Testy penetracyjne aplikacji, infrastruktury i chmury
Test penetracyjny to kontrolowana, bezpieczna próba włamania do Twoich systemów — wykonana zanim zrobi to prawdziwy atakujący. Kończy się raportem naprawczym z priorytetami i możliwością ponownego sprawdzenia poprawek.
Wykryć podatności, zanim zrobi to atakujący
Zamiast ogólnego "przeprowadzamy testy", dostajesz jasno określony zakres, sprawdzoną metodykę (OWASP WSTG) i konkretne deliverables — bez ryzyka dla ciągłości działania Twoich systemów.
Aplikacje web i API
Autoryzacja, sesje, logika biznesowa, input validation, konfiguracja, API abuse.
Infrastruktura
Publiczna i wewnętrzna ekspozycja, usługi, segmentacja, podatne wersje, błędne konfiguracje.
Cloud i M365
Tożsamość, uprawnienia, storage, logowanie, konfiguracje kont i dostępów.
Socjotechnika
Phishing kontrolowany, scenariusze edukacyjne, raport ryzyk i rekomendacje szkoleniowe.
Bezpiecznie, przewidywalnie, bez zakłócania biznesu
Pre-engagement
Cel, systemy, okna testowe, zakazane techniki, kontakty awaryjne, zgody.
Recon i analiza
Mapowanie powierzchni ataku oraz ręczna weryfikacja krytycznych obszarów.
Eksploatacja kontrolowana
Potwierdzamy wpływ podatności bez niszczenia danych i bez nadmiarowego ryzyka.
Raport i rewalidacja
Dowody, reprodukcja, rekomendacje, priorytety i ponowne sprawdzenie poprawek.
Co dokładnie znajdziesz w raporcie
Na życzenie mogę przesłać przykładowy, zanonimizowany raport z wcześniejszego projektu, żebyś wiedział dokładnie, czego się spodziewać.
| Sekcja raportu | Co zawiera | Po co klientowi |
|---|---|---|
| Executive summary | Najważniejsze ryzyka bez żargonu. | Decyzje budżetowe i komunikacja z zarządem. |
| Lista podatności | Opis, wpływ, dowód, kroki reprodukcji. | Praca zespołu IT/dev nad poprawkami. |
| Priorytety napraw | Krytyczne / wysokie / średnie / niskie. | Skupienie na ryzykach o największym wpływie. |
| Rekomendacje | Konfiguracje, wzorce kodu, procesy, monitoring. | Trwałe obniżenie ryzyka. |
Czy pentest może zakłócić działanie systemów?
Zakres i okna testowe ustalamy wspólnie przed startem (etap pre-engagement), a eksploatację prowadzę w sposób kontrolowany — celem jest potwierdzenie podatności, nie destabilizacja środowiska. Krytyczne systemy produkcyjne mogą być testowane w oknach nocnych lub na środowisku testowym, jeśli takie istnieje.
Jaki zakres pentestu wybrać: black, grey czy white box?
Black box symuluje atakującego bez wiedzy o systemie, grey box zakłada ograniczoną wiedzę (np. konto testowe), white box daje pełny dostęp do kodu i dokumentacji. Dobór zakresu omawiamy podczas pre-engagement, zależnie od celu testu i budżetu.
Czy w cenie jest rewalidacja poprawek?
Podstawowa rewalidacja kluczowych podatności jest wliczona w standardowy zakres. Pełne ponowne testy po większych zmianach w systemie wyceniane są odrębnie.