// 01 · PENETRAČNÍ TESTOVÁNÍ
Penetrační testování
Penetrační test je řízený útok na vaši aplikaci nebo síť, který dělá člověk, ne skener; co penetrační test je a co není, rozebírá heslo ve slovníku. Na téhle stránce najdete, jak u nás test probíhá od scopingu po retest a co je v reportu. Předmět testu si pak vyberte podle toho, co potřebujete prověřit: jednotlivou aplikaci a její API, nebo celou infrastrukturu zvenčí i zevnitř.
// 01
Jak test probíhá od zadání po retest
Penetrační testování u nás začíná scopingem. Na hodinovém hovoru si vyjasníme, co je v rozsahu (domény, IP rozsahy, uživatelské role, testovací účty) a hlavně co v něm není. Z toho vzniká písemné zadání s pravidly zapojení: kdy testujeme, na koho eskalovat při výpadku a jestli má o testu vědět váš dohled. Bez podepsaného rozsahu nezačínáme.
Od zahájení testu po předání reportu uplyne 5 až 15 pracovních dní. Kritické nálezy neschováváme do reportu: nález se závažností Critical eskalujeme telefonem okamžitě, High do 24 hodin, abyste mohli reagovat v průběhu testu a ne za tři týdny.
Report předáváme do pěti pracovních dní po ukončení testu a projdeme si ho s vámi na hovoru, zvlášť s vedením a zvlášť s vývojáři nebo správci. Jeden retest opravených nálezů je součástí ceny: po nasazení oprav ověříme každý nález znovu a do reportu doplníme stav opraveno, částečně opraveno, nebo neopraveno.
Průběh je stejný, ať testujeme jednu aplikaci, nebo celou síť. Liší se předmět a technika: testování webových aplikací a API podle OWASP pracuje s rolemi a business logikou, zatímco testy interní sítě a perimetru jdou po konfiguraci, oprávněních a síťových prvcích.
V obou případech testují lidé, kteří dělají i vlastní výzkum: zranitelnost CVE-2026-39042 v MikroTik RouterOS je nález našeho týmu. Certifikace dodavatele si k tomu můžete přebrat sami. Rozhoduje, které zkoušky stojí na reálném prolomení a které na výběru z nabídnutých odpovědí.
Samostatně stojí prostředí u poskytovatele cloudu. Účet, identity a konfigurace služeb se testují jinými technikami než vlastní síť a mají vlastní pravidla, takže se objednávají zvlášť.
Vlastními technikami se testuje i bezdrátová Wi-Fi z okolí budovy, aplikace pro Android a iOS a řídicí systémy v prostředí OT a ICS, takže každý z nich je samostatný předmět s vlastním rozsahem.
// 02
Co dostanete v reportu
Report má dvě vrstvy. První je shrnutí pro vedení na dvě strany: co jsme zkoušeli, kam jsme se dostali, jaké je obchodní riziko a co opravit nejdřív. Druhá je technická část, kde má každý nález popis, dopad, důkaz (požadavek, odpověď, snímek obrazovky nebo úryvek kódu) a postup, kterým si ho vaši lidé zopakují.
Závažnost klasifikujeme podle CVSS v3.1 na škále Critical až Low a doplňujeme ji vlastním pořadím oprav. CVSS nezná kontext vaší firmy: Medium na platební bráně může být naléhavější než High na interní wiki, kam se dostane dvacet lidí, a proč nižší skóre jde někdy do opravy dřív, rozebírá samostatný článek.
Report píšeme tak, aby obstál u vývojáře i u auditora. Když ho předkládáte klientovi, pojišťovně nebo v rámci kontroly, na vyžádání ho dodáme i v angličtině a doplníme shrnutí rozsahu a metodiky.
// 03
Konkrétní typy testů
Rozsah, metodika i výstup se liší podle toho, co se testuje. Detail najdete na stránkách jednotlivých typů.
// 03.1
Penetrační testování webových aplikací a API
Ruční test jedné aplikace nebo API podle OWASP a WSTG, včetně chyb v autorizaci a business logice.
// 03.2
Penetrační testování infrastruktury
Interní i externí test sítě, serverů a Active Directory. Ukážeme cestu z běžné stanice až na doménového admina.
// 03.3
Penetrační testování cloudu: co reálně otestujeme ve vašem AWS
Test oprávnění, úložišť a přístupových klíčů v účtu AWS. Hledáme cestu z omezené identity k datům.
// 03.4
Penetrační testování Wi-Fi sítě
Test bezdrátové sítě z dosahu signálu: WPA2 i WPA3, oddělení hostů a podvržené přístupové body. Hledáme cestu z okolí budovy do firemní sítě.
// 03.5
Penetrační testování mobilních aplikací
Test mobilní aplikace pro Android i iOS: úložiště, komunikace, autentizace a backend z pohledu klienta. Podle metodiky OWASP MASVS.
// 03.6
Penetrační testování průmyslových systémů (OT/ICS)
Test průmyslových řídicích systémů, OT, ICS i SCADA, s ohledem na bezpečnost provozu. Převážně pasivně, aktivní kroky jen v servisním okně.
// 04
Klasifikace nálezů
| Závažnost | CVSS | Postup |
|---|---|---|
| Critical | 9.0 – 10.0 | Okamžitá eskalace |
| High | 7.0 – 8.9 | Shrnutí do 24 hodin |
| Medium | 4.0 – 6.9 | Součást finální zprávy |
| Low | 0.1 – 3.9 | Doporučení k nápravě |
// 05
Časté dotazy
// BONUS KE KAŽDÉ ZAKÁZCE
Jednorázová kontrola úniků dat zdarma
Ke každé naší službě přidáváme jednorázovou kontrolu úniků: řekneme vám, jestli vaše firemní e-maily a hesla leží ke dni kontroly ve veřejných únicích nebo na dark webu. Je to stav k jednomu dni. Kdo chce vědět o úniku, kdykoli se objeví, přejde na průběžné sledování.
Jak průběžné sledování úniků funguje// DALŠÍ KROK
Rozsah testu vzniká dohodou, ne odhadem.
Zadejte e-mail a ozveme se vám. Na scopingovém hovoru vymezíme, které domény, IP rozsahy a uživatelské role v testu jsou a co v něm není, a podle toho se řídí délka testu i cena.