
Pentest a audit
Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania
Pentest, penetračný test, je riadený útok na vaše systémy so súhlasom vlastníka. Cieľom nie je „nájsť všetko“, ale ukázať, čo skutočne dokáže útočník s určitou úrovňou prístupu a koľko času mu to zaberie.
Prečo to nie je skener
Skener zraniteľností kontroluje systémy proti databáze známych problémov a vydá zoznam stoviek riadkov, z ktorých väčšina nikoho neohrozuje. Pentester vezme tie isté nálezy a overí ich ručne: či sa cez ne dá naozaj niečo urobiť, či sa dve „nízke“ zraniteľnosti neskladajú do jednej kritickej, či neunikajú dáta tam, kde skener nič nevidí, napríklad v biznis logike.
Tri režimy prístupu
- Black box: poznáme len adresu, ako vonkajší útočník.
- Grey box: máme účet bežného používateľa, ako insider alebo zákazník.
- White box: máme kód, schémy a prístupy, takže nájdeme maximum za minimum času.
Čo dostanete
Správu s každým nálezom: dôkaz, kroky reprodukcie, úroveň rizika podľa CVSS a dopad na biznis zrozumiteľnými slovami, odporúčanie na opravu. Plus opakované overenie po opravách, ktoré potvrdí, že diery sú zatvorené.
Kedy je pentest potrebný
- Pred spustením nového produktu alebo veľkého vydania.
- Po incidente alebo podozrení na únik.
- Na certifikáciu ISO 27001, SOC 2 alebo požiadavky partnerov.
- Raz ročne ako hygiena pre systémy, ktoré pracujú s peniazmi alebo osobnými údajmi.
Články

Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia
Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.
5 min čítania
Ako sa pripraviť na pentest, aby ste nepreplatili
Päť vecí, ktoré sa robia pred štartom a šetria dni práce.
3 min čítania