Proč penetrační test potřebujete

  • Odhalení slabých míst
    • Poznáte zranitelnosti dřív, než je zneužije útočník.
  • Soulad s NIS2 a zákonem o kybernetické bezpečnosti
    • Penetrační test patří mezi klíčová opatření, která regulace po firmách vyžaduje.
  • Ochrana dat vašich zákazníků
    • Předejdete únikům, pokutám i reputační škodě.
  • Podklad pro rozhodování
    • Přehledný report s prioritizací rizik, ne jen technický výpis.

Počet kybernetických útoků vzrostl o 50 %.

Co je penetrační test

Cílem automatizovaného penetračního testu je prověřit účinnost a odolnost bezpečnostních mechanismů, které chrání vaše data, systémy a služby před neoprávněným přístupem, zneužitím nebo poškozením.

Nehledáme jen teoretické nedostatky – snažíme se je skutečně využít, abychom zjistili, jak snadné (nebo naopak obtížné) by pro útočníka bylo prolomit vaši obranu.

Po testu budete znát odpovědi na klíčové otázky:

  • Kde jsou slabá místa vašeho systému?
  • Jak pravděpodobné je jejich zneužití?
  • Jaké riziko pro vás představují?
  • Jak riziko snížit nebo odstranit?

Testujeme ručně i automatizovaně – také s pomocí AI

01
02

01

Automatizované testování

Rychlé a opakovatelné skenování rozsáhlé infrastruktury pomocí špičkových nástrojů doplněných o AI, která pomáhá rychleji vyhodnotit a prioritizovat nalezené zranitelnosti.

02

Ruční testování specialisty

Certifikovaní etičtí hackeři simulují reálný útok, ověřují nálezy a odhalují zranitelnosti, které automatické nástroje ani AI nezachytí.

Interní vs. externí test

Oba testy prověřují jiný scénář útoku. Externí simuluje útočníka bez přístupu dovnitř, interní ukazuje, co by útočník zvládl, kdyby už uvnitř sítě byl. Pro komplexní přehled o zabezpečení doporučujeme oba testy kombinovat. Samostatně je vhodné zvolit jen jeden z nich pouze pokud vás zajímá konkrétní scénář (např. jen odolnost proti útoku zvenku).

Interní test

Simuluje útok vedený zevnitř firemní sítě, například z počítače zaměstnance nebo zařízení připojeného k interní či návštěvnické Wi-Fi.

Externí test

Simuluje útočníka z internetu, bez přístupu do vaší vnitřní sítě.

Kolik toho o vás předem víme?

Podle toho, kolik informací testerovi předem poskytneme, volíme přístup, který nejlépe odpovídá tomu, co chcete zjistit. Od realistické simulace neznámého útočníka až po hloubkovou kontrolu s plnou znalostí systému.

Black-box

Testujeme naslepo, bez jakýchkoliv předchozích informací. Simulujeme pohled útočníka zvenčí.

Grey-box

Máme k dispozici informace, které běžně má uživatel v testované roli (např. zaměstnanec). Simulujeme insider hrozbu.

White-box

Máme maximum informací o systému (topologie, konfigurace, HW/SW). Můžeme se plně soustředit na hledání zranitelností místo zdlouhavého sbírání informací.

Co testujeme

Síť a infrastruktura

Wi-fi a síťové prvky (firewall, router…)
Koncové stanice (desktop, mobil)
Serverová infrastruktura
Active Directory (Doménové řadiče, GPO, uživatelé)

Aplikace

Webové aplikace
Mobilní aplikace
Tlustý klient
(desktopové aplikace)

Kombinujeme AI-nástroje pro rychlé skenování s ručním ověřením certifikovanými specialisty.

Jak test probíhá (6 fází)

Automatizace s pomocí AI – nastavení jednou, dál běží 24/7

K automatizovanému testování využíváme mimo jiné nástroj Pentera.

01

Nastavení rozsahu

Ručně specialistou

Definujeme rozsah a cíle testování – probíhá jednorázově a ručně.

02

Skenování s pomocí AI

Automatizovaně / AI

Automatizované skenování infrastruktury a služeb pomocí nástroje Pentera a AI.

03

Prioritizace nálezů s pomocí AI

Automatizovaně / AI

AI vyhodnotí a seřadí nalezené zranitelnosti podle závažnosti a rizika.

04

Ověření nálezů s pomocí AI

Automatizovaně / AI

Automatizované ověření, že nalezené zranitelnosti jsou skutečně zneužitelné.

05

Report / dashboard s AI

Automatizovaně / AI

Přehledný report a dashboard s nálezy generovaný pomocí AI.

06

Kontinuální re-scan

Automatizovaně / AI

Nepřetržité automatizované opakované skenování infrastruktury 24/7.

Kontinuální opakování

Automatizovaně/AI Ručně specialistou

Automatizovaně s pomocí AI a nástroje Pentera – nastavení jednou, dál běží 24/7

Specialista provádí ručně všech 6 fází

01

Plánování a rozsah

Ručně specialistou

Definujeme rozsah testu, cíle a pravidla zapojení (rules of engagement).

02

Průzkum a sběr informací

Ručně specialistou

Ručně mapujeme dostupné systémy, služby a informace o cíli.

03

Manuální identifikace zranitelností

Ručně specialistou

Specialista ručně vyhledává slabá místa a chybné konfigurace.

04

Exploitace / penetrační testování

Ručně specialistou

Pokusíme se nalezené zranitelnosti skutečně zneužít, stejně jako by to udělal útočník.

05

Post-exploitace a eskalace

Ručně specialistou

Ověříme, jak daleko by se útočník dostal a co všechno by mohl získat.

06

Závěrečná zpráva

Ručně specialistou

Shrneme nálezy, ohodnotíme rizika a navrhneme konkrétní opatření.

Iterace / re-test

Ručně specialistou

Metodika dle OWASP / OSSTMM

Co ovlivňuje rozsah a cenu testu

  • Rozsah testovaného systému (počet IP adres, aplikací, zařízení)
  • Množství informací, které máme předem k dispozici (Black/Grey/White-box)
  • Zda test probíhá v produkčním nebo testovacím prostředí
  • Rozsah a hloubka závěrečné zprávy

Pošlete nám pár základních informací o vaší infrastruktuře a připravíme vám orientační nabídku do pár pracovních dnů.

Nezávazně poptat penetrační test

Cena testu je jen zlomek možné škody

Cena testu u nás začíná na 100 000 Kč a roste podle rozsahu testu a velikosti firmy

Možná škoda z útoku bývá 6× až 60× vyšší

6 mil. Kč
4 mil. Kč
2 mil. Kč
0 Kč
600 000 Kč

Nižší škoda
(u poloviny firem)

3 mil. Kč

Střední škoda
(u čtvrtiny firem)

6 mil. Kč

Vysoká škoda
(u 3 % firem)

Cena penetračního testu
Škoda z útoku (dle závažnosti)

Škoda po útoku bývá mnohonásobně vyšší, než cena penetračního testu.

Co dostanete

Závěrečná zpráva

Na konci penetračního testování dostanete přehledný report, který obsahuje:

01
Shrnutí
Srozumitelný přehled rizik bez technického žargonu, vhodný k prezentaci vedení nebo auditorovi.
02
Technická část pro IT tým
Detailní popis nalezených zranitelností, postup jejich zneužití a doporučená náprava.
03
Prioritizace rizik
Co opravit hned a co může počkat.

Automatizovaný dohled nad sítí –
odhalte slabiny dřív než útočník.



Metodika a nástroje

Testujeme podle vlastní metodiky vycházející z uznávaných standardů OWASP a OSSTMM, doplněných o aktuální postupy pro testování API a cloudových prostředí.

Používáme kombinaci automatizovaných nástrojů (Nessus, OpenVAS, Nmap…) a specializovaných technik (Burp Suite, Metasploit, sqlmap a další), podle toho, jaké technologie ve vaší infrastruktuře skutečně používáte.

OWASP
OSSTMM

Nejčastější zranitelnosti webů

Broken access control
20,15 %
Insecure design
11,33 %
Security misconfiguration
3 %

Podíl testovaných aplikací s danou zranitelností (%) · OWASP Top 10:2025

Proč XEVOS

01
OWASP & OSSTMM
Postupujeme podle mezinárodně uznávaných metodik, díky nimž je test důkladný, konzistentní a srovnatelný s praxí v oboru.
02
Certifikovaní specialisté
Náš tým tvoří odborníci s mezinárodně uznávanými certifikacemi (DOPLNIT) v oblasti penetračního testování.
03
Kybernetická bezpečnost
Provozujeme vlastní Cyber Security Center (SOC), které nepřetržitě monitoruje hrozby a reaguje na bezpečnostní incidenty.
04
Spolehlivý partner
Roky zkušeností, certifikovaní specialisté a reference napříč obory. S klienty spolupracujeme dlouhodobě, nejen na jednorázovém testu.

FAQ

Ovlivní test provoz naší firmy?

Testování zpravidla probíhá tak, aby nenarušilo běžný chod firmy, a rizikové kroky předem konzultujeme. V případě potřeby lze test naplánovat mimo pracovní dobu nebo do méně vytížených period.

Jak dlouho penetrační test trvá?

Doba trvání závisí na rozsahu testovaného systému, obvykle se jedná o dny až dva týdny. Přesný odhad dostanete po úvodní konzultaci a definování rozsahu (scope).

Jak často bychom měli test opakovat?

Doporučujeme opakovat test minimálně jednou ročně nebo po každé významné změně systému (nový release, změna infrastruktury). U kritických systémů či dle regulačních požadavků může být vhodná i vyšší frekvence.

Co se stane, když najdete kritickou zranitelnost hned na začátku?

V takovém případě vás okamžitě informujeme, i před dokončením celého testu, aby byla zajištěna rychlá reakce. Nemusíte tak čekat na finální report, pokud hrozí bezprostřední riziko.

Je penetrační test povinný kvůli NIS2?

NIS2 přímo nevyžaduje penetrační test jako konkrétní povinnost, ale ukládá firmám zajistit odpovídající úroveň kybernetické bezpečnosti a řízení rizik. Penetrační test je jedním z nejúčinnějších nástrojů, jak tuto povinnost efektivně naplnit a prokázat.

Jaký je rozdíl mezi penetračním testem a bezpečnostním auditem?

Penetrační test aktivně simuluje útok, aby ověřil, zda a jak lze zranitelnosti reálně zneužít. Bezpečnostní audit naopak hodnotí procesy, politiky a shodu s normami či standardy, bez reálného pokusu o proniknutí do systému.

Vyplňte formulář

Vytvoříme pro Vás nezávaznou cenovou nabídku

    By submitting this form you acknowledge that XEVOS Solutions s.r.o. will process your personal data for the purpose of handling your enquiry. More in the Privacy Policy.