
Pentest a audit
Co je pentest a čím se liší od skeneru zranitelností
Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.
4 min čtení
Pentest, penetrační test, je řízený útok na vaše systémy se svolením vlastníka. Cílem není „najít všechno“, ale ukázat, co skutečně dokáže útočník s určitou úrovní přístupu a kolik času mu to zabere.
Proč to není skener
Skener zranitelností kontroluje systémy proti databázi známých problémů a vydá seznam stovek řádků, z nichž většina nikoho neohrožuje. Pentester vezme tytéž nálezy a ověří je ručně: zda se přes ně dá skutečně něco udělat, zda se dvě „nízké“ zranitelnosti neskládají v jednu kritickou, zda neunikají data tam, kde skener nic nevidí, například v byznys logice.
Tři režimy přístupu
- Black box: známe jen adresu, jako vnější útočník.
- Grey box: máme účet běžného uživatele, jako insider nebo zákazník.
- White box: máme kód, schémata a přístupy, takže najdeme maximum za minimum času.
Co dostanete
Zprávu s každým nálezem: důkaz, kroky reprodukce, úroveň rizika podle CVSS a dopad na byznys srozumitelnými slovy, doporučení k opravě. Plus opakované ověření po opravách, které potvrdí, že díry jsou zavřené.
Kdy je pentest potřeba
- Před spuštěním nového produktu nebo velkého vydání.
- Po incidentu nebo podezření na únik.
- Pro certifikaci ISO 27001, SOC 2 nebo požadavky partnerů.
- Jednou ročně jako hygiena u systémů, které pracují s penězi nebo osobními údaji.
Články

Druhy pentestu: web, API, mobilní aplikace, infrastruktura, cloud, lidé
Každý typ prověřuje svou vrstvu. Dohromady dávají obraz, zvlášť jen fragment.
5 min čtení
Jak se připravit na pentest, abyste nepřeplatili
Pět věcí, které se dělají před startem a šetří dny práce.
3 min čtení