Co je penetrační testování: definice, průběh a právní rámec v ČR
·Penetrační testování je řízený a předem autorizovaný pokus proniknout do informačního systému stejnými postupy, jaké by použil skutečný útočník. Provádí ho bezpečnostní specialista na základě písemného souhlasu vlastníka systému, v dohodnutém rozsahu a časovém okně. Cílem není vyrobit co nejdelší seznam nálezů, ale zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže.
Tento článek shrnuje, co penetrační test je a co jím není, jak se liší od skenu zranitelností a od red teamingu, jaké typy existují, podle jakých metodik se dělá, co o něm říká česká legislativa, jak probíhá, kolik stojí a podle čeho poznáte dobrého dodavatele.
Co penetrační test je a co jím není
Představte si, že chcete ověřit zabezpečení svého domu. Místo čekání na zloděje si najmete člověka, který se do domu pokusí dostat všemi cestami – dveřmi, okny, střechou i garáží – a pak vám přesně popíše, kterou z nich se dovnitř dostal. To je podstata penetračního testu.
Tři vlastnosti odlišují test od útoku a je dobré je znát dřív, než začnete poptávat:
- Autorizace. Test se opírá o písemný souhlas vlastníka systému. Bez něj jde o neoprávněný přístup k počítačovému systému podle § 230 trestního zákoníku, a to i tehdy, když je úmysl dobrý.
- Rozsah. Předem je vymezené, co se testuje a co se netestuje. Systém, který v rozsahu není, tester nechává být, i když v něm vidí chybu.
- Pravidla (Rules of Engagement). Dokument, který stanoví časové okno, povolené techniky, eskalační kontakty a kroky, které si tester musí nechat odsouhlasit předem. Typicky sem patří útoky na dostupnost, hromadné rozesílání zpráv nebo zásahy do produkčních dat.
Penetrační test naproti tomu není audit dokumentace, není certifikace a není záruka. Neprokazuje, že systém je bezpečný – prokazuje, že popsané cesty útoku existovaly v době testu a že po nápravě už nefungují.
Penetrační test, sken zranitelností a red teaming
Tyto tři pojmy se v poptávkách zaměňují nejčastěji, přitom se liší v tom, na jakou otázku odpovídají.
| Sken zranitelností | Penetrační test | Red teaming | |
|---|---|---|---|
| Odpovídá na otázku | Co je zastaralé nebo špatně nastavené? | Co je zneužitelné a jak daleko se tím dá dojít? | Všimne si toho vůbec někdo? |
| Kdo to dělá | nástroj, člověk vyhodnocuje výstup | tester, nástroje jsou pomůcka | tým testerů proti vašemu SOC |
| Rozsah | seznam adres a systémů | vymezené aplikace nebo sítě | definovaný cíl, cesta je na týmu |
| Typická doba | hodiny až dny, opakovaně | 5 až 15 člověkodnů | několik týdnů |
| Chyby v business logice | nenajde | najde | najde, pokud vedou k cíli |
| Vhodné, když | chcete průběžný přehled | chcete vědět, co opravit jako první | máte zavedenou detekci a chcete ji ověřit |
Pořadí je vzestupné, ne alternativní. Analýza zranitelností běží průběžně a levně, penetrační test se dělá periodicky do hloubky a red teaming dává smysl až ve chvíli, kdy máte co detekovat. Objednat si red teaming do prostředí, které nikdy neprošlo pentestem, znamená zaplatit za drahé zjištění, že první zranitelnost byla hned u vchodu.
Typy penetračních testů
Podle množství předaných informací
- Black box – tester nedostane nic než adresu. Simuluje externího útočníka bez znalostí, ale velkou část času stráví průzkumem, který vy sami umíte poskytnout za pět minut.
- Grey box – tester dostane uživatelské účty a základní popis aplikace. Nejčastější a zpravidla nejefektivnější volba: čas jde do hledání chyb, ne do zjišťování, jak se aplikace ovládá.
- White box – tester dostane navíc zdrojový kód, dokumentaci a přístup k prostředí. Nejhlubší pokrytí, obvykle u kritických nebo regulovaných systémů.
Podle cíle
- Testy webových a mobilních aplikací včetně API – autentizace, autorizace, business logika, zpracování vstupů.
- Testy infrastruktury v externí variantě z internetu a interní variantě zevnitř sítě, kde se řeší postranní pohyb a eskalace oprávnění v Active Directory.
- Testy cloudových prostředí v AWS, Azure a GCP – IAM, veřejně přístupná úložiště, konfigurace identit a metadat.
- Testy mobilních aplikací pro Android a iOS, kde se kromě samotné aplikace testuje i její backend.
- Testy IoT a OT zařízení – firmware, komunikační rozhraní, fyzický přístup k zařízení.
- Sociální inženýrství – phishing, vishing a fyzický přístup do budov, tedy testování lidí a procesů místo technologie.
Podle čeho se testuje: metodiky
Metodika je to, co dělá rozdíl mezi zprávou a názorem. Bez ní nedokážete porovnat letošní test s loňským ani nabídku jednoho dodavatele s nabídkou druhého, protože každý testoval něco jiného.
- OWASP WSTG (Web Security Testing Guide) – katalog konkrétních testů pro webové aplikace, kde má každý test svůj identifikátor. Podle něj se sestavuje pokrytí testu i struktura zprávy.
- OWASP ASVS (Application Security Verification Standard) – ověřovací standard ve třech úrovních. Zatímco WSTG popisuje, jak se testuje, ASVS popisuje, co má aplikace splňovat.
- OWASP vydává i další dokumenty, které se v poptávkách objevují – Top 10, MASVS pro mobilní aplikace nebo API Security Top 10. Který z nich potřebujete, závisí na tom, co testujete.
- NIST SP 800-115 – americká technická příručka pro bezpečnostní testování, kterou vyžadují hlavně nadnárodní zadavatelé.
- PTES (Penetration Testing Execution Standard) – popisuje průběh zakázky od domluvy rozsahu po předání zprávy.
V praxi se kombinují: WSTG a ASVS určují technické pokrytí, PTES nebo NIST SP 800-115 rámují proces.
Právní rámec v České republice
Plošná povinnost nechat se penetračně testovat v českém právu neexistuje. Vzniká ale ze tří různých směrů a je užitečné je nezaměňovat.
1. Souhlas vlastníka systému je podmínka, ne formalita
Testování bez písemné autorizace naplňuje skutkovou podstatu neoprávněného přístupu k počítačovému systému podle § 230 zákona č. 40/2009 Sb., trestního zákoníku. Souhlas musí dát ten, kdo systém skutečně provozuje. U aplikace běžící v cloudu nebo u služby provozované dodavatelem to nemusí být vaše firma – a smluvní podmínky poskytovatele mohou testování omezovat.
2. GDPR žádá pravidelné ověřování účinnosti opatření
Článek 32 odst. 1 písm. d) GDPR požaduje „proces pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření“. Nařízení neříká penetrační test výslovně, ale u systémů zpracovávajících osobní údaje je to nejsilnější dostupný doklad, že takový proces existuje.
3. Zákon o kybernetické bezpečnosti a jeho vyhláška
Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který nabyl účinnosti 1. listopadu 2025, promítl do českého práva směrnici NIS2. Rozšířil okruh povinných osob, zavedl samoidentifikaci a rozdělil poskytovatele regulované služby na režim vyšších povinností a režim nižších povinností. Dozorovým orgánem je NÚKIB.
Pro poskytovatele regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Poskytovatelů v režimu nižších povinností se tato lhůta netýká a neregulovaných firem se netýká vůbec.
Jestli se vás povinnost vztahuje, závisí na odvětví a velikosti organizace. Podrobněji to rozebíráme u testů pro NIS2.
Tento přehled je informativní shrnutí, ne právní poradenství. Zařazení konkrétní organizace do režimu povinností a výklad jednotlivých ustanovení konzultujte s právníkem.
Jak penetrační test probíhá
- Domluva rozsahu a pravidel. Vymezí se cíle, prostředí, testovací účty, časové okno a Rules of Engagement. Podepíše se NDA a autorizace. Čím konkrétnější je zadání, tím méně si dodavatel domýšlí – šablonu, podle které se dá zadání sepsat, najdete v článku poptávka penetračního testu.
- Průzkum. Sběr informací o cíli: technologie, subdomény, veřejně dostupné údaje, mapování vstupních bodů aplikace.
- Skenování a analýza. Identifikace služeb, verzí a známých zranitelností. Automatizace tady dělá hrubou práci, aby na ni člověk nemusel.
- Zneužití nálezů. Ověření, že nalezená slabina je skutečně zneužitelná, a doložení důkazem (Proof-of-Concept). Tady se odděluje nález od falešně pozitivního výstupu skeneru.
- Postup do hloubky. Eskalace oprávnění, postranní pohyb, řetězení jednotlivých nálezů. Dvě samostatně nezajímavé chyby dohromady často znamenají kompromitaci.
- Zpráva a předání. Sepsání nálezů, hodnocení rizik, doporučení a prezentace výsledků.
- Náprava a retest. Vy chyby opravíte, tester ověří, že oprava funguje a nezavedla novou chybu.
Poslední krok se v nabídkách nejčastěji ztrácí. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení, a auditorovi předložíte nález, ne jeho odstranění.
Konkrétní rozsah, průběh a výstupy popisujeme na stránce penetrační testování aplikací a infrastruktury.
Co je výstupem
Zpráva z penetračního testu má dvě části, protože má dva čtenáře:
- Manažerské shrnutí – co bylo testováno, jak vážný je celkový stav, co je potřeba rozhodnout a v jakém pořadí. Bez technického žargonu, v rozsahu jedné až dvou stran.
- Technická část – u každého nálezu popis, dotčené místo, hodnocení závažnosti podle CVSS, reprodukovatelný postup, důkaz a konkrétní doporučení k nápravě.
K tomu obvykle patří potvrzení o provedení testu použitelné pro interní audit nebo zákaznický dotazník a prezentace výsledků vývojovému týmu, kde se dá o nálezech diskutovat.
Kolik penetrační test stojí
Cena se počítá v člověkodnech. Kolik jich bude, určuje rozsah a hloubka – ne velikost vaší firmy a ne to, jak naléhavě test potřebujete.
Základní test webové aplikace začíná přibližně od 50 000 Kč. Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení testu po předání zprávy trvá jeden až tři týdny. Rozsáhlé infrastruktury, více prostředí najednou nebo aplikace s desítkami uživatelských rolí vyjdou výš.
Na ceně se nejvíc projeví tři věci:
- Počet uživatelských rolí. Aplikace se třemi rolemi znamená tři průchody testem autorizace, ne jeden.
- Podíl manuální práce. Nabídka, která je proti ostatním na polovině, bývá z velké části skenem.
- Retest. Zda je v ceně, nebo se doúčtovává.
Pokud porovnáváte nabídky, převeďte je na cenu za člověkoden a podívejte se, kolik člověkodnů kdo nabízí. Nabídka bez uvedeného počtu člověkodnů se s ničím porovnat nedá. Podrobný rozpis toho, co cenu tvoří a jak porovnat dvě nabídky, najdete v článku kolik stojí penetrační test.
Kdo test provádí
Kvalita testu je z velké části kvalitou konkrétního člověka, který ho dělá. V nabídce se proto vyplatí ptát na věci, které jdou ověřit:
- Jmenovitě uvedené testery a jejich certifikace. V oboru mají váhu prakticky orientované certifikace jako OSCP a OSWE, u manažerských rolí CISSP.
- Ukázku anonymizované zprávy dodanou před rozhodnutím, ne až po podpisu.
- Pojištění odpovědnosti a nakládání s daty z testu – kde budou uložena, jak dlouho a kdy budou smazána.
- Nezávislost. Dodavatel, který nálezy najde a zároveň je za úplatu opraví, přichází o nezávislost výstupu – a to je přesně ta vlastnost, kvůli které auditor zprávu uzná.
Shrnutí
- Penetrační test je autorizovaný pokus proniknout do systému stejnými postupy jako útočník, s vymezeným rozsahem a pravidly
- Sken zranitelností odpoví, co je zastaralé; penetrační test odpoví, co je zneužitelné; red teaming odpoví, jestli si toho někdo všimne
- Metodika (WSTG, ASVS, NIST SP 800-115) je to, co dělá zprávy porovnatelné mezi lety i mezi dodavateli
- Plošná zákonná povinnost neexistuje; § 24 odst. 5 vyhlášky č. 409/2025 Sb. váže poskytovatele regulované služby v režimu vyšších povinností
- Cena se počítá v člověkodnech, začíná přibližně od 50 000 Kč a nejvíc ji ovlivní počet rolí a podíl manuální práce
- Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení
Penetrační testování – časté otázky
01Co je penetrační testování?
Penetrační testování je řízený a předem autorizovaný pokus proniknout do informačního systému stejnými postupy, jaké by použil skutečný útočník. Provádí ho bezpečnostní specialista na základě písemného souhlasu vlastníka systému, v dohodnutém rozsahu a časovém okně. Cílem je zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže, a výstupem je zpráva s důkazy, hodnocením rizik a doporučeními k nápravě.
02Jaký je rozdíl mezi penetračním testem a skenem zranitelností?
Sken zranitelností je automatizovaný nástroj, který porovnává verze a konfigurace proti databázi známých chyb. Penetrační test je z velké části manuální práce, při které tester nálezy ověřuje, řetězí je za sebou a hledá i chyby v business logice, které žádný skener nepopíše. Sken odpoví na otázku, co je zastaralé. Test odpoví na otázku, co je zneužitelné.
03Ukládá česká legislativa penetrační testy?
Plošná povinnost pro všechny firmy neexistuje. Poskytovatelům regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Pro ostatní organizace je nepřímým požadavkem článek 32 odst. 1 písm. d) GDPR, který žádá proces pravidelného testování účinnosti zavedených opatření. Toto shrnutí není právní poradenství.
04Jaké typy penetračních testů existují?
Podle množství předaných informací se rozlišuje black box, grey box a white box. Nejčastější volbou je grey box, kdy tester dostane uživatelské účty a základní popis aplikace. Podle cíle se testy dělí na aplikační, infrastrukturní v externí a interní variantě, cloudové, mobilní, testy IoT a OT zařízení a testy sociálního inženýrství.
05Kolik stojí penetrační test?
Cena se počítá v člověkodnech a odvíjí se od rozsahu a hloubky, ne od velikosti firmy. Základní test webové aplikace začíná přibližně od 50 000 Kč. Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení po předání zprávy trvá jeden až tři týdny. Největší jednotlivou položkou rozdílu mezi nabídkami bývá počet uživatelských rolí a podíl manuální práce.
06Jak často se má penetrační test opakovat?
Obvyklá praxe je jednou ročně a vždy po zásadní změně systému, tedy po nasazení nové aplikace, migraci do cloudu nebo větší úpravě autentizace. Regulované subjekty se řídí lhůtou, kterou jim ukládá jejich režim povinností. Mezi testy dává smysl doplnit průběžné skenování zranitelností, které zachytí nově zveřejněné chyby v použitých komponentách.