Testy penetracyjne · Chmura
Chmura
Testy penetracyjne i przegląd bezpieczeństwa chmury AWS, Azure i Google Cloud - IAM, sieci, magazyny danych, logowanie i szyfrowanie według CIS Benchmarks.
Testy penetracyjne · Infrastruktura
Testy penetracyjne infrastruktury i sieci pokazują, jak daleko zajdzie atakujący, który zaczyna od internetu albo od jednego komputera w Twojej sieci. Sprawdzamy usługi wystawione na zewnątrz, VPN, segmentację sieci wewnętrznej i Active Directory - według NIST SP 800-115, bez testów DoS i w uzgodnionych oknach serwisowych.
01Warianty
Punkt startu testu decyduje o tym, co sprawdzamy. Najpełniejszy obraz daje połączenie testu z zewnątrz i z wnętrza sieci.
| Wariant | Punkt startu | Co sprawdzamy | Typowe ustalenia |
|---|---|---|---|
| Test zewnętrzny | Internet, bez dostępu | Adresy i domeny firmy, usługi wystawione do internetu, VPN i zdalny dostęp, panele administracyjne, TLS | Usługi ze znanymi CVE, zapomniane serwery, panele bez MFA |
| Test wewnętrzny | Komputer w sieci firmy - przez VPN lub na miejscu | Segmentacja, usługi wewnętrzne, Active Directory, eskalacja uprawnień, ruch boczny | Płaska sieć, słabe hasła kont serwisowych, nadmierne uprawnienia w AD |
| Przegląd konfiguracji | Dostęp do konfiguracji urządzeń | Reguły zapór, urządzenia brzegowe, VPN, polityki haseł i kont | Zbyt szerokie reguły, nieużywane wyjątki, słabe protokoły |
02Z zewnątrz
Zaczynamy od rekonesansu: jakie adresy, domeny i subdomeny należą do firmy, jakie usługi na nich działają i w jakich wersjach. Często już ten etap ujawnia zapomniane serwery testowe, stare panele administracyjne czy usługi, które miały być dostępne tylko wewnętrznie.
Następnie sprawdzamy, czy znalezione usługi da się wykorzystać: znane podatności w wersjach oprogramowania, słabe uwierzytelnianie, konfigurację TLS, bramy VPN i zdalnego dostępu (w tym wymuszanie MFA), serwery poczty i DNS.
Test zewnętrzny wykonujemy zwykle na produkcji, bo liczy się to, co naprawdę widzi atakujący. Pracujemy w trybie nieinwazyjnym: skanowanie z ograniczoną intensywnością, bez testów DoS, próby haseł najwyżej 20 i tylko za pisemną zgodą.
Jeśli na perymetrze działają aplikacje webowe, ich pełny test opisujemy na stronie testów penetracyjnych aplikacji webowych - test infrastruktury sprawdza je tylko na poziomie serwera i konfiguracji.
03Od środka
Test wewnętrzny odpowiada na pytanie: co się stanie, gdy atakujący przejmie jeden komputer w firmie - np. przez phishing albo złośliwy załącznik. Startujemy z perspektywy zwykłego pracownika i sprawdzamy:
W większości firm centrum sieci wewnętrznej to Active Directory. Sprawdzamy ścieżki, które prowadzą do przejęcia domeny: nadmierne uprawnienia i delegacje, konta serwisowe ze słabymi hasłami, zasady grup, hasła lokalnych administratorów, konfigurację usług certyfikatów i zaufania między domenami.
W raporcie pokazujemy nie tylko pojedyncze słabości, ale całą ścieżkę od komputera pracownika do administratora domeny - i miejsca, w których najtaniej ją przerwać.
04Bezpieczeństwo testu
05Co dostajesz
Najważniejsza część raportu to priorytety: które zmiany przerywają najwięcej ścieżek ataku najmniejszym kosztem. Często kilka poprawek konfiguracji - segmentacja, ograniczenie uprawnień kont serwisowych, wymuszenie MFA na zdalnym dostępie - zamyka większość scenariuszy. Po wdrożeniu zmian wykonujemy retest i aktualizujemy raport.
06Przygotowanie
Do testu zewnętrznego wystarczy lista adresów IP i domen oraz informacja o systemach wyłączonych z zakresu. Do testu wewnętrznego potrzebujemy dostępu do sieci (VPN lub komputer w Twojej sieci), konta zwykłego użytkownika domeny, jeśli test ma zaczynać się od tego punktu, oraz kontaktu technicznego na czas prac.
Cena zależy przede wszystkim od liczby adresów i usług, wielkości sieci wewnętrznej, liczby lokalizacji i domen Active Directory oraz od tego, czy test odbywa się zdalnie, czy na miejscu - szczegóły w cenniku testów penetracyjnych. Jeśli część infrastruktury działa w AWS, Azure lub Google Cloud, warto połączyć test z przeglądem bezpieczeństwa chmury. Pozostałe typy testów znajdziesz na stronie testów penetracyjnych.
Test zewnętrzny zaczyna się w internecie, bez żadnego dostępu - tak jak atakujący, który zna tylko nazwę firmy i jej domeny. Test wewnętrzny zakłada, że atakujący jest już w sieci, np. po przejęciu komputera pracownika, i sprawdza, jak daleko może dojść - zwykle aż do kontroli nad domeną Active Directory.
Tak. Najczęściej testujemy przez połączenie VPN albo z komputera przygotowanego w Twojej sieci. Test na miejscu też jest możliwy - wtedy uwzględniamy dojazd i czas zespołu w wycenie.
Nie wykonujemy testów DoS ani obciążeniowych, a skanowanie ograniczamy tak, żeby nie obciążało sieci. Systemy wrażliwe (np. starsze urządzenia przemysłowe lub medyczne) wyłączamy z zakresu albo testujemy tylko pasywnie. Prace prowadzimy w uzgodnionych oknach czasowych, z kontaktem awaryjnym po Twojej stronie.
Nie - testy sieci bezprzewodowych nie są w naszej ofercie. Testujemy perymetr widoczny z internetu, sieć wewnętrzną i Active Directory oraz konfigurację urządzeń brzegowych.
Rekomendujemy test co najmniej raz w roku i po każdej dużej zmianie: nowych usługach wystawionych do internetu, zmianie VPN lub zapory, migracji serwerów, połączeniu sieci po przejęciu firmy. Podmioty objęte ustawą o KSC powinny też uwzględnić testy w procedurach oceny skuteczności środków bezpieczeństwa - zobacz audyt NIS2/KSC.
Testy penetracyjne · Chmura
Testy penetracyjne i przegląd bezpieczeństwa chmury AWS, Azure i Google Cloud - IAM, sieci, magazyny danych, logowanie i szyfrowanie według CIS Benchmarks.
Zgodność · NIS2 / KSC
Audyt NIS2 i KSC: kogo obejmuje nowelizacja, terminy 3.04.2027 i 3.04.2028, obowiązki, audyt z art. 15 i kary. Audyt zerowy, wdrożenie, pentesty.
Testy penetracyjne · Cennik
Ile kosztują testy penetracyjne? Od czego zależy cena pentestu, pakiety, checklista zapytania i na co uważać przy najtańszej ofercie.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877