
Sprievodca
Stručne a k veci o tom, čo robíme a prečo. Aby ste vedeli, za čo platíte, ešte pred prvým rozhovorom.
Články

Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania
Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia
Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.
5 min čítania
Ako sa pripraviť na pentest, aby ste nepreplatili
Päť vecí, ktoré sa robia pred štartom a šetria dni práce.
3 min čítania
Čo musí obsahovať správa z pentestu
Ak správe rozumie len pentester, nefunguje. Zoznam, podľa ktorého posúdite akúkoľvek správu.
3 min čítania
Ako prebieha kontrola odpočúvania
Čo robíme v kancelárii, aute alebo byte, aké prístroje používame a prečo to trvá hodiny.
5 min čítania
Znaky toho, že vás možno odpočúvajú
Žiadny z nich nie je dôkaz, ale dva-tri spolu sú dôvod na kontrolu.
3 min čítania
GrapheneOS: čo to je a kto ho naozaj potrebuje
Operačný systém pre Pixel bez služieb Google v predvolenom stave. Nie pre každého, ale pre niektorých jediná možnosť.
4 min čítania
Bezpečná komunikácia: messengery, e-mail, hardvérové kľúče
Tri veci, ktoré pokrývajú väčšinu skutočných rizík pre človeka, nie pre server.
4 min čítania
ISO 27001 alebo SOC 2: čo zvoliť
Oboje je o tom, že bezpečnosť riadite systematicky. Rozdiel je v tom, komu to dokazujete.
4 min čítania
NIS2 a DORA: koho sa týkajú a čo robiť
Dva európske rámce, ktoré menia kybernetickú bezpečnosť z odporúčania na povinnosť so zodpovednosťou vedenia.
4 min čítaniaPojmy
Slová, ktoré budete počuť od nás aj od audítorov. Bez nich sa správy čítajú ťažko.
- Pentest
- Penetračný test: riadený útok na systém so súhlasom vlastníka, aby sa našli cesty dnu skôr, ako ich nájdu iní.
- Zraniteľnosť
- Slabé miesto v systéme, cez ktoré možno narušiť dôvernosť, integritu alebo dostupnosť dát.
- Exploit
- Postup alebo kód, ktorý využíva zraniteľnosť na dosiahnutie výsledku: prístup, dáta, spustenie príkazov.
- CVSS
- Škála 0 až 10 na hodnotenie závažnosti zraniteľnosti. Nad 9 znamená kritickú.
- OWASP
- Komunita, ktorá publikuje metodiky a zoznamy najčastejších zraniteľností webových a mobilných aplikácií (Top 10, WSTG, MASVS).
- Red team
- Simulácia skutočného cieleného útoku na firmu bez varovania väčšiny zamestnancov, aby sa overila detekcia a reakcia.
- Sociálne inžinierstvo
- Útok na ľudí, nie na techniku: phishing, telefonáty od „podpory“, prosba podržať dvere.
- Phishing
- Falošný e-mail, web alebo správa, ktoré vás primäjú zadať heslo alebo otvoriť súbor.
- ISMS
- Systém riadenia informačnej bezpečnosti: politiky, roly, riziká a opatrenia, ktoré vyžaduje ISO 27001.
- Gap analýza
- Porovnanie súčasného stavu s požiadavkami normy alebo regulátora. Výsledok: zoznam medzier a plán.
- vCISO
- Virtuálny riaditeľ bezpečnosti: externý expert, ktorý plní rolu CISO na čiastočný úväzok, bez internej pozície.
- TSCM
- Technická ochrana proti odpočúvaniu: hľadanie skrytých mikrofónov, kamier, trackerov a vysielačov.
- Nastražené zariadenie
- Skrytý mikrofón, kamera, GPS tracker alebo vysielač inštalovaný bez vedomia vlastníka priestorov alebo auta.
- Nelineárny detektor
- Prístroj, ktorý nájde polovodičovú elektroniku aj vypnutú: ploštice v stenách, nábytku, darčekoch.
- Spektrálny analyzátor
- Prístroj, ktorý ukazuje všetky rádiové prenosy v pásme a umožňuje odlíšiť legitímne (Wi-Fi, mobil) od cudzích.
- GrapheneOS
- Zabezpečený operačný systém pre Google Pixel bez vstavaných služieb Google, s posilnenou izoláciou aplikácií.
- Hardvérový kľúč
- Fyzické zariadenie (FIDO2, napríklad YubiKey) na prihlásenie do účtu. Nedá sa zachytiť ako SMS kód.
- End-to-end šifrovanie
- Správu dešifruje len príjemca; server sprostredkovateľa vidí len šifrované dáta.
- Model hrozieb
- Odpoveď na otázku: pred kým, čo a za akú cenu chránite. Určuje, ktoré opatrenia sú potrebné a ktoré sú zbytočné.
- NDA
- Dohoda o mlčanlivosti. Podpisujeme pred začiatkom akýchkoľvek prác.
Časté otázky
Koľko stojí pentest?
Záleží na rozsahu: počte aplikácií, veľkosti siete, režime prístupu. Malá webová aplikácia a veľká infraštruktúra sa líšia niekoľkonásobne. Po krátkom rozhovore dáme pevnú cenu a termín; ceny na webe nezverejňujeme, pretože bez rozsahu sú zavádzajúce.
Nepokazíte nám niečo počas pentestu?
Pracujeme v dohodnutých hraniciach a podľa pravidiel: bez DoS, bez ničenia dát, deštruktívne akcie len v testovacom prostredí a po osobitnom súhlase. Na rizikové kroky upozorňujeme vopred.
Ako dlho práca trvá?
Pentest jednej aplikácie: jeden až dva týždne vrátane správy. Infraštruktúra: dva až štyri týždne. Kontrola odpočúvania: od niekoľkých hodín po deň. Príprava na ISO 27001: tri až deväť mesiacov podľa východiskového stavu.
Podpisujete NDA?
Áno, pred začiatkom akýchkoľvek prác. Môžeme podpísať vašu šablónu alebo dať svoju.
Dá sa ozvať anonymne?
Áno. Formulár má diskrétny režim: bez mena a telefónu, len prezývka na Signali alebo Session. Pri kontrole odpočúvania sa dohodneme na stretnutí bez svedkov.
Pracujete aj mimo Ukrajiny?
Áno, so zákazníkmi v EÚ na diaľku pri penteste a compliance, s výjazdom na kontrolu priestorov po dohode.
Vydávate po penteste certifikát?
Vydávame správu a potvrdzujúci list o vykonaní testu a opakovaného overenia. Certifikát ISO 27001 vydáva len akreditovaný orgán; my naň pripravujeme.
Čo sa stane, ak nájdete odpočúvanie?
Zariadenia sa nedotýkame, kým nerozhodnete: zdokumentujeme, odfotíme, spíšeme protokol. Potom buď odstránenie, alebo na radu právnikov privolanie polície so zachovaním dôkazov.
Napíšte nám
Správa ide priamo do nášho Telegramu. Na serveri nič nezostáva.
Telegram
