Prejsť na obsah
Späť na sprievodcu

Pentest a audit

Čo je pentest a čím sa líši od skenera zraniteľností

Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.

4 min čítania

Pentest, penetračný test, je riadený útok na vaše systémy so súhlasom vlastníka. Cieľom nie je „nájsť všetko“, ale ukázať, čo skutočne dokáže útočník s určitou úrovňou prístupu a koľko času mu to zaberie.

Prečo to nie je skener

Skener zraniteľností kontroluje systémy proti databáze známych problémov a vydá zoznam stoviek riadkov, z ktorých väčšina nikoho neohrozuje. Pentester vezme tie isté nálezy a overí ich ručne: či sa cez ne dá naozaj niečo urobiť, či sa dve „nízke“ zraniteľnosti neskladajú do jednej kritickej, či neunikajú dáta tam, kde skener nič nevidí, napríklad v biznis logike.

Tri režimy prístupu

  • Black box: poznáme len adresu, ako vonkajší útočník.
  • Grey box: máme účet bežného používateľa, ako insider alebo zákazník.
  • White box: máme kód, schémy a prístupy, takže nájdeme maximum za minimum času.

Čo dostanete

Správu s každým nálezom: dôkaz, kroky reprodukcie, úroveň rizika podľa CVSS a dopad na biznis zrozumiteľnými slovami, odporúčanie na opravu. Plus opakované overenie po opravách, ktoré potvrdí, že diery sú zatvorené.

Kedy je pentest potrebný

  • Pred spustením nového produktu alebo veľkého vydania.
  • Po incidente alebo podozrení na únik.
  • Na certifikáciu ISO 27001, SOC 2 alebo požiadavky partnerov.
  • Raz ročne ako hygiena pre systémy, ktoré pracujú s peniazmi alebo osobnými údajmi.

Články