
Pentest i audyt
Czym jest pentest i czym różni się od skanera podatności
Skaner znajduje znane dziury według listy. Pentester myśli jak atakujący i składa drobiazgi w realne włamanie.
4 min czytania
Pentest, czyli test penetracyjny, to kontrolowany atak na wasze systemy za zgodą właściciela. Celem nie jest „znaleźć wszystko”, lecz pokazać, co realnie może zrobić napastnik z określonym poziomem dostępu i ile czasu mu to zajmie.
Dlaczego to nie skaner
Skaner podatności sprawdza systemy według bazy znanych problemów i wypluwa listę setek wierszy, z których większość nikomu nie zagraża. Pentester bierze te same znaleziska i sprawdza je ręcznie: czy da się przez nie naprawdę coś zrobić, czy dwie „niskie” podatności nie składają się w jedną krytyczną, czy dane nie wyciekają tam, gdzie skaner nic nie widzi, na przykład w logice biznesowej.
Trzy tryby dostępu
- Black box: znamy tylko adres, jak zewnętrzny napastnik.
- Grey box: mamy konto zwykłego użytkownika, jak insider lub klient.
- White box: mamy kod, schematy i dostępy, więc znajdujemy najwięcej w najkrótszym czasie.
Co dostajecie
Raport z każdym znaleziskiem: dowód, kroki odtworzenia, poziom ryzyka wg CVSS i skutek biznesowy prostymi słowami, rekomendacja naprawy. Plus ponowna weryfikacja po poprawkach, która potwierdza, że dziury są zamknięte.
Kiedy pentest jest potrzebny
- Przed uruchomieniem nowego produktu lub dużego wydania.
- Po incydencie lub podejrzeniu wycieku.
- Do certyfikacji ISO 27001, SOC 2 lub wymagań partnerów.
- Raz w roku jako higiena dla systemów przetwarzających pieniądze lub dane osobowe.
Artykuły

Rodzaje pentestu: web, API, aplikacje mobilne, infrastruktura, chmura, ludzie
Każdy rodzaj sprawdza swoją warstwę. Razem dają obraz, osobno tylko fragment.
5 min czytania
Jak przygotować się do pentestu, żeby nie przepłacić
Pięć rzeczy, które robi się przed startem i które oszczędzają dni pracy.
3 min czytania