Přejít k obsahu

Průvodce

Stručně a k věci o tom, co děláme a proč. Abyste věděli, za co platíte, ještě před prvním rozhovorem.

Články

Pentest a audit

Co je pentest a čím se liší od skeneru zranitelností

Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.

4 min čtení
Pentest a audit

Druhy pentestu: web, API, mobilní aplikace, infrastruktura, cloud, lidé

Každý typ prověřuje svou vrstvu. Dohromady dávají obraz, zvlášť jen fragment.

5 min čtení
Pentest a audit

Jak se připravit na pentest, abyste nepřeplatili

Pět věcí, které se dělají před startem a šetří dny práce.

3 min čtení
Pentest a audit

Co musí obsahovat zpráva z pentestu

Pokud zprávě rozumí jen pentester, nefunguje. Seznam, podle kterého posoudíte jakoukoli zprávu.

3 min čtení
Odposlechy

Jak probíhá kontrola odposlechů

Co děláme v kanceláři, autě nebo bytě, jaké přístroje používáme a proč to trvá hodiny.

5 min čtení
Odposlechy

Známky toho, že vás možná odposlouchávají

Žádná z nich není důkaz, ale dvě tři dohromady jsou důvod ke kontrole.

3 min čtení
Zařízení a komunikace

GrapheneOS: co to je a kdo ho opravdu potřebuje

Operační systém pro Pixel bez služeb Google ve výchozím stavu. Ne pro každého, ale pro některé jediná možnost.

4 min čtení
Zařízení a komunikace

Bezpečná komunikace: messengery, e-mail, hardwarové klíče

Tři věci, které pokrývají většinu skutečných rizik pro člověka, ne pro server.

4 min čtení
Compliance

ISO 27001, nebo SOC 2: co zvolit

Obojí je o tom, že bezpečnost řídíte systematicky. Rozdíl je v tom, komu to dokazujete.

4 min čtení
Compliance

NIS2 a DORA: koho se týkají a co dělat

Dva evropské rámce, které mění kybernetickou bezpečnost z doporučení na povinnost s odpovědností vedení.

4 min čtení

Pojmy

Slova, která uslyšíte od nás i od auditorů. Bez nich se zprávy čtou těžko.

Pentest
Penetrační test: řízený útok na systém se svolením vlastníka, aby se našly cesty dovnitř dřív, než je najdou jiní.
Zranitelnost
Slabé místo v systému, přes které lze narušit důvěrnost, integritu nebo dostupnost dat.
Exploit
Postup nebo kód, který využívá zranitelnost k dosažení výsledku: přístup, data, spuštění příkazů.
CVSS
Škála 0 až 10 pro hodnocení závažnosti zranitelnosti. Nad 9 znamená kritickou.
OWASP
Komunita, která publikuje metodiky a seznamy nejčastějších zranitelností webových a mobilních aplikací (Top 10, WSTG, MASVS).
Red team
Simulace skutečného cíleného útoku na firmu bez varování většiny zaměstnanců, aby se ověřila detekce a reakce.
Sociální inženýrství
Útok na lidi, ne na techniku: phishing, telefonáty od „podpory“, prosba podržet dveře.
Phishing
Padělaný e-mail, web nebo zpráva, které vás přimějí zadat heslo nebo otevřít soubor.
ISMS
Systém řízení bezpečnosti informací: politiky, role, rizika a opatření, které vyžaduje ISO 27001.
Gap analýza
Porovnání současného stavu s požadavky normy nebo regulátora. Výsledek: seznam mezer a plán.
vCISO
Virtuální ředitel bezpečnosti: externí expert, který plní roli CISO na částečný úvazek, bez interní pozice.
TSCM
Technická ochrana proti odposlechům: hledání skrytých mikrofonů, kamer, trackerů a vysílačů.
Nastražené zařízení
Skrytý mikrofon, kamera, GPS tracker nebo vysílač instalovaný bez vědomí vlastníka prostor nebo auta.
Nelineární detektor
Přístroj, který najde polovodičovou elektroniku i vypnutou: štěnice ve zdech, nábytku, dárcích.
Spektrální analyzátor
Přístroj, který ukazuje všechny rádiové přenosy v pásmu a umožňuje odlišit legitimní (Wi-Fi, mobil) od cizích.
GrapheneOS
Zabezpečený operační systém pro Google Pixel bez vestavěných služeb Google, s posílenou izolací aplikací.
Hardwarový klíč
Fyzické zařízení (FIDO2, například YubiKey) pro přihlášení k účtu. Nelze ho zachytit jako SMS kód.
End-to-end šifrování
Zprávu dešifruje jen příjemce; server prostředníka vidí jen šifrovaná data.
Model hrozeb
Odpověď na otázku: před kým, co a za jakou cenu chráníte. Určuje, která opatření jsou potřeba a která jsou zbytečná.
NDA
Dohoda o mlčenlivosti. Podepisujeme před zahájením jakýchkoli prací.

Časté otázky

Kolik stojí pentest?

Záleží na rozsahu: počtu aplikací, velikosti sítě, režimu přístupu. Malá webová aplikace a velká infrastruktura se liší několikanásobně. Po krátkém rozhovoru dáme pevnou cenu a termín; ceny na webu nezveřejňujeme, protože bez rozsahu jsou zavádějící.

Nerozbijete nám něco během pentestu?

Pracujeme v dohodnutých hranicích a podle pravidel: bez DoS, bez ničení dat, destruktivní akce jen v testovacím prostředí a po zvláštním svolení. Na rizikové kroky upozorňujeme předem.

Jak dlouho práce trvá?

Pentest jedné aplikace: jeden až dva týdny včetně zprávy. Infrastruktura: dva až čtyři týdny. Kontrola odposlechů: od několika hodin po den. Příprava na ISO 27001: tři až devět měsíců podle výchozího stavu.

Podepisujete NDA?

Ano, před zahájením jakýchkoli prací. Můžeme podepsat vaši šablonu nebo dát svou.

Lze se ozvat anonymně?

Ano. Formulář má diskrétní režim: bez jména a telefonu, jen přezdívka na Signalu nebo Session. Pro kontrolu odposlechů se domlouváme na schůzce bez svědků.

Pracujete i mimo Ukrajinu?

Ano, se zákazníky v EU vzdáleně u pentestu a compliance, s výjezdem na kontrolu prostor po dohodě.

Vydáváte po pentestu certifikát?

Vydáváme zprávu a potvrzující dopis o provedení testu a opakovaného ověření. Certifikát ISO 27001 vydává jen akreditovaný orgán; my na něj připravujeme.

Co se stane, když najdete odposlech?

Zařízení se nedotýkáme, dokud nerozhodnete: zdokumentujeme, vyfotíme, sepíšeme protokol. Pak buď odstranění, nebo na radu právníků přizvání policie se zachováním důkazů.

Napište nám

Zpráva jde přímo do našeho Telegramu. Na serveru nic nezůstává.

Telegram

Co potřebujete

Odesláním formuláře souhlasíte, že vás kontaktujeme uvedeným způsobem.