Usługa ofensywna

Testy penetracyjne aplikacji, infrastruktury i chmury

Test penetracyjny to kontrolowana, bezpieczna próba włamania do Twoich systemów — wykonana zanim zrobi to prawdziwy atakujący. Kończy się raportem naprawczym z priorytetami i możliwością ponownego sprawdzenia poprawek.

OWASP WSTGblack / grey / white boxraport naprawczyrewalidacja
Cel pentestu

Wykryć podatności, zanim zrobi to atakujący

Zamiast ogólnego "przeprowadzamy testy", dostajesz jasno określony zakres, sprawdzoną metodykę (OWASP WSTG) i konkretne deliverables — bez ryzyka dla ciągłości działania Twoich systemów.

Aplikacje web i API

Autoryzacja, sesje, logika biznesowa, input validation, konfiguracja, API abuse.

Infrastruktura

Publiczna i wewnętrzna ekspozycja, usługi, segmentacja, podatne wersje, błędne konfiguracje.

Cloud i M365

Tożsamość, uprawnienia, storage, logowanie, konfiguracje kont i dostępów.

Socjotechnika

Phishing kontrolowany, scenariusze edukacyjne, raport ryzyk i rekomendacje szkoleniowe.

Proces pentestu

Bezpiecznie, przewidywalnie, bez zakłócania biznesu

Pre-engagement

Cel, systemy, okna testowe, zakazane techniki, kontakty awaryjne, zgody.

Recon i analiza

Mapowanie powierzchni ataku oraz ręczna weryfikacja krytycznych obszarów.

Eksploatacja kontrolowana

Potwierdzamy wpływ podatności bez niszczenia danych i bez nadmiarowego ryzyka.

Raport i rewalidacja

Dowody, reprodukcja, rekomendacje, priorytety i ponowne sprawdzenie poprawek.

Wzór raportu

Co dokładnie znajdziesz w raporcie

Na życzenie mogę przesłać przykładowy, zanonimizowany raport z wcześniejszego projektu, żebyś wiedział dokładnie, czego się spodziewać.

Sekcja raportuCo zawieraPo co klientowi
Executive summaryNajważniejsze ryzyka bez żargonu.Decyzje budżetowe i komunikacja z zarządem.
Lista podatnościOpis, wpływ, dowód, kroki reprodukcji.Praca zespołu IT/dev nad poprawkami.
Priorytety naprawKrytyczne / wysokie / średnie / niskie.Skupienie na ryzykach o największym wpływie.
RekomendacjeKonfiguracje, wzorce kodu, procesy, monitoring.Trwałe obniżenie ryzyka.
Czy pentest może zakłócić działanie systemów?

Zakres i okna testowe ustalamy wspólnie przed startem (etap pre-engagement), a eksploatację prowadzę w sposób kontrolowany — celem jest potwierdzenie podatności, nie destabilizacja środowiska. Krytyczne systemy produkcyjne mogą być testowane w oknach nocnych lub na środowisku testowym, jeśli takie istnieje.

Jaki zakres pentestu wybrać: black, grey czy white box?

Black box symuluje atakującego bez wiedzy o systemie, grey box zakłada ograniczoną wiedzę (np. konto testowe), white box daje pełny dostęp do kodu i dokumentacji. Dobór zakresu omawiamy podczas pre-engagement, zależnie od celu testu i budżetu.

Czy w cenie jest rewalidacja poprawek?

Podstawowa rewalidacja kluczowych podatności jest wliczona w standardowy zakres. Pełne ponowne testy po większych zmianach w systemie wyceniane są odrębnie.