Penetrační testy: co to je, kdy je potřebujete a jak probíhají
Firmy v rané fázi růstu často volí přístup best-of-breed, tedy nasazení samostatných nástrojů na dílčí problémy. Například HubSpot jako CRM, Monday na projekty, Zendesk na podporu. To jim umožňuje zachovat si vysokou míru flexibility a agility. Jakmile však firma začne škálovat, přibývají nové produkty, trhy a služby – a s nimi i další nástroje. Postupně tak vzniká prostředí tvořené desítkami řešení, jejichž provoz, integrace a správa vyžadují stále více času i finančních prostředků. Jak se tento kumulativní růst nákladů promítá právě do oblasti bezpečnosti?
Roman Olejnikov
Zakladatel Integrity, certifikovaného Cloudflare partnera pro český a slovenský trh. Pomáhá firmám s bezpečností, výkonem a souladem s NIS2/DORA.

„Měli bychom si nechat udělat penetrační test." Věta, kterou dnes slyší skoro každé IT oddělení, od auditora, zákazníka i regulátora. Málokdo ale řekne, kdy má test smysl a co od něj čekat. Tady je praktická odpověď.
Co penetrační test je (a co není)
Penetrační test je řízený, autorizovaný pokus proniknout do systému stejnými technikami, jaké by použil útočník. Cílem není jen najít zranitelnosti, ale ukázat, co s nimi jde reálně provést, tedy jak daleko se útočník dostane a k jakým datům.
Neplést se skenem zranitelností. Sken je automatizovaný a vypíše seznam potenciálních slabin. Pentest ověří, které z nich jsou skutečně zneužitelné, a domyslí řetězení. Sken řekne „tady je odemčené okno"; pentest řekne „tímhle oknem jsem se dostal až k databázi klientů".
Kdy má smysl si ho objednat
- Před vypuštěním nové aplikace nebo velké změny do produkce.
- Při shodě s regulací. NIS2, DORA i řada norem testování očekávají, u DORA je dokonce povinné a pravidelné.
- Na vyžádání zákazníka ve výběrovém řízení nebo v rámci due diligence.
- Po incidentu, abyste ověřili, že díra je opravdu zavřená.
- Pravidelně. Jednou ročně a po zásadních změnách je rozumné minimum.
Druhy testů podle míry informací
- Black box. Tester nemá žádné vstupní informace, simuluje vnějšího útočníka.
- Grey box. Má omezené znalosti (např. běžný uživatelský účet), realistický scénář „co zvládne zaměstnanec nebo napadený účet".
- White box. Plný přístup ke zdrojovému kódu a architektuře, nejhlubší pokrytí.
Nejčastěji dává smysl grey box. Poměr hloubky a realismu bývá nejlepší.
Jak test probíhá
- Rozsah a pravidla. Co se testuje, kdy, co je mimo hranice. Bez písemné autorizace se test nedělá.
- Sběr informací a mapování povrchu útoku.
- Hledání a ověřování zranitelností, od automatizace po ruční práci.
- Exploitace. Kontrolované zneužití, aby se prokázal reálný dopad.
- Report. Nálezy seřazené podle rizika, s důkazy a konkrétními kroky k nápravě.
- Retest. Ověření, že opravy skutečně fungují.
Jak poznat dobrý report
Špatný report je export ze skeneru se stovkou „středních" nálezů. Dobrý report prioritizuje podle reálného rizika, popisuje cestu útoku, dává srozumitelné doporučení k nápravě a odliší, co je kritické, od šumu. Hodnotu má to, co po testu opravíte, ne délka PDF.
Co s výsledky dál
Test je snímek v čase. Skutečná hodnota vzniká, když nálezy zapojíte do procesu: opravíte kritické věci, ošetříte rozhraní, která byla vstupní branou (web, API, přihlašování), a nastavíte průběžnou ochranu, aby stejná díra příště nevznikla. Řadu nálezů na perimetru (neošetřená rozhraní, chybějící rate-limiting, zranitelné přihlašování, absence ochrany proti botům a objemovým útokům) jde pokrýt systémově na úrovni sítě, ne jen záplatou v aplikaci.
Chcete probrat, co má u vás smysl testovat a jak výsledky rovnou ošetřit na perimetru? Projdeme váš případ na krátké konzultaci. Domluvit pilotní provoz zdarma
Integrity je certifikovaný partner Cloudflare se zaměřením na český a slovenský trh.
Integrity
news
Články z našeho blogu. To nejnovější o platformě Cloudflare a všem kolem.
.jpg)

.jpg)



