Penetrační testování
Otestujeme vaši IT infrastrukturu tak, jako by ji napadal skutečný útočník – dřív, než to udělá on.
Penetrační test odhalí slabá místa vaší sítě, aplikací i zaměstnanců dřív, než je najde někdo jiný. Prověříme, kde jste zranitelní, jak snadno lze bezpečnostní mechanismy obejít a co to pro vás znamená za riziko – včetně konkrétních doporučení, jak ho odstranit.
Pokusů o kybernetický útok týdně na organizaci
1 984
Kybernetických incidentů v ČR
268
Doba do odhalení úniku dat
241 dní
Proč penetrační test potřebujete
- Odhalení slabých míst
- Poznáte zranitelnosti dřív, než je zneužije útočník.
- Soulad s NIS2 a zákonem o kybernetické bezpečnosti
- Penetrační test patří mezi klíčová opatření, která regulace po firmách vyžaduje.
- Ochrana dat vašich zákazníků
- Předejdete únikům, pokutám i reputační škodě.
- Podklad pro rozhodování
- Přehledný report s prioritizací rizik, ne jen technický výpis.
Co je penetrační test
Cílem automatizovaného penetračního testu je prověřit účinnost a odolnost bezpečnostních mechanismů, které chrání vaše data, systémy a služby před neoprávněným přístupem, zneužitím nebo poškozením.
Nehledáme jen teoretické nedostatky – snažíme se je skutečně využít, abychom zjistili, jak snadné (nebo naopak obtížné) by pro útočníka bylo prolomit vaši obranu.
Po testu budete znát odpovědi na klíčové otázky:
- Kde jsou slabá místa vašeho systému?
- Jak pravděpodobné je jejich zneužití?
- Jaké riziko pro vás představují?
- Jak riziko snížit nebo odstranit?
Testujeme ručně i automatizovaně – také s pomocí AI
01
02
01
Automatizované testování
Rychlé a opakovatelné skenování rozsáhlé infrastruktury pomocí špičkových nástrojů doplněných o AI, která pomáhá rychleji vyhodnotit a prioritizovat nalezené zranitelnosti.
02
Ruční testování specialisty
Certifikovaní etičtí hackeři simulují reálný útok, ověřují nálezy a odhalují zranitelnosti, které automatické nástroje ani AI nezachytí.
Interní vs. externí test
Oba testy prověřují jiný scénář útoku. Externí simuluje útočníka bez přístupu dovnitř, interní ukazuje, co by útočník zvládl, kdyby už uvnitř sítě byl. Pro komplexní přehled o zabezpečení doporučujeme oba testy kombinovat. Samostatně je vhodné zvolit jen jeden z nich pouze pokud vás zajímá konkrétní scénář (např. jen odolnost proti útoku zvenku).
Interní test
Simuluje útok vedený zevnitř firemní sítě, například z počítače zaměstnance nebo zařízení připojeného k interní či návštěvnické Wi-Fi.
Externí test
Simuluje útočníka z internetu, bez přístupu do vaší vnitřní sítě.
Kolik toho o vás předem víme?
Podle toho, kolik informací testerovi předem poskytneme, volíme přístup, který nejlépe odpovídá tomu, co chcete zjistit. Od realistické simulace neznámého útočníka až po hloubkovou kontrolu s plnou znalostí systému.
Black-box
Testujeme naslepo, bez jakýchkoliv předchozích informací. Simulujeme pohled útočníka zvenčí.
Grey-box
Máme k dispozici informace, které běžně má uživatel v testované roli (např. zaměstnanec). Simulujeme insider hrozbu.
White-box
Máme maximum informací o systému (topologie, konfigurace, HW/SW). Můžeme se plně soustředit na hledání zranitelností místo zdlouhavého sbírání informací.
Co testujeme
Síť a infrastruktura
Aplikace
Kombinujeme AI-nástroje pro rychlé skenování s ručním ověřením certifikovanými specialisty.
Jak test probíhá (6 fází)
Automatizace s pomocí AI – nastavení jednou, dál běží 24/7
K automatizovanému testování využíváme mimo jiné nástroj Pentera.
01
Nastavení rozsahu
Ručně specialistouDefinujeme rozsah a cíle testování – probíhá jednorázově a ručně.
02
Skenování s pomocí AI
Automatizovaně / AIAutomatizované skenování infrastruktury a služeb pomocí nástroje Pentera a AI.
03
Prioritizace nálezů s pomocí AI
Automatizovaně / AIAI vyhodnotí a seřadí nalezené zranitelnosti podle závažnosti a rizika.
04
Ověření nálezů s pomocí AI
Automatizovaně / AIAutomatizované ověření, že nalezené zranitelnosti jsou skutečně zneužitelné.
05
Report / dashboard s AI
Automatizovaně / AIPřehledný report a dashboard s nálezy generovaný pomocí AI.
06
Kontinuální re-scan
Automatizovaně / AINepřetržité automatizované opakované skenování infrastruktury 24/7.
Kontinuální opakování
Automatizovaně s pomocí AI a nástroje Pentera – nastavení jednou, dál běží 24/7
Specialista provádí ručně všech 6 fází
01
Plánování a rozsah
Ručně specialistouDefinujeme rozsah testu, cíle a pravidla zapojení (rules of engagement).
02
Průzkum a sběr informací
Ručně specialistouRučně mapujeme dostupné systémy, služby a informace o cíli.
03
Manuální identifikace zranitelností
Ručně specialistouSpecialista ručně vyhledává slabá místa a chybné konfigurace.
04
Exploitace / penetrační testování
Ručně specialistouPokusíme se nalezené zranitelnosti skutečně zneužít, stejně jako by to udělal útočník.
05
Post-exploitace a eskalace
Ručně specialistouOvěříme, jak daleko by se útočník dostal a co všechno by mohl získat.
06
Závěrečná zpráva
Ručně specialistouShrneme nálezy, ohodnotíme rizika a navrhneme konkrétní opatření.
Iterace / re-test
Metodika dle OWASP / OSSTMM
Co ovlivňuje rozsah a cenu testu
- Rozsah testovaného systému (počet IP adres, aplikací, zařízení)
- Množství informací, které máme předem k dispozici (Black/Grey/White-box)
- Zda test probíhá v produkčním nebo testovacím prostředí
- Rozsah a hloubka závěrečné zprávy
Pošlete nám pár základních informací o vaší infrastruktuře a připravíme vám orientační nabídku do pár pracovních dnů.
Cena testu je jen zlomek možné škody
Cena testu u nás začíná na 100 000 Kč a roste podle rozsahu testu a velikosti firmy
Možná škoda z útoku bývá 6× až 60× vyšší
4 mil. Kč
2 mil. Kč
0 Kč
Škoda z útoku (dle závažnosti)
Škoda po útoku bývá mnohonásobně vyšší, než cena penetračního testu.
Co dostanete
Závěrečná zpráva
Na konci penetračního testování dostanete přehledný report, který obsahuje:
Metodika a nástroje
Testujeme podle vlastní metodiky vycházející z uznávaných standardů OWASP a OSSTMM, doplněných o aktuální postupy pro testování API a cloudových prostředí.
Používáme kombinaci automatizovaných nástrojů (Nessus, OpenVAS, Nmap…) a specializovaných technik (Burp Suite, Metasploit, sqlmap a další), podle toho, jaké technologie ve vaší infrastruktuře skutečně používáte.
OSSTMM
Nejčastější zranitelnosti webů
Podíl testovaných aplikací s danou zranitelností (%) · OWASP Top 10:2025
Proč XEVOS
FAQ
Ovlivní test provoz naší firmy?
Testování zpravidla probíhá tak, aby nenarušilo běžný chod firmy, a rizikové kroky předem konzultujeme. V případě potřeby lze test naplánovat mimo pracovní dobu nebo do méně vytížených period.
Jak dlouho penetrační test trvá?
Doba trvání závisí na rozsahu testovaného systému, obvykle se jedná o dny až dva týdny. Přesný odhad dostanete po úvodní konzultaci a definování rozsahu (scope).
Jak často bychom měli test opakovat?
Doporučujeme opakovat test minimálně jednou ročně nebo po každé významné změně systému (nový release, změna infrastruktury). U kritických systémů či dle regulačních požadavků může být vhodná i vyšší frekvence.
Co se stane, když najdete kritickou zranitelnost hned na začátku?
V takovém případě vás okamžitě informujeme, i před dokončením celého testu, aby byla zajištěna rychlá reakce. Nemusíte tak čekat na finální report, pokud hrozí bezprostřední riziko.
Je penetrační test povinný kvůli NIS2?
NIS2 přímo nevyžaduje penetrační test jako konkrétní povinnost, ale ukládá firmám zajistit odpovídající úroveň kybernetické bezpečnosti a řízení rizik. Penetrační test je jedním z nejúčinnějších nástrojů, jak tuto povinnost efektivně naplnit a prokázat.
Jaký je rozdíl mezi penetračním testem a bezpečnostním auditem?
Penetrační test aktivně simuluje útok, aby ověřil, zda a jak lze zranitelnosti reálně zneužít. Bezpečnostní audit naopak hodnotí procesy, politiky a shodu s normami či standardy, bez reálného pokusu o proniknutí do systému.