Penetračné testy pre firmy • IT POMOC • Otestujeme vaše systémy
Etický hacking

Penetračné testy pre firmy

Skúsime sa do vašej siete dostať tak, ako by to skúsil útočník, len s vaším súhlasom a bez škody. Dozviete sa, kadiaľ by sa dnu naozaj dostal a čo s tým treba spraviť.

Externé aj interné testy Podklad pre NIS2 a ISO 27001
Penetračný test firemnej siete, špecialista IT POMOC pri analýze zraniteľností

Čo je penetračný test?

Penetračný test je riadený pokus preniknúť do vašich systémov rovnakými postupmi, aké používajú skutoční útočníci, ale s vaším písomným súhlasom a bez spôsobenia škody. Na rozdiel od automatického skenu nájdenú slabinu aj overíme, či sa dá naozaj zneužiť. Výstupom je zoznam potvrdených zraniteľností zoradený podľa závažnosti a konkrétny plán nápravy. Je to zároveň jeden zo spôsobov, ako preukázať účinnosť opatrení pri NIS2 a ISO 27001.

Aké penetračné testy robíme?

Šesť pohľadov na vašu bezpečnosť. Rozsah vždy dohodneme vopred podľa toho, čo reálne potrebujete.

Externý penetračný test

Pohľad útočníka z internetu. Preveríme všetko, čo máte vystavené von, teda firewall, VPN, poštový a webový server aj vzdialené prístupy. Súvisí s auditom firewallu →

Interný penetračný test

Simulácia útočníka, ktorý sa už do siete dostal, alebo nespokojného zamestnanca. Ukáže, ako ďaleko sa dá prejsť naprieč sieťou a či je segmentácia účinná.

Test webovej aplikácie a API

Firemný web, e-shop, zákaznícky portál či rozhrania medzi systémami. Hľadáme chyby v prihlasovaní, oprávneniach a spracovaní vstupov, ktorými sa dá dostať k cudzím dátam.

Test bezpečnosti Wi-Fi siete

Overíme silu šifrovania, oddelenie hosťovskej siete od firemnej a či sa cez Wi-Fi dá dostať k interným systémom. Viac o ochrane siete →

Sociálne inžinierstvo a phishing

Otestujeme najslabší článok, teda ľudí. Kontrolovaná phishingová kampaň ukáže, koľko zamestnancov klikne a kto zadá heslo. Výsledky sú anonymné. Nadväzuje školenie →

Fyzický bezpečnostný test

Dá sa dostať do serverovne, k voľnej sieťovej zásuvke alebo k odomknutému počítaču? Preveríme prístupové kontroly aj to, ako personál reaguje na cudziu osobu.

Black box, grey box, white box

Líšia sa tým, koľko informácií o vašom prostredí dostaneme na začiatku. Odporučíme, čo dáva vo vašej situácii najväčší zmysel.

Black box

Bez znalostí

Začíname s tým, čo vie o vás ktokoľvek z internetu, teda spravidla len s názvom firmy a doménou. Najvernejšie napodobňuje skutočný útok zvonku.

Kedy: keď chcete vedieť, ako ste na tom voči náhodnému útočníkovi.

Grey box

Čiastočné znalosti

Dostaneme základný prehľad prostredia a bežné používateľské konto. Menej času strávime hľadaním a viac samotným testovaním, takže nájdeme spravidla viac.

Kedy: najlepší pomer ceny a výsledku, preto ho volíme najčastejšie.

White box

Plné znalosti

Máme dokumentáciu, schémy siete aj prístupy správcu, prípadne zdrojový kód. Najhlbší a najúplnejší pohľad, ktorý odhalí aj chyby skryté v konfigurácii.

Kedy: pri kritických systémoch a pred certifikáciou.

Ako prebieha penetračný test?

1 Rozsah a súhlas Dohodneme, čo sa testuje, čo je mimo hry a kedy. Podpíšeme súhlas s testovaním a mlčanlivosť.
2 Zber informácií Zmapujeme, čo je z vonku vidieť: služby, domény, verzie systémov a prístupové body.
3 Hľadanie zraniteľností Kombinujeme automatické skenovanie s ručnou analýzou, ktorá odhalí to, čo nástroje prehliadnu.
4 Kontrolované overenie Nález sa pokúsime bezpečne zneužiť, aby ste vedeli, čo je reálna hrozba a čo planý poplach.
5 Správa a odovzdanie Dostanete report, prejdeme si ho spolu a vysvetlíme, čo riešiť ako prvé.
Prevádzku vám nezhodíme Testy plánujeme tak, aby neohrozili chod firmy. Rizikovejšie kroky robíme po dohode mimo pracovného času a počas celého testu sme dostupní, aby sme čokoľvek okamžite zastavili. Chcem test

Čo dostanete na konci?

Záverečná správa je napísaná tak, aby jej rozumelo vedenie aj technici. Žiadny surový výstup zo skenera.

Manažérske zhrnutieStručne a bez žargónu: aké je celkové riziko, čo hrozí a čo to znamená pre firmu. Použiteľné aj na poradu vedenia.
Technické nálezyKaždá zraniteľnosť s popisom, dôkazom, hodnotením závažnosti a presným postupom, ako ju odstrániť.
Plán nápravyNálezy zoradené podľa priority, aby ste vedeli, čo riešiť hneď, čo tento kvartál a čo je kozmetika.

Penetračný test, IT audit alebo sken zraniteľností?

Tri rôzne veci, ktoré sa často zamieňajú. Najlepšie fungujú spolu, ale odpovedajú na inú otázku.

Sken zraniteľností IT audit Penetračný test
Odpovedá na otázku Aké známe slabiny máme? Máme veci nastavené správne? Dá sa k nám naozaj dostať?
Ako prebieha Automaticky, nástrojom Kontrola nastavení a dokumentácie Ručne, človekom, s overením
Falošné poplachy Časté, treba ich preveriť Ojedinelé Vylúčené, nález potvrdíme
Ako často Priebežne, aj mesačne Pri väčších zmenách Spravidla raz ročne
Kde to nájdete Monitoring a dohľad Komplexný IT audit Táto stránka

Ak zatiaľ neviete, čo presne potrebujete, ozvite sa. Poradíme podľa toho, v akom stave je vaše IT.

Špecialista IT POMOC pri penetračnom teste firemnej siete v serverovni

Čo vám test prinesie?

Zistíte, kadiaľ by sa útočník dostal dnu, skôr než to skúsi naozaj.
Overíte, či opatrenia, ktoré platíte, naozaj fungujú.
Dostanete podklad pre NIS2 aj ISO 27001 a pre odberateľov, ktorí sa pýtajú.
Prestanete sa dohadovať, čo je riziko, a budete mať dôkaz.
Investície nasmerujete tam, kde je diera, nie kam radí reklama.
Vedenie dostane zrozumiteľnú správu, nie nezrozumiteľný výpis.

Penetračné testy a legislatíva

Zákon penetračný test nikde nenariaďuje ako samostatnú povinnosť. Je to však jeden z najpriamejších spôsobov, ako preukázať, že vaše bezpečnostné opatrenia naozaj fungujú.

NIS2 a zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z. Novela účinná od 1. 1. 2025 ukladá povinným subjektom prijať bezpečnostné opatrenia podľa § 20 a absolvovať audit kybernetickej bezpečnosti do dvoch rokov od zápisu. Penetračný test sám o sebe povinný nie je, ale je praktickým spôsobom, ako doložiť, že opatrenia fungujú. Či sa vás zákon týka, zistíte v GAP analýze alebo na stránke NIS2.
Audit kybernetickej bezpečnosti, vyhláška č. 493/2022 Z. z. Vyhláška v prílohe č. 1 uvádza medzi podkladmi pre audítora „správu z posledného penetračného testovania“ vrátane metodiky, rozsahu a doloženia kvalifikácie testerov, a to ak sú penetračné testy vykonané. Test teda povinný nie je, ale ak ho máte, audítor si správu vyžiada, a preto sa oplatí mať ju poriadnu.
ISO/IEC 27001 Norma pentest priamo nenariaďuje, ale kontroly A.8.8 (riadenie technických zraniteľností) a A.8.29 (bezpečnostné testovanie) od vás žiadajú dôkaz, že opatrenia fungujú. Správa z testu je dôkaz, ktorý audítor bežne akceptuje. IT POMOC je sám držiteľom ISO 27001 a ISO 9001.
Požiadavky odberateľov a dodávateľského reťazca Bezpečnosť dodávateľského reťazca je podľa § 20 zákona samostatnou oblasťou opatrení. Regulované firmy si preto do zmlúv s dodávateľmi dávajú právo žiadať dôkazy o zabezpečení. Aj keď teda vaša firma pod zákon nespadá, môže test požadovať váš odberateľ.

Nie sme právna kancelária. Konkrétny rozsah povinností vašej firmy vždy posúďte aj s právnikom.

Prečo penetračné testy od IT POMOC?

Nie sme klasickí IT-čkári. O vašu techniku sa staráme s odbornosťou aj ľudským prístupom a hovoríme rečou, ktorej rozumiete.

30+rokov IT skúseností
ISO27001 & 9001
6typov testov

Penetračné testy robíme v Bratislave, Trnave, Nitre, Trenčíne a na celom Slovensku. Väčšinu testov vieme urobiť vzdialene, na interné a fyzické prídeme osobne.

Firmy, ktoré nám dôverujú

Od logistiky a výroby po kliniky a inštitúcie.

  • Jungheinrich
  • CEVA Logistics
  • BNP Paribas Cardif
  • Spin Master
  • Veľvyslanectvo USA
  • Veľvyslanectvo Egypta
  • British Chamber of Commerce in the Slovak Republic
  • Slovensko-rakúska obchodná komora
  • SK Service
  • Infinity Standard
  • Cloud4sk
  • Valori Capital
  • Crossmedia
  • Preventíva
  • Smart Dental Clinic
  • Protea
  • Stillwood
  • Euro-Stukonz
  • Valko Volný
  • Bytové družstvo Bratislava III

A mnoho ďalších. Pridajte sa k nim

Naši partneri

Microsoft partner ESET partner Dell partner Synology partner VMware partner Epson partner TeamViewer partner Veeam partner KROS partner

Často kladené otázky

Koľko stojí penetračný test?

Cena závisí od rozsahu, teda od počtu IP adries, aplikácií a lokalít, od typu testu (externý, interný, webová aplikácia) a od zvolenej metódy. Menší externý test je rádovo lacnejší než komplexné testovanie celého prostredia. Ozvite sa a po krátkom rozhovore o rozsahu pripravíme nezáväznú ponuku na mieru.

Aký je rozdiel medzi penetračným testom a IT auditom?

Audit kontroluje, či máte veci nastavené správne, teda konfigurácie, licencie, procesy a dokumentáciu. Penetračný test prakticky overí, či sa cez ne dá naozaj preniknúť. Audit odpovedá „máme to v poriadku?", test odpovedá „dá sa k nám dostať?". Ideálne fungujú spolu, začať odporúčame komplexným IT auditom.

Je penetračný test to isté ako skenovanie zraniteľností?

Nie. Sken je automatický nástroj, ktorý porovná vaše systémy s databázou známych chýb a vypíše zoznam, v ktorom býva veľa falošných poplachov. Penetračný test robí človek, ktorý nález overí pokusom o zneužitie. Preto viete, čo je skutočné riziko a čo len teoretická poznámka.

Ako dlho penetračný test trvá?

Závisí od rozsahu. Menší externý test býva otázkou niekoľkých dní, komplexné testovanie väčšieho prostredia trvá dlhšie a spravidla ho rozdelíme na etapy. Presný termín aj dĺžku dohodneme vopred pri definovaní rozsahu, aby ste vedeli, s čím počítať.

Môže test zhodiť našu prevádzku?

Testy plánujeme tak, aby prevádzku neohrozili. Rizikovejšie kroky robíme po dohode mimo pracovného času a počas testu sme dostupní, aby sme čokoľvek okamžite zastavili. Rozsah aj systémy, ktorých sa nesmieme dotknúť, si vopred písomne odsúhlasíme.

Ako často treba robiť penetračné testy?

Vo väčšine firiem raz ročne. Test navyše má zmysel po väčšej zmene, napríklad po nasadení novej aplikácie, sťahovaní do cloudu, prestavbe siete alebo po bezpečnostnom incidente. Medzi testami odporúčame priebežné skenovanie zraniteľností a monitoring.

Vyžaduje NIS2 penetračné testy?

Zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z. penetračný test výslovne ako povinnosť neuvádza. Vyžaduje však prijať bezpečnostné opatrenia a preveriť ich účinnosť. Penetračný test je jeden z najpriamejších spôsobov, ako toto preverenie doložiť. Podrobnosti nájdete na stránke NIS2.

Potrebujeme penetračný test kvôli ISO 27001?

Norma ISO/IEC 27001 požaduje riadenie technických zraniteľností a overovanie účinnosti opatrení. Konkrétnu formu nepredpisuje, ale správa z penetračného testu je bežne akceptovaným dôkazom pri certifikačnom aj dozornom audite. IT POMOC je sám držiteľom ISO 27001 a ISO 9001.

Čo obsahuje záverečná správa?

Manažérske zhrnutie bez žargónu pre vedenie, technickú časť s popisom každej zraniteľnosti, dôkazom a hodnotením závažnosti, a plán nápravy zoradený podľa priority. Správu si spolu prejdeme a vysvetlíme, čo riešiť ako prvé.

Máme malú firmu, oplatí sa nám to?

Áno, rozsah testu prispôsobíme veľkosti firmy. Menšie firmy bývajú terčom automatizovaných útokov, ktoré si nevyberajú, a často im stačí externý test toho, čo majú vystavené na internet. Ak si nie ste istí, ozvite sa a povieme na rovinu, či má test pre vás zmysel.

Čo od nás potrebujete pred začiatkom?

Predovšetkým písomný súhlas s testovaním a dohodu o mlčanlivosti. Ďalej kontaktnú osobu, zoznam systémov v rozsahu a tie, ktorých sa nesmieme dotknúť. Pri interných a grey box testoch potrebujeme aj prístup do siete alebo bežné používateľské konto.

Staráte sa aj o firmy mimo Bratislavy?

Áno. Pôsobíme po celom Slovensku, osobne najmä v Bratislave, Trnave, Nitre, Trenčíne, Piešťanoch a Senci. Externé a webové testy robíme vzdialene odkiaľkoľvek, na interné a fyzické testy prídeme k vám.

Čo hovoria firmy, ktoré nám zverili svoje IT?

Aj oni raz stáli pred rovnakým rozhodnutím. O ich IT sa dnes staráme roky.

„Sme radi, že naše počítače v ambulancii sú práve v ich rukách. Vždy sa môžeme spoľahnúť na ich operatívnu podporu. Pre nás je dôležitá predovšetkým bezpečnosť dát našich pacientov. A o tú je naozaj dobre postarané."

Všeobecný lekár, BratislavaPredseda sekcie pre vzdelávanie a výskum, Spoločnosť všeobecných lekárov Slovenska

„Našli sme zodpovedného partnera v oblasti informačných technológií. Spolupráca v tejto oblasti je o dôvere a odbornosti. Obe tieto vlastnosti táto spoločnosť prezentuje. Rýchlosť reakcie, profesionalita a ľudský prístup sú vizitkou, s ktorou sa zakaždým stretávame. Sme radi, že sme našli tím profesionálov, na ktorý sa môžeme spoľahnúť."

IT Manager Production and InfrastructureBNP Paribas Cardif poisťovňa, a. s.

„Jungheinrich, celosvetový koncern, ktorý má dcérsku spoločnosť aj na Slovensku, spolupracuje s týmto tímom už 27 rokov. O našu sieť, ktorá má momentálne viac ako 150 počítačov, sa príkladne starajú k našej plnej spokojnosti, o čom svedčí táto dlhá spolupráca."

Finančný riaditeľJungheinrich s. r. o. · 27 rokov

Toto sú tri z deviatich vyjadrení. Pozrite si všetky referencie

Zistite, kadiaľ by sa k vám dostali

Ozvite sa a dohodneme rozsah penetračného testu, ktorý dáva pre vašu firmu zmysel. Ponuka je nezáväzná.

„Vaša dôvera nás inšpiruje“

Ďalší krok

Komplexný IT audit

Komplexný IT audit

Kompletný obraz o stave vášho IT, nielen o jednej ceste dnu.

→ Zobraziť službu
Ochrana siete a zariadení

Ochrana siete a zariadení

Nálezy z testu vieme rovno aj odstrániť a sieť zabezpečiť.

→ Zobraziť službu
GAP analýza súladu s NIS2

GAP analýza súladu s NIS2

Zistite, či sa vás zákon týka a čo presne musíte splniť.

→ Zobraziť službu

IT POMOC linka

+421 948 07 97 07

+421 2 5244 2951

+421 948 07 97 07

linka@itpomoc.sk

Kde nás nájdete

IT POMOC
Čajakova 26, Bratislava
Franz Mika weg 7/1/25, Wien
Svatošská 23, Karlovy Vary

Sme Vám k dispozícii v
pracovné dni
pondelok – piatok
8:00 – 17:00
(prípadne podľa dohody)