Przed wizytą
Zgoda, zakres i okno czasowe
Ustalamy na piśmie adresy i segmenty sieci objęte testem, systemy wyłączone z zakresu, godziny pracy i osobę, która może wstrzymać test w każdej chwili, a także to, co musi być gotowe w dniu wizyty.
Testy penetracyjne · Wrocław
Testy penetracyjne we Wrocławiu wykonuje nasz zespół z biura przy Alei Śląskiej. Aplikacje, API i chmurę testujemy zdalnie, a test sieci wewnętrznej i Active Directory możemy przeprowadzić na miejscu - w Twojej siedzibie we Wrocławiu albo w innym mieście Dolnego Śląska. Wyniki omawiamy z zespołem technicznym i zarządem przy jednym stole.
01Wrocław i region
Centra usług biznesowych. Wrocław ma ponad 250 centrów usług, w których pracuje ok. 70 tys. osób (ABSL, I kwartał 2025 r.). Ich systemy przetwarzają dane pracowników, klientów i kontrahentów spółek z wielu krajów, a centrala oczekuje dowodu, że aplikacje i dostęp do nich są bezpieczne. Testujemy portale, systemy obiegu dokumentów i integracje, a raport przygotowujemy także po angielsku.
Firmy technologiczne i software house'y. Klienci z sektora finansowego i regulowanego coraz częściej wymagają od dostawcy wyników niezależnego testu przed wdrożeniem. Testujemy aplikacje i API przed wydaniem, a retest potwierdza, że poprawki działają.
Przemysł. W zakładach produkcyjnych regionu najważniejsze pytanie brzmi: czy atakujący, który przejmie komputer w biurze, dojdzie do serwerów ERP, systemów produkcyjnych albo kopii zapasowych. Odpowiada na nie test wewnętrzny z analizą segmentacji i Active Directory.
Ochrona zdrowia i sektor publiczny. Na Dolnym Śląsku działa 71 szpitali ogólnych, z czego 18 we Wrocławiu (GUS, 2024). Szpitale, urzędy i uczelnie mają zwykle niewielkie zespoły IT, a ich systemy są otwarte na pacjentów, mieszkańców, studentów i dostawców. Zaczynamy zwykle od perymetru: co widać z internetu i jak chroniony jest zdalny dostęp firm zewnętrznych.
Jeśli Twoja organizacja podlega ustawie o krajowym systemie cyberbezpieczeństwa, wyniki testów wykorzystasz w ocenie skuteczności zabezpieczeń - więcej na stronie audytu NIS2 i KSC we Wrocławiu.
02Na miejscu
Część testów najlepiej zrobić z wnętrza sieci firmy. Z biura przy Alei Śląskiej dojeżdżamy do klientów we Wrocławiu i w regionie, a w razie potrzeby - w każdym mieście w Polsce.
Przed wizytą
Ustalamy na piśmie adresy i segmenty sieci objęte testem, systemy wyłączone z zakresu, godziny pracy i osobę, która może wstrzymać test w każdej chwili, a także to, co musi być gotowe w dniu wizyty.
W dniu testu
Podłączamy komputer testowy w uzgodnionym punkcie sieci albo dostajemy stanowisko zwykłego pracownika. Pracujemy w trybie nieinwazyjnym: bez testów DoS, bez zmian w danych i z ograniczoną intensywnością skanowania.
Po teście
Po teście w sieci nie zostają nasze pliki, konta ani inne trwałe zmiany. Raport z dowodami i oceną CVSS omawiamy z zespołem, a po naprawach wykonujemy retest.
Test zdalny daje ten sam wynik, gdy sieć ma dostęp przez VPN albo możesz przygotować komputer w swojej sieci - wtedy nie potrzebujemy wizyty. Na miejscu sprawdzają się zwłaszcza sieci kilku budynków lub zakładów, środowiska bez zdalnego dostępu dla firm zewnętrznych i sytuacje, w których zespół chce obserwować test na żywo.
03Zakres
Web
Portale pracownicze i klienckie, systemy obiegu dokumentów i panele administracyjne - z naciskiem na uprawnienia między rolami i spółkami.
API
Interfejsy, którymi rozmawiają systemy centrum usług, zakładu i partnerów: autoryzacja obiektów, tokeny i limity zapytań.
Infrastruktura
Perymetr, VPN i zdalny dostęp serwisantów, a od środka - segmentacja sieci biurowej i produkcyjnej oraz Active Directory.
Chmura
Środowiska AWS, Azure i Google Cloud, w których firmy z regionu uruchamiają nowe systemy obok serwerowni w siedzibie.
Mobile
Aplikacje dla klientów, pracowników w terenie i serwisu - dane na urządzeniu, komunikacja z API i logowanie.
White box
Przegląd kodu krytycznych modułów, gdy liczy się każda ścieżka: logika uprawnień, sekrety, kryptografia i zależności.
04Przykłady
Sytuacje, z którymi organizacje z regionu zgłaszają się po test. To scenariusze, a nie opisy testów u konkretnych klientów - wyników testów nigdy nie publikujemy.
Centrum usług
Pracownik jednej spółki nie może zobaczyć danych drugiej. Test grey box z kontami różnych ról i spółek sprawdza autoryzację każdego zasobu, a raport po angielsku trafia do zespołu bezpieczeństwa centrali.
Produkcja
Test wewnętrzny na miejscu pokazuje ścieżkę: słabe hasło konta serwisowego, nadmierne uprawnienia w Active Directory, dostęp do serwera ERP. Urządzenia na hali zostają poza zakresem.
Software house
Klient z sektora finansowego wymaga wyników testu aplikacji i API przed startem. Test, raport z dowodami i retest poprawek wchodzą w harmonogram wydania, a raport trafia do działu bezpieczeństwa klienta.
Ochrona zdrowia
Szpital chce wiedzieć, co widać z zewnątrz: portal dla pacjentów, poczta, zdalny dostęp dla dostawców. Systemy medyczne wyłączamy z testu, a zalecenia układamy według ryzyka.
05Współpraca
Zaczynamy od krótkiej rozmowy o systemie i celu testu - odpowiadamy w ciągu 24 godzin w dni robocze, a przed rozmową o szczegółach podpisujemy NDA. Rozmowę zakresową możemy przeprowadzić w naszym biurze, u Ciebie albo online. Ofertę przygotowujemy indywidualnie; od czego zależy cena, opisujemy w cenniku testów penetracyjnych, a na co patrzeć przy porównywaniu ofert - w artykule jak porównać oferty testów penetracyjnych.
Metodykę, podejścia black box, grey box i white box oraz zasady nieinwazyjności opisujemy na stronie testów penetracyjnych. Jeśli budujesz system od podstaw, testy możemy wpisać w cykl wytwórczy - tak pracuje nasz software house we Wrocławiu, który przed każdym większym wydaniem przekazuje system do testu naszego zespołu.
Testy na miejscu prowadzimy też dla firm z innych miast: Poznań, Katowice i Kraków.
Tak, jeśli tego potrzebujesz. Przyjeżdżamy z komputerem testowym, podłączamy go w uzgodnionym punkcie sieci i pracujemy w ustalonych godzinach, z osobą kontaktową po Twojej stronie. Ten sam test można też wykonać przez VPN albo z komputera przygotowanego w Twojej sieci - zasady bezpieczeństwa są w obu wariantach takie same.
W wycenie testu na miejscu uwzględniamy dojazd i czas zespołu w Twojej siedzibie - we Wrocławiu i okolicy dojazd jest krótki. Każdą ofertę przygotowujemy po rozmowie zakresowej; czynniki wyceny opisujemy w cenniku testów penetracyjnych.
Tak. Po teście prezentujemy wyniki zespołowi technicznemu i krótko omawiamy je z zarządem - na miejscu albo online. Raport przygotowujemy po polsku i po angielsku, co ułatwia pracę zespołom, które raportują do centrali za granicą.
Testujemy sieć biurową, serwery, Active Directory i to, czy z sieci biurowej da się dojść do sieci produkcyjnej. Urządzeń przemysłowych i medycznych aktywnie nie testujemy - wyłączamy je z zakresu albo obserwujemy tylko pasywnie. Zakres testu infrastruktury opisujemy na stronie testów infrastruktury i sieci.
Tak. Testy cykliczne planujemy w umowie ramowej z harmonogramem - na przykład przed każdym większym wydaniem aplikacji i po zmianach w infrastrukturze. Zakres każdego kolejnego testu potwierdzamy przed jego startem.
Testy penetracyjne · Infrastruktura
Testy penetracyjne infrastruktury i sieci - perymetr widoczny z internetu, VPN, sieć wewnętrzna i Active Directory. Według NIST SP 800-115, bez testów DoS.
Testy penetracyjne · Aplikacje webowe
Testy penetracyjne aplikacji webowych według OWASP WSTG v4.2 - uwierzytelnianie, uprawnienia, logika biznesowa i API. Raport z dowodami, CVSS i retest.
Testy penetracyjne · Cennik
Ile kosztują testy penetracyjne? Od czego zależy cena pentestu, pakiety, checklista zapytania i na co uważać przy najtańszej ofercie.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877