Pentesty · mIT security
Sprawdzamy Twoje systemy tak, jak zrobiłby to atakujący — ale za Twoją zgodą i z raportem na końcu. Testy penetracyjne sieci zewnętrznej, wewnętrznej i aplikacji webowych pokazują, które luki da się realnie wykorzystać, zanim zrobi to ktoś inny.

Kompendium

Test penetracyjny to kontrolowany atak na infrastrukturę lub aplikację, prowadzony przez specjalistę według uzgodnionego zakresu. Automatyczny skaner znajdzie listę potencjalnych problemów — pentester sprawdza, które z nich da się połączyć w realną ścieżkę ataku i jak daleko można zajść.
Dlatego raport z pentestu to nie setki pozycji do przejrzenia, ale priorytety: co naprawić od razu, co w najbliższym cyklu, a co jest akceptowalnym ryzykiem.
Dobrą praktyką jest test co najmniej raz w roku oraz po każdej istotnej zmianie.

Różnią się ilością wiedzy przekazanej testerowi. Black box symuluje atak z zewnątrz bez żadnych informacji. Grey box — najczęściej wybierany — zakłada, że tester ma np. konto zwykłego użytkownika. White box to pełny dostęp do dokumentacji i konfiguracji, co pozwala sprawdzić najwięcej w krótszym czasie. Pomagamy wybrać wariant do celu testu i budżetu.
Przed startem podpisujemy zakres i zasady testu: co testujemy, w jakich godzinach, czego nie ruszamy i kogo informujemy przy krytycznym znalezisku. Testy prowadzimy tak, by nie zakłócić pracy firmy — ryzykowne techniki uzgadniamy wcześniej lub wykonujemy poza godzinami pracy.
Zlecając usługi testów penetracyjnych, dostajesz więcej niż listę podatności. Każdy test składa się z tych samych etapów: rekonesans (co o firmie widać z internetu), identyfikacja podatności, próby ich wykorzystania, ocena wpływu na biznes i raport z rekomendacjami. Po wdrożeniu poprawek wykonujemy retest, który potwierdza, że luki zostały realnie zamknięte.
Raport ma dwie warstwy: podsumowanie dla zarządu (poziom ryzyka, najważniejsze wnioski, priorytety) oraz część techniczną dla administratorów — każda podatność z oceną CVSS, dowodem wykorzystania i konkretnym sposobem naprawy. Dzięki temu dokument nadaje się zarówno do planowania budżetu, jak i do pracy działu IT, a także jako dowód należytej staranności przy audycie NIS2 czy kontroli RODO.
Test penetracyjny sieci zewnętrznej sprawdza wszystko, co firma wystawia do internetu: publiczne adresy IP, VPN, pocztę, panele logowania, pulpity zdalne, strony i API. To najczęstsza droga wejścia w atakach ransomware — jedna zapomniana usługa lub niezałatany firewall wystarczy, by atakujący znalazł się w sieci.
Testy penetracyjne serwerów obejmują systemy Windows i Linux, kontrolery domeny Active Directory, serwery plików, bazy danych i wirtualizację. Weryfikujemy konfigurację, poziom aktualizacji, uprawnienia kont serwisowych, hasła i możliwość eskalacji uprawnień. W wariancie wewnętrznym symulujemy sytuację, w której atakujący ma już dostęp do jednego komputera (np. po udanym phishingu) — i sprawdzamy, jak szybko dotrze do danych i kopii zapasowych.
Czas testu zależy od zakresu: pentest sieci zewnętrznej małej firmy to zwykle kilka dni roboczych, test aplikacji lub pełnej infrastruktury — odpowiednio dłużej. Przed startem potrzebujemy listy zakresów (adresy, domeny, aplikacje), osoby kontaktowej po stronie firmy i uzgodnionego okna czasowego.
Nie trzeba niczego „sprzątać” przed testem — celem jest obraz rzeczywisty. Warto natomiast uprzedzić dostawców usług (hosting, chmura), jeśli wymagają zgłoszenia. Wycenę przygotowujemy bezpłatnie po krótkiej rozmowie o zakresie — napisz na [email protected].
Proces
Od ustalenia zakresu do potwierdzenia, że luki są zamknięte.
Wybieramy systemy, wariant testu i terminy. Zasady spisujemy przed startem.
Mapujemy powierzchnię ataku i szukamy słabych punktów.
Weryfikujemy luki ręcznie i łączymy je w realne scenariusze ataku.
Rekomendacje z priorytetami, prezentacja wyników i ponowny test po poprawkach.
Efekt
Raport jest pisany dla dwóch odbiorców: zarządu i działu IT.
Testy realizuje zespół mIT group. Poprawki po teście — konfigurację serwerów, sieci i firewalla — możemy wdrożyć w ramach stałej obsługi IT.
Pentesty w mIT group ↗FAQ
Nie znalazłeś odpowiedzi? Napisz do nas.
Ryzyko jest niewielkie, bo zakres i techniki uzgadniamy przed startem. Testy mogące obciążyć systemy wykonujemy poza godzinami pracy lub w środowisku testowym.
Zależy od zakresu: pojedyncza aplikacja lub sieć zewnętrzna to zwykle kilka dni pracy, rozbudowana infrastruktura — dłużej. Dokładny harmonogram podajemy w bezpłatnej wycenie.
Audyt sprawdza konfiguracje, procedury i dokumentację. Pentest to praktyczna próba ataku. Najlepiej działają razem — audyt pokazuje, co jest źle ustawione, pentest — co da się wykorzystać.
Tak — test sprawdza właśnie, czy te zabezpieczenia są dobrze skonfigurowane i czy nie da się ich obejść, np. przez podatną aplikację lub słabe hasło.
Dyrektywa wymaga regularnej oceny skuteczności zabezpieczeń. Testy penetracyjne są jednym z najczęściej stosowanych sposobów, by to wykazać. Więcej: NIS2.
Powiązane
Bezpieczeństwo to system naczyń połączonych — te usługi najczęściej łączymy z testy penetracyjne.

Bezpłatna wycena
Opisz systemy, które chcesz przetestować — przygotujemy zakres i bezpłatną wycenę testu penetracyjnego.
biuro@mitgroup.pl