
Průvodce
Stručně a k věci o tom, co děláme a proč. Abyste věděli, za co platíte, ještě před prvním rozhovorem.
Články

Co je pentest a čím se liší od skeneru zranitelností
Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.
4 min čtení
Druhy pentestu: web, API, mobilní aplikace, infrastruktura, cloud, lidé
Každý typ prověřuje svou vrstvu. Dohromady dávají obraz, zvlášť jen fragment.
5 min čtení
Jak se připravit na pentest, abyste nepřeplatili
Pět věcí, které se dělají před startem a šetří dny práce.
3 min čtení
Co musí obsahovat zpráva z pentestu
Pokud zprávě rozumí jen pentester, nefunguje. Seznam, podle kterého posoudíte jakoukoli zprávu.
3 min čtení
Jak probíhá kontrola odposlechů
Co děláme v kanceláři, autě nebo bytě, jaké přístroje používáme a proč to trvá hodiny.
5 min čtení
Známky toho, že vás možná odposlouchávají
Žádná z nich není důkaz, ale dvě tři dohromady jsou důvod ke kontrole.
3 min čtení
GrapheneOS: co to je a kdo ho opravdu potřebuje
Operační systém pro Pixel bez služeb Google ve výchozím stavu. Ne pro každého, ale pro některé jediná možnost.
4 min čtení
Bezpečná komunikace: messengery, e-mail, hardwarové klíče
Tři věci, které pokrývají většinu skutečných rizik pro člověka, ne pro server.
4 min čtení
ISO 27001, nebo SOC 2: co zvolit
Obojí je o tom, že bezpečnost řídíte systematicky. Rozdíl je v tom, komu to dokazujete.
4 min čtení
NIS2 a DORA: koho se týkají a co dělat
Dva evropské rámce, které mění kybernetickou bezpečnost z doporučení na povinnost s odpovědností vedení.
4 min čteníPojmy
Slova, která uslyšíte od nás i od auditorů. Bez nich se zprávy čtou těžko.
- Pentest
- Penetrační test: řízený útok na systém se svolením vlastníka, aby se našly cesty dovnitř dřív, než je najdou jiní.
- Zranitelnost
- Slabé místo v systému, přes které lze narušit důvěrnost, integritu nebo dostupnost dat.
- Exploit
- Postup nebo kód, který využívá zranitelnost k dosažení výsledku: přístup, data, spuštění příkazů.
- CVSS
- Škála 0 až 10 pro hodnocení závažnosti zranitelnosti. Nad 9 znamená kritickou.
- OWASP
- Komunita, která publikuje metodiky a seznamy nejčastějších zranitelností webových a mobilních aplikací (Top 10, WSTG, MASVS).
- Red team
- Simulace skutečného cíleného útoku na firmu bez varování většiny zaměstnanců, aby se ověřila detekce a reakce.
- Sociální inženýrství
- Útok na lidi, ne na techniku: phishing, telefonáty od „podpory“, prosba podržet dveře.
- Phishing
- Padělaný e-mail, web nebo zpráva, které vás přimějí zadat heslo nebo otevřít soubor.
- ISMS
- Systém řízení bezpečnosti informací: politiky, role, rizika a opatření, které vyžaduje ISO 27001.
- Gap analýza
- Porovnání současného stavu s požadavky normy nebo regulátora. Výsledek: seznam mezer a plán.
- vCISO
- Virtuální ředitel bezpečnosti: externí expert, který plní roli CISO na částečný úvazek, bez interní pozice.
- TSCM
- Technická ochrana proti odposlechům: hledání skrytých mikrofonů, kamer, trackerů a vysílačů.
- Nastražené zařízení
- Skrytý mikrofon, kamera, GPS tracker nebo vysílač instalovaný bez vědomí vlastníka prostor nebo auta.
- Nelineární detektor
- Přístroj, který najde polovodičovou elektroniku i vypnutou: štěnice ve zdech, nábytku, dárcích.
- Spektrální analyzátor
- Přístroj, který ukazuje všechny rádiové přenosy v pásmu a umožňuje odlišit legitimní (Wi-Fi, mobil) od cizích.
- GrapheneOS
- Zabezpečený operační systém pro Google Pixel bez vestavěných služeb Google, s posílenou izolací aplikací.
- Hardwarový klíč
- Fyzické zařízení (FIDO2, například YubiKey) pro přihlášení k účtu. Nelze ho zachytit jako SMS kód.
- End-to-end šifrování
- Zprávu dešifruje jen příjemce; server prostředníka vidí jen šifrovaná data.
- Model hrozeb
- Odpověď na otázku: před kým, co a za jakou cenu chráníte. Určuje, která opatření jsou potřeba a která jsou zbytečná.
- NDA
- Dohoda o mlčenlivosti. Podepisujeme před zahájením jakýchkoli prací.
Časté otázky
Kolik stojí pentest?
Záleží na rozsahu: počtu aplikací, velikosti sítě, režimu přístupu. Malá webová aplikace a velká infrastruktura se liší několikanásobně. Po krátkém rozhovoru dáme pevnou cenu a termín; ceny na webu nezveřejňujeme, protože bez rozsahu jsou zavádějící.
Nerozbijete nám něco během pentestu?
Pracujeme v dohodnutých hranicích a podle pravidel: bez DoS, bez ničení dat, destruktivní akce jen v testovacím prostředí a po zvláštním svolení. Na rizikové kroky upozorňujeme předem.
Jak dlouho práce trvá?
Pentest jedné aplikace: jeden až dva týdny včetně zprávy. Infrastruktura: dva až čtyři týdny. Kontrola odposlechů: od několika hodin po den. Příprava na ISO 27001: tři až devět měsíců podle výchozího stavu.
Podepisujete NDA?
Ano, před zahájením jakýchkoli prací. Můžeme podepsat vaši šablonu nebo dát svou.
Lze se ozvat anonymně?
Ano. Formulář má diskrétní režim: bez jména a telefonu, jen přezdívka na Signalu nebo Session. Pro kontrolu odposlechů se domlouváme na schůzce bez svědků.
Pracujete i mimo Ukrajinu?
Ano, se zákazníky v EU vzdáleně u pentestu a compliance, s výjezdem na kontrolu prostor po dohodě.
Vydáváte po pentestu certifikát?
Vydáváme zprávu a potvrzující dopis o provedení testu a opakovaného ověření. Certifikát ISO 27001 vydává jen akreditovaný orgán; my na něj připravujeme.
Co se stane, když najdete odposlech?
Zařízení se nedotýkáme, dokud nerozhodnete: zdokumentujeme, vyfotíme, sepíšeme protokol. Pak buď odstranění, nebo na radu právníků přizvání policie se zachováním důkazů.
Napište nám
Zpráva jde přímo do našeho Telegramu. Na serveru nic nezůstává.
Telegram
