„Potřebujeme pentest.“ Tuhle větu slyšíme často. Zhruba v polovině případů je to správná odpověď. Ve druhé polovině zákazník potřebuje něco jiného, levnějšího nebo naopak podstatně širšího.

Zmatek je pochopitelný. Tři různé služby se prodávají pod podobnými názvy, dodavatelé si pojmy vykládají po svém a cenové rozpětí je tak široké, že se podle ceny orientovat nedá. Nabídka za 30 000 a nabídka za 400 000 může nést stejný název.

Tento článek rozebírá, co je co, na jakou otázku každá služba odpovídá a jak poznat, kterou zrovna potřebujete.


Rychlé srovnání

Scan zranitelností

Penetrační test

Security assessment

Otázka

Kde máme známé díry?

Dá se to zneužít?

Jsme jako firma v pořádku?

Kdo dělá

Nástroj, minimum člověka

Tester, hodně člověka

Konzultant, rozhovory a analýza

Rozsah

Technický, konkrétní systémy

Technický, vymezený cíl

Technika, procesy, lidé, řízení

Trvání

Hodiny až dny

1–4 týdny

2–8 týdnů

Výstup

Seznam nálezů

Zpráva s postupem útoku

Zpráva o zralosti a plán nápravy

Cena (ČR)

20–80 tis.

80–400 tis.

50–600 tis.

Opakovat

Průběžně, ideálně automaticky

1× ročně nebo po změnách

1× za 1–2 roky

Čísla berte jako orientační. Rozhoduje rozsah, ne název služby.


Scan zranitelností

Odpovídá na otázku: Které známé zranitelnosti máme v prostředí?

Scan je automatizovaná kontrola. Nástroj projde zadané adresy nebo systémy, porovná verze softwaru a konfigurace proti databázi známých zranitelností a vydá seznam nálezů se skóre závažnosti.

Co umí dobře. Najde neaktualizovaný software, známé chyby s přiděleným CVE, chybějící záplaty, slabé šifrovací sady, výchozí konfigurace. Zvládne velký rozsah rychle a levně. Dá se pouštět opakovaně, ideálně automaticky.

Co neumí. Nepozná chyby v logice aplikace. Netuší, že běžný uživatel se přes tři kroky dostane k datům jiného zákazníka. Nezřetězí drobné nálezy do reálného útoku. A produkuje falešné poplachy — u větších prostředí bývá podíl nálezů, které nejsou skutečným problémem, výrazný.

Kdy ho chcete. Průběžně. Scan zranitelností by neměl být projekt, ale běžící proces. Pokud dnes nevíte, kolik máte nezáplatovaných systémů, je tohle první krok — ne pentest.


Penetrační test

Odpovídá na otázku: Dá se to skutečně zneužít, a jak daleko se útočník dostane?

Pentest je řízený útok. Tester se pokouší dostat do systému stejnými postupy jako reálný útočník, s tím rozdílem, že má smlouvu, vymezený rozsah a nesnaží se napáchat škodu.

Rozdíl proti scanu je v tom, že tester řetězí. Nález, který scanner označí jako nízkou závažnost, může být v kombinaci se dvěma dalšími cesta k administrátorským oprávněním. To automat nepozná.

Základní varianty:

Externí pentest — pohled zvenčí, na to, co je dostupné z internetu. Nejčastější a nejlevnější varianta.

Interní pentest — simuluje útočníka, který už je uvnitř sítě. Odpovídá na otázku, co se stane, když někdo klikne na phishing. V českém prostředí bývá nálezově nejbohatší.

Test webové nebo mobilní aplikace — zaměřený na konkrétní aplikaci, obvykle podle metodiky OWASP.

Red team — dlouhodobá simulace reálného útočníka včetně sociálního inženýrství a fyzického přístupu, bez předchozího upozornění obranných týmů. Dává smysl jen firmám, které už mají funkční detekci, protože testuje právě ji.

Kdy ho chcete. Když máte základy hotové a chcete vědět, jestli obstojí. Před vydáním nové aplikace nebo po významné změně architektury. Když to vyžaduje zákazník, regulace nebo pojišťovna.

Kdy je to vyhazování peněz. Když víte, že máte nezáplatované systémy a chybí vám dvoufaktorové ověřování. Pentest to potvrdí a vy zaplatíte za informaci, kterou jste měli předem. Nejdřív opravte, co víte, teprve pak testujte.


Security assessment

Odpovídá na otázku: Jsme jako organizace v pořádku a kde jsou největší rizika?

Assessment není technický test. Je to posouzení celkového stavu bezpečnosti — architektury, procesů, řízení, lidí, dodavatelů, připravenosti na incidenty.

Zatímco pentest odpovídá „tahle aplikace má tuhle chybu“, assessment odpovídá „nemáte proces pro odchod zaměstnanců, tři roky nikdo nekontroloval oprávnění a zálohy se netestují“.

Co typicky obsahuje. Rozhovory s klíčovými lidmi, revizi dokumentace a politik, posouzení architektury, kontrolu nastavení hlavních systémů, srovnání proti standardu (ISO 27001, NIST CSF, CIS Controls) nebo proti regulaci (ZKB, NIS2, DORA) a plán nápravy s pořadím podle rizika.

Kdy ho chcete. Když nevíte, kde stojíte. Když spadáte pod regulaci a potřebujete zjistit, jak daleko jste od souladu. Když nastupuje nové vedení nebo nový bezpečnostní manažer. Když se firma po akvizici nebo rychlém růstu potřebuje zorientovat.

Jak poznat špatný assessment. Přijde stostránkový dokument složený z obecných doporučení, který by po přejmenování seděl jakékoli jiné firmě. Dobrý assessment obsahuje konkrétní věci z vašeho prostředí a plán, který má pořadí a odhad náročnosti.


Které si vybrat

Jednoduchý rozhodovací postup.

Nevíte, co máte, a nikdo u vás bezpečnost neřídí. → Security assessment. Bez přehledu nemá smysl testovat detaily.

Máte přehled, ale nevíte, jestli jste záplatovaní. → Scan zranitelností, opakovaně.

Máte základy a chcete ověřit, jestli obstojí. → Pentest.

Vydáváte novou aplikaci. → Pentest aplikace před spuštěním.

Zákazník po vás chce doložit zabezpečení. → Záleží, co přesně chce. Někdy stačí vyplnit dotazník na základě assessmentu, jindy vyžaduje zprávu z pentestu. Zeptejte se ho.

Spadáte pod ZKB, NIS2 nebo DORA. → Assessment zaměřený na soulad, pak pentest jako jedno z opatření.


Na co se ptát dodavatele

Pár otázek, které z nabídky odhalí víc než cena.

Kdo test bude reálně dělat a jaké má zkušenosti? U větších firem prodává senior a testuje junior. Ptejte se na jména a certifikace lidí, kteří budou na projektu.

Jak vypadá ukázková zpráva? Vyžádejte si anonymizovaný vzorek. Uvidíte, jestli je výstup použitelný, nebo jen výpis z nástroje.

Kolik času je vyhrazeno na manuální práci? U pentestu je to zásadní otázka. Pokud dodavatel neumí odpovědět, je pravděpodobné, že dodá scan pod jiným názvem.

Je v ceně retest? Po opravě nálezů byste měli mít možnost ověřit, že jsou skutečně vyřešené. Někteří dodavatelé to mají v ceně, jiní účtují zvlášť.

Co se stane, když najdete něco kritického během testu? Odpověď „napíšeme to do zprávy“ je špatná. Správná je okamžité upozornění.


Tři nejčastější chyby

Kupují pentest místo assessmentu. Firma neví, kde stojí, ale objedná technický test jednoho systému. Dostane deset nálezů na jedné aplikaci a nikdo neřeší, že chybí zálohy a řízení přístupů.

Berou scan jako pentest. Někteří dodavatelé prodávají automatizovaný scan pod názvem penetrační test. Poznáte to podle ceny, podle délky trvání a podle toho, že ve zprávě chybí popis, jak se tester někam dostal.

Nechají nálezy ležet. Nejdražší test je ten, po kterém se nic nestane. Zpráva sama o sobě bezpečnost nezvýší. Před objednáním si ujasněte, kdo bude nápravu řídit a kdy.


Shrnutí

Scan hledá známé díry, automaticky a průběžně. Pentest ověřuje, jestli jdou zneužít, a jak daleko se útočník dostane. Assessment odpovídá na otázku, jestli je organizace jako celek v pořádku.

Když si nejste jisti, začněte tou nejširší otázkou. Zjistit, kde stojíte, je vždycky levnější než testovat detail systému, který možná není ten nejrizikovější.


Co s tím uděláme my

Poradíme, co potřebujete. Než něco prodáme, probereme situaci. Když stačí levnější varianta nebo úplně jiná služba, řekneme to.

Uděláme to. Posouzení zralosti proti NIST CSF, ISO 27001 nebo CIS Controls, revize architektury, penetrační testování a kontrola připravenosti na ZKB, NIS2 a DORA. → Security Assessment

Povedeme nápravu. Tohle je ta část, kde to u většiny firem uvázne. Nálezy jsou snadné, jejich odstranění ne. Umíme převzít řízení a dotáhnout to. → vCISO a Security Leadership

Otestujeme i lidi. Pentest neodpoví na otázku, kolik zaměstnanců klikne na phishing. Na tu odpovídá simulace. → Phishingová simulace

Velké firmy vám pošlou dvousetstránkovou zprávu. My s vámi projdeme každý řádek a zůstaneme, dokud to není vyřešené.

Nezávazná konzultace →

Úvodní konzultace je zdarma a nezávazná. Odpovídáme do 24 hodin.