Penetračné testy: ako prebiehajú, čo sa testuje a čo firma dostane v správe
Koľko by vás stálo, keby sa útočník dostal do vášho účtovného systému a nikto si to nevšimol tri mesiace? Presne takto to vo firmách väčšinou prebieha. Diera v zabezpečení tam je dávno predtým, než ju niekto objaví, a vtedy už je neskoro. Penetračné testy sú spôsob, ako na ňu prísť skôr ako útočník.
Čo sú penetračné testy?
Penetračné testy sú simulovaný útok na vaše systémy, siete alebo aplikácie, ktorý vykonáva etický hacker so súhlasom firmy, aby odhalil reálne zneužiteľné slabiny skôr, než ich nájde niekto so zlým úmyslom. Výsledkom je konkrétny zoznam nájdených rizík zoradených podľa závažnosti, nielen teoretický prehľad.
- Definovanie rozsahu testu (siete, aplikácie, zamestnanci)
- Prieskum a mapovanie systémov
- Hľadanie a overovanie zraniteľností
- Pokus o reálne využitie slabiny (exploit)
- Dokumentácia a odporúčania v záverečnej správe
- Overenie opráv (retest)
Ako prebieha penetračné testovanie krok za krokom
Dobrý pentest nie je jednorazové „skenovanie“ cez automatický nástroj. Je to riadený proces, ktorý má jasné fázy a pravidlá. Firma vopred podpíše rozsah a pravidlá hry, aby testeri vedeli presne, kde môžu a kde nesmú zasahovať.
1. Plánovanie a dohoda o rozsahu
Na začiatku sa definuje, čo presne sa bude testovať: webová aplikácia, interná sieť, WiFi, cloudové prostredie, alebo aj odolnosť zamestnancov voči phishingu. Dohodne sa aj to, či ide o „black box“ test (tester nemá žiadne informácie vopred, ako skutočný útočník) alebo „grey box“ test (má základné prihlasovacie údaje, podobne ako bežný zamestnanec).
2. Zber informácií a skenovanie
Tester mapuje, čo je verejne viditeľné: otvorené porty, verzie softvéru, subdomény, zabudnuté testovacie servery. Prekvapivo veľa firiem má online zabudnutý systém, o ktorom už roky nikto nevie.
3. Aktívne testovanie zraniteľností
Tu sa overuje, či sa dá nájdená slabina reálne zneužiť. Nie každá teoretická chyba je totiž naozaj nebezpečná, a naopak, niekedy aj malá nezrovnalosť v konfigurácii vedie k úplnému prevzatiu systému.
Otázka pre vás: Viete, ktoré systémy vo vašej firme sú z internetu viditeľné aj pre niekoho, kto o nich nemá vedieť?
4. Vyhodnotenie a vypracovanie správy
Po testovaní nasleduje najdôležitejšia časť pre konateľa: zrozumiteľná správa, ktorá povie, čo je kriticky nebezpečné a čo môže počkať. O tom viac nižšie.
Čo sa pri penetračnom teste reálne testuje
Rozsah penetračného testovania sa prispôsobuje tomu, čo firma potrebuje a čo prevádzkuje. V praxi sa najčastejšie overujú tieto oblasti:
- Externá sieť a perimeter: čo vidí útočník z internetu, vrátane nastavenia firewallu
- Interná sieť: čo sa stane, ak útočník prenikne dnu (napríklad cez nakazený notebook)
- Webové a firemné aplikácie: zraniteľnosti ako SQL injection, slabá autentifikácia, nesprávna správa relácií
- Cloudové prostredie: nesprávne nastavenia v Microsoft 365, Azure či AWS
- Ľudský faktor: simulovaný phishing a sociálne inžinierstvo
- WiFi a fyzický prístup: či sa dá dostať do siete z parkoviska pred budovou
Pri testovaní cloudových prostredí sa dnes bežne používajú špecializované nástroje na penetračné testovanie v cloude, ktoré dokážu overiť nastavenia prístupových práv, zdieľaných úložísk aj konfigurácie systémov správy identít. Práve chybne nastavené oprávnenia v cloude patria podľa prehľadov ENISA k najčastejším vstupným bodom útočníkov.
Čo firma dostane v záverečnej správe
Toto je bod, na ktorom veľa firiem pri výbere dodávateľa stráca. Technicky perfektný test je zbytočný, ak výstup nevie prečítať nikto okrem IT oddelenia. Dobrá správa z pentestu má dve vrstvy: zrozumiteľnú pre vedenie a technickú pre administrátorov.
| Časť správy | Pre koho je určená | Čo obsahuje |
|---|---|---|
| Manažérske zhrnutie | Konateľ, vedenie firmy | Celkové riziko, hlavné zistenia bez technického žargónu |
| Zoznam zraniteľností | IT oddelenie, dodávateľ | Popis slabiny, dôkaz zneužitia, úroveň závažnosti |
| Odporúčania na opravu | IT oddelenie | Konkrétne kroky, nielen „opravte to“ |
| Plán retestu | Oba subjekty | Overenie, že chyby boli naozaj odstránené |
Zraniteľnosti sa typicky triedia podľa závažnosti (kritická, vysoká, stredná, nízka), aby firma vedela, čo riešiť do pár dní a čo môže počkať na najbližší plán údržby. Takýto test by mal vykonávať certifikovaný inžinier pre penetračné testovanie, ktorý sa riadi uznávanými metodikami, napríklad rámcom podľa NIST.
Penetračné testy
Odhalíme reálne zneužiteľné slabiny vo vašich systémoch, sieti alebo aplikáciách skôr, než ich nájde niekto nepovolaný.
Pozrieť službu →Školenia o IT bezpečnosti
Technika je len polovica. Naučíme zamestnancov rozpoznať phishing a riskantné správanie skôr, než spôsobí škodu.
Pozrieť službu →Prečo je to dôležité pre vašu firmu
Predstavte si menšiu firmu z Trnavy, ktorá prevádzkuje e-shop a interný sklad napojený na objednávkový systém. Pri penetračnom teste sa zistilo, že cez zabudnutý testovací formulár sa dalo bez prihlásenia dostať priamo do databázy zákazníkov. Firma o tom nevedela mesiace. Oprava trvala pár hodín, no bez testu by to zrejme objavili až vtedy, keď by dáta boli už dávno preč.
Toto je presne dôvod, prečo IT testy tohto typu nie sú len „papierová“ povinnosť, ale praktický nástroj na riadenie rizika. Ak firma spracúva osobné údaje, podlieha aj dohľadu podľa GDPR, a Úrad na ochranu osobných údajov SR pri úniku dát posudzuje aj to, či firma preukázateľne robila primerané bezpečnostné opatrenia. Pravidelný pentest je jedným z argumentov, že firma svoju zodpovednosť nebrala na ľahkú váhu.
Súvisiace riziko je aj ľudský faktor. Čítajte si napríklad, čo sa stane, keď zamestnanec klikne na zlý odkaz, alebo ako nastaviť súkromné mobily zamestnancov vo firme bezpečne. Pentest totiž často odhalí, že najslabší článok nie je server, ale človek s prístupom k firemnému e-mailu.
Kedy to firma už nezvládne vlastnými silami? Keď nemáte interne nikoho, kto má certifikáciu a prax v etickom hackingu, je lacnejšie a bezpečnejšie prizvať externý tím. Vlastný pokus o „test“ cez voľne dostupný skener vám dá falošný pocit bezpečia, nie reálny obraz rizika. Skúsený certifikovaný inžinier pre penetračné testovanie navyše vie odlíšiť skutočné riziko od technickej drobnosti, čím ušetrí IT tímu týždne zbytočnej práce.
Aký rozsah penetračného testu odporúčate pre menšiu firmu alebo startup?
Pre menšiu firmu alebo startup odporúčame začať testom externej siete a hlavnej webovej alebo firemnej aplikácie, teda tej časti, ktorá je viditeľná z internetu. Pri firme do 50 zamestnancov sa takýto základný test zvyčajne zvládne do 5 pracovných dní vrátane správy. Ak firma rastie alebo prechádza na cloud, rozsah sa dá rozšíriť o testovanie Microsoft 365 alebo interných systémov v ďalšom kole.
Ako často robiť penetračné testy
Odporúča sa robiť pentest aspoň raz ročne, a navyše vždy po väčšej zmene v IT prostredí (nový systém, migrácia do cloudu, zmena dodávateľa). Firmy, ktoré podliehajú smernici NIS2 alebo spracúvajú citlivé dáta, by mali uvažovať o teste raz za pol roka. Medzi pravidelnými testami sa oplatí dopĺňať aj priebežný IT audit a dohľad nad IT bezpečnosťou, aby sa nové riziká neriešili až raz za rok.
Nechajte si overiť skutočné riziko
Zistíme, kade by sa útočník dostal do vašich systémov, skôr než to zistí niekto iný.
Mám záujem o penetračný testAlebo nám rovno zavolajte. Úvodná konzultácia je u nás bezplatná:
📞 +421 948 07 97 07 · ✉️ linka@itpomoc.sk
O IT POMOC
IT POMOC je slovenská IT spoločnosť so sídlom v Bratislave (Čajakova 26), pôsobíme aj vo Viedni a Karlových Varoch. Máme za sebou 30+ rokov skúseností so správou IT pre firmy v EÚ. Sme certifikovaní podľa ISO 27001 a ISO 9001. Veríme, že IT sa dá robiť aj s vášňou a úsmevom, a že najlepšia IT správa je tá, o ktorej viete len to, že nemáte žiadne problémy.
Čo by vás ešte mohlo zaujímať
Čo sú penetračné testy?
Penetračné testy sú kontrolovaný simulovaný útok na firemné systémy, ktorý vykonáva etický hacker, aby odhalil skutočne zneužiteľné bezpečnostné slabiny. Na rozdiel od automatického skenovania overuje aj to, či sa dá nájdená chyba reálne využiť.
Ako často robiť penetračné testy?
Odporúča sa robiť penetračný test minimálne raz ročne a navyše po každej väčšej zmene v IT infraštruktúre. Firmy spracúvajúce citlivé dáta alebo spadajúce pod NIS2 by mali zvážiť test raz za pol roka.
Čo obsahuje správa z penetračného testu?
Správa obsahuje manažérske zhrnutie rizika, zoznam nájdených zraniteľností zoradených podľa závažnosti, dôkaz o ich reálnom zneužití a konkrétne odporúčania na opravu. Súčasťou by mal byť aj plán retestu, ktorý overí, že chyby boli skutočne odstránené.
Potrebujete pomôcť s IT vo vašej firme?
Kontaktujte nás pre nezáväznú konzultáciu.