03 · Bezpieczeństwo IT

Testy penetracyjne

Chroń swój biznes przed cyberzagrożeniami. Nasze testy penetracyjne (pentesty) identyfikują rzeczywiste luki w zabezpieczeniach systemów, aplikacji i całej infrastruktury, zapewniając zgodność z wymaganiami prawnymi i branżowymi.

48 hod zapytania do oferty
OWASP / PTESmetodyka
retestw cenie

Szczegóły usługi

Czym jest test penetracyjny?

Test penetracyjny (pentest) to kontrolowany, autoryzowany atak na Twoje systemy przeprowadzany przez specjalistów ds. bezpieczeństwa. Zamiast wyliczać teoretyczne słabości, próbujemy je wykorzystać tak, jak zrobiłby to prawdziwy napastnik — i pokazujemy dokładnie, co dałoby się przełamać, jakie dane mogłyby wyciec i jak to naprawić.

Pentesty minimalizują ryzyko cyberataku i koszty incydentów, a wiele regulacji i standardów ich wymaga lub oczekuje: DORA, NIS2 / KSC 2.0, PCI DSS i ISO 27001. Nasze testy wykonują certyfikowani pentesterzy zgodnie z metodykami OWASP i PTES, a po usunięciu podatności zawsze przeprowadzamy retest.

OSCPCEHCompTIA Security+CISSPOWASPPTES
Bezpieczeństwo IT

Zakres naszych usług

Co testujemy

Aplikacje internetowe

Identyfikacja podatności w oparciu o OWASP Top 10, OWASP ASVS i najnowsze techniki ataków: uwierzytelnianie, sesje, kontrola dostępu, wstrzyknięcia, logika biznesowa.

OWASP Top 10 · ASVS

API

Interfejsy REST i GraphQL: autoryzacja każdego endpointu, ekspozycja danych, rate limiting i błędy integracji.

OWASP API Security Top 10

Aplikacje mobilne

Analiza bezpieczeństwa komunikacji, lokalnego przechowywania danych i uwierzytelniania oraz reverse engineering aplikacji Android i iOS.

OWASP MASVS

Serwery i infrastruktura sieciowa

Testy zewnętrzne i wewnętrzne: wystawione usługi, błędy konfiguracji, uprawnienia, Active Directory i odporność na ataki sieciowe.

Zewnętrzne · wewnętrzne

Chmura

Przegląd konfiguracji i uprawnień środowisk chmurowych, eliminacja błędów konfiguracyjnych otwierających drogę atakującym.

IaaS · PaaS · SaaS

Bezpieczeństwo organizacji

Testy socjotechniczne, kampanie phishingowe oraz przegląd procedur i mechanizmów bezpieczeństwa.

Phishing · socjotechnika

Red Teaming

Kompleksowa symulacja ataku na Twoją organizację — bez schematów i bez kompromisów. Zobacz: Red Teaming.

Pełnozakresowa symulacja ataku

TLPT dla podmiotów finansowych

Testy penetracyjne ukierunkowane na zagrożenia, wymagane od istotnych podmiotów finansowych na mocy DORA. Zobacz: Testy TLPT.

DORA · TIBER-EU

Ciągłe skanowanie

Pomiędzy pentestami nasz skaner ReconMore codziennie sprawdza Twoje zasoby pod kątem nowych podatności.

Zarządzanie podatnościami
Potrzebujesz pentestu przed terminem?

Opisz, co chcesz przetestować — w ciągu 48 godzin otrzymasz ofertę z zakresem, harmonogramem i ceną.

Poproś o ofertę

Podejście do testów

Black box, grey box czy white box?

Podejście uzgadniamy z Tobą przed rozpoczęciem testu. Decyduje ono o tym, ile testerzy wiedzą na starcie — i jak głęboko mogą dotrzeć w dostępnym czasie.

PodejścieCo wie testerNajlepsze do
Black boxNic poza celem — jak zewnętrzny napastnikSprawdzenia, co może osiągnąć ktoś z zewnątrz
Grey boxKonta testowe i podstawowa dokumentacjaWiększości aplikacji webowych i API — najlepszy balans głębokości i realizmu
White boxPełny dostęp do dokumentacji, konfiguracji, a często także kodu źródłowegoSystemów krytycznych, w których zależy Ci na najdokładniejszym przeglądzie

Jak pracujemy

Pentest w sześciu krokach

Zakres i zasadyUzgadniamy cele, podejście, okna testowe i osoby kontaktowe oraz podpisujemy upoważnienie i NDA. Ofertę otrzymujesz w ciągu 48 godzin.
RekonesansMapujemy powierzchnię ataku: hosty, usługi, funkcje aplikacji i technologie.
Testy i eksploitacjaTesty manualne wspierane narzędziami; potwierdzamy każdą podatność i jej realny wpływ bez szkody dla Twoich danych.
RaportowanieRaport dla zarządu i raport techniczny dla IT, z dowodami i rekomendacjami poprawek.
Wsparcie w usuwaniu podatnościWyjaśniamy wyniki Twoim programistom i administratorom oraz pomagamy zaplanować poprawki.
RetestPo usunięciu problemów ponownie weryfikujemy każde znalezisko — w cenie usługi.

Rezultaty

Co otrzymujesz — i co nas wyróżnia

Raport

  • Podsumowanie dla zarządu, napisane prostym językiem
  • Ustalenia techniczne z oceną krytyczności (CVSS) i dowodem wykorzystania
  • Kroki reprodukcji i konkretne rekomendacje poprawek
  • Wyniki retestu potwierdzające, co zostało naprawione
  • Dokument, który możesz pokazać audytorom i nadzorcom

Nasze podejście

  • Certyfikowane kompetencje: OSCP, CEH, CompTIA Security+, CISSP i inne
  • Pełne wsparcie w remediacji wykrytych podatności
  • Raporty dostosowane do odbiorcy — dla zarządu i dla IT
  • Weryfikacja poprawek i retesty w cenie
  • Poufność i najwyższe standardy etyczne

Pentesty a regulacje

Regularnych testów bezpieczeństwa wymagają: DORA (co najmniej raz w roku dla systemów wspierających funkcje krytyczne oraz TLPT dla istotnych podmiotów), NIS2 / KSC 2.0 w ramach oceny skuteczności środków bezpieczeństwa, a także PCI DSS (testy penetracyjne co najmniej raz w roku i po istotnych zmianach). Nasze raporty są gotowe do wykorzystania jako dowody.

Pytania i odpowiedzi

Testy penetracyjne — FAQ

Czym jest test penetracyjny?

Test penetracyjny to autoryzowany, kontrolowany atak na Twoje aplikacje, systemy lub organizację, przeprowadzany przez specjalistów ds. bezpieczeństwa, aby znaleźć i wykazać realne podatności, zanim zrobią to przestępcy — wraz z rekomendacjami, jak je usunąć.

Czym pentest różni się od skanowania podatności?

Skanowanie podatności jest automatyczne i wylicza potencjalne słabości. Pentest wykonują ludzie: potwierdzają, które słabości da się realnie wykorzystać, łączą je w łańcuchy, testują logikę biznesową, której skanery nie rozumieją, i pokazują rzeczywisty wpływ. Najlepiej działają razem — pentesty okresowo, a ciągłe skanowanie pomiędzy nimi.

Jak często wykonywać testy penetracyjne?

Co najmniej raz w roku i po każdej istotnej zmianie — nowej aplikacji, dużym wydaniu czy zmianie infrastruktury. Minimum określają też regulacje: PCI DSS wymaga testów co najmniej raz w roku i po istotnych zmianach, a DORA — corocznych testów systemów wspierających funkcje krytyczne lub istotne.

Czy pentest może zakłócić działanie naszych systemów produkcyjnych?

Okna testowe, cele i techniki uzgadniamy z Tobą z wyprzedzeniem i unikamy działań, które mogłyby zaszkodzić dostępności lub danym. Jeśli wolisz, testujemy środowisko stagingowe identyczne z produkcją. Zawsze masz bezpośredni kontakt, by w każdej chwili wstrzymać test.

Ile trwa test penetracyjny?

To zależy od zakresu: pojedyncza aplikacja webowa zajmuje znacznie mniej czasu niż test infrastruktury wewnętrznej czy ćwiczenie Red Team. Po ustaleniu zakresu podajemy dokładną liczbę dni i harmonogram w ofercie, przygotowanej w ciągu 48 godzin.

Co zawiera raport?

Podsumowanie dla zarządu i część techniczną dla IT: każde znalezisko z oceną krytyczności (CVSS), dowodem wykorzystania, krokami reprodukcji i konkretnymi rekomendacjami — plus wyniki retestu po usunięciu problemów.

Czy retest naprawdę jest w cenie?

Tak. Po usunięciu podatności testujemy je ponownie i potwierdzamy w raporcie, które problemy zostały zamknięte. To część usługi, a nie dodatkowy koszt.

Kto wykonuje testy?

Nasi etatowi pentesterzy z certyfikatami takimi jak OSCP, CEH, CompTIA Security+ i CISSP. Każde zlecenie jest objęte pisemnym upoważnieniem i NDA, a my przestrzegamy najwyższych standardów etycznych.

Czy testujecie środowiska chmurowe?

Tak. Przeglądamy konfigurację i uprawnienia środowisk chmurowych oraz testujemy działające w nich aplikacje i usługi, zgodnie z zasadami opublikowanymi przez dostawcę chmury.

Ile kosztuje pentest?

Cena zależy od zakresu — liczby i złożoności aplikacji, hostów czy lokalizacji — oraz od podejścia (black, grey lub white box). Opisz, co chcesz przetestować, a w ciągu 48 godzin wyślemy ofertę z zakresem, harmonogramem i ceną.

Pierwszy krok

Porozmawiajmy o testach penetracyjnych.

30 minut, bez prezentacji. Powiemy wprost, czy ta usługa rozwiąże Twój problem, jaki zakres ma sens i ile to kosztuje.

Umów konsultację

Propozycja z zakresem i wyceną w ciągu 48 godzin od rozmowy.

Przejdź do kontaktu