled toho, který režim se týká koho a jaké lhůty platí pro skenování, máme na samostatné stránce.

Za běžných okolností ne. Techniky, které mohou službu shodit (pokusy o zahlcení, masivní hádání hesel, exploity s rizikem pádu procesu), děláme jen po výslovném schválení a v dohodnutém okně. Před rizikovým krokem voláme. Tam, kde by zápis mohl poškodit produkční data, ověřujeme jen čtením a zbytek doděláme v testovacím prostředí.

Rozsah zakázky, a ten se skládá ze čtyř proměnných: počtu aplikací a jejich uživatelských rolí, počtu IP adres a domén, hloubky testu (jestli jde jen o perimetr, nebo i o interní síť) a toho, kolik prostředí se testuje odděleně. Cloudové účty se počítají samostatně, protože nejsou hloubkou testu sítě, ale jiným předmětem. Rozpad proměnných i rozpětí rozsahů u jednotlivých služeb je v ceníku. Po scoping hovoru dostanete fixní nabídku na konkrétní rozsah, ne hodinovou sazbu s otevřeným koncem.

// BONUS KE KAŽDÉ ZAKÁZCE

Jednorázová kontrola úniků dat zdarma

Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.

Jak průběžné sledování úniků funguje

// DALŠÍ KROK

Rozsah testu vzniká dohodou, ne odhadem.

Zadejte e-mail a ozveme se vám. Na scopingovém hovoru vymezíme, které domény, IP rozsahy a uživatelské role v testu jsou a co v něm není, a podle toho se řídí délka testu i cena.

Odesláním formuláře zpracujeme vaše kontaktní údaje, abychom mohli reagovat na vaši poptávku. Jak s nimi nakládáme, popisují Zásady ochrany osobních údajů.

Chcete rovnou popsat, co se má testovat? Otevřít formulář na stránce kontaktu