Skúsime sa do vašej siete dostať tak, ako by to skúsil útočník, len s vaším súhlasom a bez škody. Dozviete sa, kadiaľ by sa dnu naozaj dostal a čo s tým treba spraviť.
Externé aj interné testyPodklad pre NIS2 a ISO 27001
Uverejnené na Google
Oliver Sabo
Trustindex overuje, že pôvodný zdroj recenzie je Google.
Veľmi som spokojný s kvalitou tejto firmy,využijem aj v budúcnosti, ďakujem
Uverejnené na Google
johan johan
Trustindex overuje, že pôvodný zdroj recenzie je Google.
Všetko prebehlo bez problémov
Uverejnené na Google
Uzy
Trustindex overuje, že pôvodný zdroj recenzie je Google.
Laptop mal skrat na doske. Opravili a všetko funguje. Pred nákupom súčiastok som bol informovaný o predpokladanej cene za opravu. Táto cena bola dodržaná.
Uverejnené na Google
Matus Lelko
Trustindex overuje, že pôvodný zdroj recenzie je Google.
Veľmi ústretový personál, rýchle a úspešné prevedenie opravy tlačiarne. Môžem len vrelo odporúčať
Uverejnené na Google
Milan
Trustindex overuje, že pôvodný zdroj recenzie je Google.
Profesionálny prístup na riešenie uvedených problémov.
Uverejnené na Google
Ľubomír Garai
Trustindex overuje, že pôvodný zdroj recenzie je Google.
PRÍJEMNÝ PRACOVNÍCI,
RÝCHLE
A PROFESIONÁLNE OPRAVY.
Čo je penetračný test?
Penetračný test je riadený pokus preniknúť do vašich systémov rovnakými postupmi, aké používajú skutoční útočníci, ale s vaším písomným súhlasom a bez spôsobenia škody. Na rozdiel od automatického skenu nájdenú slabinu aj overíme, či sa dá naozaj zneužiť. Výstupom je zoznam potvrdených zraniteľností zoradený podľa závažnosti a konkrétny plán nápravy. Je to zároveň jeden zo spôsobov, ako preukázať účinnosť opatrení pri NIS2 a ISO 27001.
Aké penetračné testy robíme?
Šesť pohľadov na vašu bezpečnosť. Rozsah vždy dohodneme vopred podľa toho, čo reálne potrebujete.
Externý penetračný test
Pohľad útočníka z internetu. Preveríme všetko, čo máte vystavené von, teda firewall, VPN, poštový a webový server aj vzdialené prístupy. Súvisí s auditom firewallu →
Interný penetračný test
Simulácia útočníka, ktorý sa už do siete dostal, alebo nespokojného zamestnanca. Ukáže, ako ďaleko sa dá prejsť naprieč sieťou a či je segmentácia účinná.
Test webovej aplikácie a API
Firemný web, e-shop, zákaznícky portál či rozhrania medzi systémami. Hľadáme chyby v prihlasovaní, oprávneniach a spracovaní vstupov, ktorými sa dá dostať k cudzím dátam.
Test bezpečnosti Wi-Fi siete
Overíme silu šifrovania, oddelenie hosťovskej siete od firemnej a či sa cez Wi-Fi dá dostať k interným systémom. Viac o ochrane siete →
Sociálne inžinierstvo a phishing
Otestujeme najslabší článok, teda ľudí. Kontrolovaná phishingová kampaň ukáže, koľko zamestnancov klikne a kto zadá heslo. Výsledky sú anonymné. Nadväzuje školenie →
Fyzický bezpečnostný test
Dá sa dostať do serverovne, k voľnej sieťovej zásuvke alebo k odomknutému počítaču? Preveríme prístupové kontroly aj to, ako personál reaguje na cudziu osobu.
Black box, grey box, white box
Líšia sa tým, koľko informácií o vašom prostredí dostaneme na začiatku. Odporučíme, čo dáva vo vašej situácii najväčší zmysel.
Black box
Bez znalostí
Začíname s tým, čo vie o vás ktokoľvek z internetu, teda spravidla len s názvom firmy a doménou. Najvernejšie napodobňuje skutočný útok zvonku.
Kedy: keď chcete vedieť, ako ste na tom voči náhodnému útočníkovi.
Grey box
Čiastočné znalosti
Dostaneme základný prehľad prostredia a bežné používateľské konto. Menej času strávime hľadaním a viac samotným testovaním, takže nájdeme spravidla viac.
Kedy: najlepší pomer ceny a výsledku, preto ho volíme najčastejšie.
White box
Plné znalosti
Máme dokumentáciu, schémy siete aj prístupy správcu, prípadne zdrojový kód. Najhlbší a najúplnejší pohľad, ktorý odhalí aj chyby skryté v konfigurácii.
Kedy: pri kritických systémoch a pred certifikáciou.
Ako prebieha penetračný test?
1Rozsah a súhlasDohodneme, čo sa testuje, čo je mimo hry a kedy. Podpíšeme súhlas s testovaním a mlčanlivosť.
2Zber informáciíZmapujeme, čo je z vonku vidieť: služby, domény, verzie systémov a prístupové body.
3Hľadanie zraniteľnostíKombinujeme automatické skenovanie s ručnou analýzou, ktorá odhalí to, čo nástroje prehliadnu.
4Kontrolované overenieNález sa pokúsime bezpečne zneužiť, aby ste vedeli, čo je reálna hrozba a čo planý poplach.
5Správa a odovzdanieDostanete report, prejdeme si ho spolu a vysvetlíme, čo riešiť ako prvé.
Prevádzku vám nezhodímeTesty plánujeme tak, aby neohrozili chod firmy. Rizikovejšie kroky robíme po dohode mimo pracovného času a počas celého testu sme dostupní, aby sme čokoľvek okamžite zastavili.Chcem test
Čo dostanete na konci?
Záverečná správa je napísaná tak, aby jej rozumelo vedenie aj technici. Žiadny surový výstup zo skenera.
Manažérske zhrnutieStručne a bez žargónu: aké je celkové riziko, čo hrozí a čo to znamená pre firmu. Použiteľné aj na poradu vedenia.
Technické nálezyKaždá zraniteľnosť s popisom, dôkazom, hodnotením závažnosti a presným postupom, ako ju odstrániť.
Plán nápravyNálezy zoradené podľa priority, aby ste vedeli, čo riešiť hneď, čo tento kvartál a čo je kozmetika.
Penetračný test, IT audit alebo sken zraniteľností?
Tri rôzne veci, ktoré sa často zamieňajú. Najlepšie fungujú spolu, ale odpovedajú na inú otázku.
Ak zatiaľ neviete, čo presne potrebujete, ozvite sa. Poradíme podľa toho, v akom stave je vaše IT.
Čo vám test prinesie?
Zistíte, kadiaľ by sa útočník dostal dnu, skôr než to skúsi naozaj.
Overíte, či opatrenia, ktoré platíte, naozaj fungujú.
Dostanete podklad pre NIS2 aj ISO 27001 a pre odberateľov, ktorí sa pýtajú.
Prestanete sa dohadovať, čo je riziko, a budete mať dôkaz.
Investície nasmerujete tam, kde je diera, nie kam radí reklama.
Vedenie dostane zrozumiteľnú správu, nie nezrozumiteľný výpis.
Penetračné testy a legislatíva
Zákon penetračný test nikde nenariaďuje ako samostatnú povinnosť. Je to však jeden z najpriamejších spôsobov, ako preukázať, že vaše bezpečnostné opatrenia naozaj fungujú.
NIS2 a zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z.Novela účinná od 1. 1. 2025 ukladá povinným subjektom prijať bezpečnostné opatrenia podľa § 20 a absolvovať audit kybernetickej bezpečnosti do dvoch rokov od zápisu. Penetračný test sám o sebe povinný nie je, ale je praktickým spôsobom, ako doložiť, že opatrenia fungujú. Či sa vás zákon týka, zistíte v GAP analýze alebo na stránke NIS2.
Audit kybernetickej bezpečnosti, vyhláška č. 493/2022 Z. z.Vyhláška v prílohe č. 1 uvádza medzi podkladmi pre audítora „správu z posledného penetračného testovania“ vrátane metodiky, rozsahu a doloženia kvalifikácie testerov, a to ak sú penetračné testy vykonané. Test teda povinný nie je, ale ak ho máte, audítor si správu vyžiada, a preto sa oplatí mať ju poriadnu.
ISO/IEC 27001Norma pentest priamo nenariaďuje, ale kontroly A.8.8 (riadenie technických zraniteľností) a A.8.29 (bezpečnostné testovanie) od vás žiadajú dôkaz, že opatrenia fungujú. Správa z testu je dôkaz, ktorý audítor bežne akceptuje. IT POMOC je sám držiteľom ISO 27001 a ISO 9001.
Požiadavky odberateľov a dodávateľského reťazcaBezpečnosť dodávateľského reťazca je podľa § 20 zákona samostatnou oblasťou opatrení. Regulované firmy si preto do zmlúv s dodávateľmi dávajú právo žiadať dôkazy o zabezpečení. Aj keď teda vaša firma pod zákon nespadá, môže test požadovať váš odberateľ.
Nie sme právna kancelária. Konkrétny rozsah povinností vašej firmy vždy posúďte aj s právnikom.
Prečo penetračné testy od IT POMOC?
Nie sme klasickí IT-čkári. O vašu techniku sa staráme s odbornosťou aj ľudským prístupom a hovoríme rečou, ktorej rozumiete.
30+rokov IT skúseností
ISO27001 & 9001
6typov testov
Penetračné testy robíme v Bratislave, Trnave, Nitre, Trenčíne a na celom Slovensku. Väčšinu testov vieme urobiť vzdialene, na interné a fyzické prídeme osobne.
Cena závisí od rozsahu, teda od počtu IP adries, aplikácií a lokalít, od typu testu (externý, interný, webová aplikácia) a od zvolenej metódy. Menší externý test je rádovo lacnejší než komplexné testovanie celého prostredia. Ozvite sa a po krátkom rozhovore o rozsahu pripravíme nezáväznú ponuku na mieru.
Aký je rozdiel medzi penetračným testom a IT auditom?
Audit kontroluje, či máte veci nastavené správne, teda konfigurácie, licencie, procesy a dokumentáciu. Penetračný test prakticky overí, či sa cez ne dá naozaj preniknúť. Audit odpovedá „máme to v poriadku?", test odpovedá „dá sa k nám dostať?". Ideálne fungujú spolu, začať odporúčame komplexným IT auditom.
Je penetračný test to isté ako skenovanie zraniteľností?
Nie. Sken je automatický nástroj, ktorý porovná vaše systémy s databázou známych chýb a vypíše zoznam, v ktorom býva veľa falošných poplachov. Penetračný test robí človek, ktorý nález overí pokusom o zneužitie. Preto viete, čo je skutočné riziko a čo len teoretická poznámka.
Ako dlho penetračný test trvá?
Závisí od rozsahu. Menší externý test býva otázkou niekoľkých dní, komplexné testovanie väčšieho prostredia trvá dlhšie a spravidla ho rozdelíme na etapy. Presný termín aj dĺžku dohodneme vopred pri definovaní rozsahu, aby ste vedeli, s čím počítať.
Môže test zhodiť našu prevádzku?
Testy plánujeme tak, aby prevádzku neohrozili. Rizikovejšie kroky robíme po dohode mimo pracovného času a počas testu sme dostupní, aby sme čokoľvek okamžite zastavili. Rozsah aj systémy, ktorých sa nesmieme dotknúť, si vopred písomne odsúhlasíme.
Ako často treba robiť penetračné testy?
Vo väčšine firiem raz ročne. Test navyše má zmysel po väčšej zmene, napríklad po nasadení novej aplikácie, sťahovaní do cloudu, prestavbe siete alebo po bezpečnostnom incidente. Medzi testami odporúčame priebežné skenovanie zraniteľností a monitoring.
Vyžaduje NIS2 penetračné testy?
Zákon č. 69/2018 Z. z. v znení novely č. 366/2024 Z. z. penetračný test výslovne ako povinnosť neuvádza. Vyžaduje však prijať bezpečnostné opatrenia a preveriť ich účinnosť. Penetračný test je jeden z najpriamejších spôsobov, ako toto preverenie doložiť. Podrobnosti nájdete na stránke NIS2.
Potrebujeme penetračný test kvôli ISO 27001?
Norma ISO/IEC 27001 požaduje riadenie technických zraniteľností a overovanie účinnosti opatrení. Konkrétnu formu nepredpisuje, ale správa z penetračného testu je bežne akceptovaným dôkazom pri certifikačnom aj dozornom audite. IT POMOC je sám držiteľom ISO 27001 a ISO 9001.
Čo obsahuje záverečná správa?
Manažérske zhrnutie bez žargónu pre vedenie, technickú časť s popisom každej zraniteľnosti, dôkazom a hodnotením závažnosti, a plán nápravy zoradený podľa priority. Správu si spolu prejdeme a vysvetlíme, čo riešiť ako prvé.
Máme malú firmu, oplatí sa nám to?
Áno, rozsah testu prispôsobíme veľkosti firmy. Menšie firmy bývajú terčom automatizovaných útokov, ktoré si nevyberajú, a často im stačí externý test toho, čo majú vystavené na internet. Ak si nie ste istí, ozvite sa a povieme na rovinu, či má test pre vás zmysel.
Čo od nás potrebujete pred začiatkom?
Predovšetkým písomný súhlas s testovaním a dohodu o mlčanlivosti. Ďalej kontaktnú osobu, zoznam systémov v rozsahu a tie, ktorých sa nesmieme dotknúť. Pri interných a grey box testoch potrebujeme aj prístup do siete alebo bežné používateľské konto.
Staráte sa aj o firmy mimo Bratislavy?
Áno. Pôsobíme po celom Slovensku, osobne najmä v Bratislave, Trnave, Nitre, Trenčíne, Piešťanoch a Senci. Externé a webové testy robíme vzdialene odkiaľkoľvek, na interné a fyzické testy prídeme k vám.
Čo hovoria firmy, ktoré nám zverili svoje IT?
Aj oni raz stáli pred rovnakým rozhodnutím. O ich IT sa dnes staráme roky.
“
„Sme radi, že naše počítače v ambulancii sú práve v ich rukách. Vždy sa môžeme spoľahnúť na ich operatívnu podporu. Pre nás je dôležitá predovšetkým bezpečnosť dát našich pacientov. A o tú je naozaj dobre postarané."
Všeobecný lekár, BratislavaPredseda sekcie pre vzdelávanie a výskum, Spoločnosť všeobecných lekárov Slovenska“
„Našli sme zodpovedného partnera v oblasti informačných technológií. Spolupráca v tejto oblasti je o dôvere a odbornosti. Obe tieto vlastnosti táto spoločnosť prezentuje. Rýchlosť reakcie, profesionalita a ľudský prístup sú vizitkou, s ktorou sa zakaždým stretávame. Sme radi, že sme našli tím profesionálov, na ktorý sa môžeme spoľahnúť."
IT Manager Production and InfrastructureBNP Paribas Cardif poisťovňa, a. s.“
„Jungheinrich, celosvetový koncern, ktorý má dcérsku spoločnosť aj na Slovensku, spolupracuje s týmto tímom už 27 rokov. O našu sieť, ktorá má momentálne viac ako 150 počítačov, sa príkladne starajú k našej plnej spokojnosti, o čom svedčí táto dlhá spolupráca."