Testy penetracyjne · Infrastruktura

Testy penetracyjne infrastruktury i sieci

Testy penetracyjne infrastruktury i sieci pokazują, jak daleko zajdzie atakujący, który zaczyna od internetu albo od jednego komputera w Twojej sieci. Sprawdzamy usługi wystawione na zewnątrz, VPN, segmentację sieci wewnętrznej i Active Directory - według NIST SP 800-115, bez testów DoS i w uzgodnionych oknach serwisowych.

01Warianty

Testy penetracyjne infrastruktury: z zewnątrz i od środka

Punkt startu testu decyduje o tym, co sprawdzamy. Najpełniejszy obraz daje połączenie testu z zewnątrz i z wnętrza sieci.

Testy infrastruktury: od internetu do Active Directory Test zewnętrzny zaczyna się w internecie i obejmuje usługi publiczne oraz VPN. Test wewnętrzny zaczyna się na stacji roboczej w sieci firmy i sprawdza drogę do serwerów i kontrolera domeny Active Directory. INTERNET PERYMETR SIEĆ WEWNĘTRZNA Atakujący start testu zewn. Usługi publiczne WWW, poczta, DNS VPN i zdalny dostęp bramy, MFA Stacja robocza start testu wewn. Serwery aplikacje, bazy Active Directory kontroler domeny przerywana linia: po przełamaniu perymetru
Ilustracja: punkty startu testu zewnętrznego i wewnętrznego.
Warianty testu infrastruktury
Wariant Punkt startu Co sprawdzamy Typowe ustalenia
Test zewnętrzny Internet, bez dostępu Adresy i domeny firmy, usługi wystawione do internetu, VPN i zdalny dostęp, panele administracyjne, TLS Usługi ze znanymi CVE, zapomniane serwery, panele bez MFA
Test wewnętrzny Komputer w sieci firmy - przez VPN lub na miejscu Segmentacja, usługi wewnętrzne, Active Directory, eskalacja uprawnień, ruch boczny Płaska sieć, słabe hasła kont serwisowych, nadmierne uprawnienia w AD
Przegląd konfiguracji Dostęp do konfiguracji urządzeń Reguły zapór, urządzenia brzegowe, VPN, polityki haseł i kont Zbyt szerokie reguły, nieużywane wyjątki, słabe protokoły

02Z zewnątrz

Test zewnętrzny: perymetr widoczny z internetu

Zaczynamy od rekonesansu: jakie adresy, domeny i subdomeny należą do firmy, jakie usługi na nich działają i w jakich wersjach. Często już ten etap ujawnia zapomniane serwery testowe, stare panele administracyjne czy usługi, które miały być dostępne tylko wewnętrznie.

Następnie sprawdzamy, czy znalezione usługi da się wykorzystać: znane podatności w wersjach oprogramowania, słabe uwierzytelnianie, konfigurację TLS, bramy VPN i zdalnego dostępu (w tym wymuszanie MFA), serwery poczty i DNS.

Test zewnętrzny wykonujemy zwykle na produkcji, bo liczy się to, co naprawdę widzi atakujący. Pracujemy w trybie nieinwazyjnym: skanowanie z ograniczoną intensywnością, bez testów DoS, próby haseł najwyżej 20 i tylko za pisemną zgodą.

Jeśli na perymetrze działają aplikacje webowe, ich pełny test opisujemy na stronie testów penetracyjnych aplikacji webowych - test infrastruktury sprawdza je tylko na poziomie serwera i konfiguracji.

03Od środka

Test wewnętrzny: segmentacja i Active Directory

Test wewnętrzny odpowiada na pytanie: co się stanie, gdy atakujący przejmie jeden komputer w firmie - np. przez phishing albo złośliwy załącznik. Startujemy z perspektywy zwykłego pracownika i sprawdzamy:

  • segmentację - czy z sieci biurowej widać serwery, bazy danych, kopie zapasowe i systemy produkcyjne,
  • usługi wewnętrzne - udziały plików, aplikacje intranetowe, panele urządzeń, systemy drukowania,
  • eskalację uprawnień - od konta pracownika do administratora stacji i serwera,
  • ruch boczny - czy przejęte poświadczenia otwierają kolejne systemy.

W większości firm centrum sieci wewnętrznej to Active Directory. Sprawdzamy ścieżki, które prowadzą do przejęcia domeny: nadmierne uprawnienia i delegacje, konta serwisowe ze słabymi hasłami, zasady grup, hasła lokalnych administratorów, konfigurację usług certyfikatów i zaufania między domenami.

W raporcie pokazujemy nie tylko pojedyncze słabości, ale całą ścieżkę od komputera pracownika do administratora domeny - i miejsca, w których najtaniej ją przerwać.

04Bezpieczeństwo testu

Zasady bezpieczeństwa testów infrastruktury

  • bez testów DoS i obciążeniowych - nie sprawdzamy odporności na przeciążenie,
  • okna serwisowe - działania o podwyższonym ryzyku tylko w uzgodnionych godzinach,
  • kontakt awaryjny - osoba po Twojej stronie, która może wstrzymać test w każdej chwili,
  • wykluczenia - systemy wrażliwe (urządzenia przemysłowe, medyczne, starsze serwery) poza zakresem albo tylko pasywnie,
  • dostawcy - jeśli infrastruktura działa u zewnętrznego dostawcy (hosting, centrum danych, chmura), uwzględniamy jego zasady testów,
  • pisemna zgoda - zakres, adresy i terminy zapisane przed startem.

05Co dostajesz

Raport z testu infrastruktury

  • mapa tego, co widać - adresy, usługi i wersje znalezione z zewnątrz i z wnętrza sieci, także te, o których zespół nie wiedział,
  • ścieżki ataku - jak z pojedynczych słabości powstaje droga do danych lub administratora domeny,
  • podatności z dowodami - wynik poleceń, ocena CVSS i kontekst biznesowy,
  • rekomendacje konfiguracji - konkretne zmiany w zaporach, VPN, Active Directory i politykach haseł.

Najważniejsza część raportu to priorytety: które zmiany przerywają najwięcej ścieżek ataku najmniejszym kosztem. Często kilka poprawek konfiguracji - segmentacja, ograniczenie uprawnień kont serwisowych, wymuszenie MFA na zdalnym dostępie - zamyka większość scenariuszy. Po wdrożeniu zmian wykonujemy retest i aktualizujemy raport.

06Przygotowanie

Czego potrzebujemy i od czego zależy cena

Do testu zewnętrznego wystarczy lista adresów IP i domen oraz informacja o systemach wyłączonych z zakresu. Do testu wewnętrznego potrzebujemy dostępu do sieci (VPN lub komputer w Twojej sieci), konta zwykłego użytkownika domeny, jeśli test ma zaczynać się od tego punktu, oraz kontaktu technicznego na czas prac.

Cena zależy przede wszystkim od liczby adresów i usług, wielkości sieci wewnętrznej, liczby lokalizacji i domen Active Directory oraz od tego, czy test odbywa się zdalnie, czy na miejscu - szczegóły w cenniku testów penetracyjnych. Jeśli część infrastruktury działa w AWS, Azure lub Google Cloud, warto połączyć test z przeglądem bezpieczeństwa chmury. Pozostałe typy testów znajdziesz na stronie testów penetracyjnych.

Najczęściej zadawane pytania

Czym różni się test zewnętrzny od wewnętrznego?

Test zewnętrzny zaczyna się w internecie, bez żadnego dostępu - tak jak atakujący, który zna tylko nazwę firmy i jej domeny. Test wewnętrzny zakłada, że atakujący jest już w sieci, np. po przejęciu komputera pracownika, i sprawdza, jak daleko może dojść - zwykle aż do kontroli nad domeną Active Directory.

Czy test wewnętrzny może odbyć się zdalnie?

Tak. Najczęściej testujemy przez połączenie VPN albo z komputera przygotowanego w Twojej sieci. Test na miejscu też jest możliwy - wtedy uwzględniamy dojazd i czas zespołu w wycenie.

Czy test może zakłócić działanie sieci?

Nie wykonujemy testów DoS ani obciążeniowych, a skanowanie ograniczamy tak, żeby nie obciążało sieci. Systemy wrażliwe (np. starsze urządzenia przemysłowe lub medyczne) wyłączamy z zakresu albo testujemy tylko pasywnie. Prace prowadzimy w uzgodnionych oknach czasowych, z kontaktem awaryjnym po Twojej stronie.

Czy testujecie sieci Wi-Fi?

Nie - testy sieci bezprzewodowych nie są w naszej ofercie. Testujemy perymetr widoczny z internetu, sieć wewnętrzną i Active Directory oraz konfigurację urządzeń brzegowych.

Jak często testować infrastrukturę?

Rekomendujemy test co najmniej raz w roku i po każdej dużej zmianie: nowych usługach wystawionych do internetu, zmianie VPN lub zapory, migracji serwerów, połączeniu sieci po przejęciu firmy. Podmioty objęte ustawą o KSC powinny też uwzględnić testy w procedurach oceny skuteczności środków bezpieczeństwa - zobacz audyt NIS2/KSC.

Źródła

  1. NIST SP 800-115 - Technical Guide to Information Security Testing and Assessment ()
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) - art. 8 ustawy o KSC ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877