Přejít k obsahu
Zpět na průvodce

Pentest a audit

Co je pentest a čím se liší od skeneru zranitelností

Skener najde známé díry podle seznamu. Pentester přemýšlí jako útočník a skládá drobnosti do skutečného průniku.

4 min čtení

Pentest, penetrační test, je řízený útok na vaše systémy se svolením vlastníka. Cílem není „najít všechno“, ale ukázat, co skutečně dokáže útočník s určitou úrovní přístupu a kolik času mu to zabere.

Proč to není skener

Skener zranitelností kontroluje systémy proti databázi známých problémů a vydá seznam stovek řádků, z nichž většina nikoho neohrožuje. Pentester vezme tytéž nálezy a ověří je ručně: zda se přes ně dá skutečně něco udělat, zda se dvě „nízké“ zranitelnosti neskládají v jednu kritickou, zda neunikají data tam, kde skener nic nevidí, například v byznys logice.

Tři režimy přístupu

  • Black box: známe jen adresu, jako vnější útočník.
  • Grey box: máme účet běžného uživatele, jako insider nebo zákazník.
  • White box: máme kód, schémata a přístupy, takže najdeme maximum za minimum času.

Co dostanete

Zprávu s každým nálezem: důkaz, kroky reprodukce, úroveň rizika podle CVSS a dopad na byznys srozumitelnými slovy, doporučení k opravě. Plus opakované ověření po opravách, které potvrdí, že díry jsou zavřené.

Kdy je pentest potřeba

  • Před spuštěním nového produktu nebo velkého vydání.
  • Po incidentu nebo podezření na únik.
  • Pro certifikaci ISO 27001, SOC 2 nebo požadavky partnerů.
  • Jednou ročně jako hygiena u systémů, které pracují s penězi nebo osobními údaji.

Články