Przejdź do treści
Do poradnika

Pentest i audyt

Czym jest pentest i czym różni się od skanera podatności

Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.

4 min czytania

Pentest, czyli test penetracyjny, to kontrolowany atak na wasze systemy za zgodą właściciela. Celem nie jest „znaleźć wszystko”, lecz pokazać, co realnie może zrobić napastnik z określonym poziomem dostępu i ile czasu mu to zajmie.

Dlaczego to nie skaner

Skaner podatności sprawdza systemy według bazy znanych problemów i wypluwa listę setek wierszy, z których większość nikomu nie zagraża. Pentester bierze te same znaleziska i sprawdza je ręcznie: czy da się przez nie naprawdę coś zrobić, czy dwie „niskie” podatności nie składają się w jedną krytyczną, czy dane nie wyciekają tam, gdzie skaner nic nie widzi, na przykład w logice biznesowej.

Trzy tryby dostępu

  • Black box: znamy tylko adres, jak zewnętrzny napastnik.
  • Grey box: mamy konto zwykłego użytkownika, jak insider lub klient.
  • White box: mamy kod, schematy i dostępy, więc znajdujemy najwięcej w najkrótszym czasie.

Co dostajecie

Raport z każdym znaleziskiem: dowód, kroki odtworzenia, poziom ryzyka wg CVSS i skutek biznesowy prostymi słowami, rekomendacja naprawy. Plus ponowna weryfikacja po poprawkach, która potwierdza, że dziury są zamknięte.

Kiedy pentest jest potrzebny

  • Przed uruchomieniem nowego produktu lub dużego wydania.
  • Po incydencie lub podejrzeniu wycieku.
  • Do certyfikacji ISO 27001, SOC 2 lub wymagań partnerów.
  • Raz w roku jako higiena dla systemów przetwarzających pieniądze lub dane osobowe.

Artykuły