Co je penetrační testování: definice, průběh a právní rámec v ČR

·

Penetrační testování je řízený a předem autorizovaný pokus proniknout do informačního systému stejnými postupy, jaké by použil skutečný útočník. Provádí ho bezpečnostní specialista na základě písemného souhlasu vlastníka systému, v dohodnutém rozsahu a časovém okně. Cílem není vyrobit co nejdelší seznam nálezů, ale zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže.

Tento článek shrnuje, co penetrační test je a co jím není, jak se liší od skenu zranitelností a od red teamingu, jaké typy existují, podle jakých metodik se dělá, co o něm říká česká legislativa, jak probíhá, kolik stojí a podle čeho poznáte dobrého dodavatele.

Co penetrační test je a co jím není

Představte si, že chcete ověřit zabezpečení svého domu. Místo čekání na zloděje si najmete člověka, který se do domu pokusí dostat všemi cestami – dveřmi, okny, střechou i garáží – a pak vám přesně popíše, kterou z nich se dovnitř dostal. To je podstata penetračního testu.

Tři vlastnosti odlišují test od útoku a je dobré je znát dřív, než začnete poptávat:

  • Autorizace. Test se opírá o písemný souhlas vlastníka systému. Bez něj jde o neoprávněný přístup k počítačovému systému podle § 230 trestního zákoníku, a to i tehdy, když je úmysl dobrý.
  • Rozsah. Předem je vymezené, co se testuje a co se netestuje. Systém, který v rozsahu není, tester nechává být, i když v něm vidí chybu.
  • Pravidla (Rules of Engagement). Dokument, který stanoví časové okno, povolené techniky, eskalační kontakty a kroky, které si tester musí nechat odsouhlasit předem. Typicky sem patří útoky na dostupnost, hromadné rozesílání zpráv nebo zásahy do produkčních dat.

Penetrační test naproti tomu není audit dokumentace, není certifikace a není záruka. Neprokazuje, že systém je bezpečný – prokazuje, že popsané cesty útoku existovaly v době testu a že po nápravě už nefungují.

Penetrační test, sken zranitelností a red teaming

Tyto tři pojmy se v poptávkách zaměňují nejčastěji, přitom se liší v tom, na jakou otázku odpovídají.

Sken zranitelnostíPenetrační testRed teaming
Odpovídá na otázkuCo je zastaralé nebo špatně nastavené?Co je zneužitelné a jak daleko se tím dá dojít?Všimne si toho vůbec někdo?
Kdo to dělánástroj, člověk vyhodnocuje výstuptester, nástroje jsou pomůckatým testerů proti vašemu SOC
Rozsahseznam adres a systémůvymezené aplikace nebo sítědefinovaný cíl, cesta je na týmu
Typická dobahodiny až dny, opakovaně5 až 15 člověkodnůněkolik týdnů
Chyby v business logicenenajdenajdenajde, pokud vedou k cíli
Vhodné, kdyžchcete průběžný přehledchcete vědět, co opravit jako prvnímáte zavedenou detekci a chcete ji ověřit

Pořadí je vzestupné, ne alternativní. Analýza zranitelností běží průběžně a levně, penetrační test se dělá periodicky do hloubky a red teaming dává smysl až ve chvíli, kdy máte co detekovat. Objednat si red teaming do prostředí, které nikdy neprošlo pentestem, znamená zaplatit za drahé zjištění, že první zranitelnost byla hned u vchodu.

Typy penetračních testů

Podle množství předaných informací

  • Black box – tester nedostane nic než adresu. Simuluje externího útočníka bez znalostí, ale velkou část času stráví průzkumem, který vy sami umíte poskytnout za pět minut.
  • Grey box – tester dostane uživatelské účty a základní popis aplikace. Nejčastější a zpravidla nejefektivnější volba: čas jde do hledání chyb, ne do zjišťování, jak se aplikace ovládá.
  • White box – tester dostane navíc zdrojový kód, dokumentaci a přístup k prostředí. Nejhlubší pokrytí, obvykle u kritických nebo regulovaných systémů.

Podle cíle

Podle čeho se testuje: metodiky

Metodika je to, co dělá rozdíl mezi zprávou a názorem. Bez ní nedokážete porovnat letošní test s loňským ani nabídku jednoho dodavatele s nabídkou druhého, protože každý testoval něco jiného.

  • OWASP WSTG (Web Security Testing Guide) – katalog konkrétních testů pro webové aplikace, kde má každý test svůj identifikátor. Podle něj se sestavuje pokrytí testu i struktura zprávy.
  • OWASP ASVS (Application Security Verification Standard) – ověřovací standard ve třech úrovních. Zatímco WSTG popisuje, jak se testuje, ASVS popisuje, co má aplikace splňovat.
  • OWASP vydává i další dokumenty, které se v poptávkách objevují – Top 10, MASVS pro mobilní aplikace nebo API Security Top 10. Který z nich potřebujete, závisí na tom, co testujete.
  • NIST SP 800-115 – americká technická příručka pro bezpečnostní testování, kterou vyžadují hlavně nadnárodní zadavatelé.
  • PTES (Penetration Testing Execution Standard) – popisuje průběh zakázky od domluvy rozsahu po předání zprávy.

V praxi se kombinují: WSTG a ASVS určují technické pokrytí, PTES nebo NIST SP 800-115 rámují proces.

Právní rámec v České republice

Plošná povinnost nechat se penetračně testovat v českém právu neexistuje. Vzniká ale ze tří různých směrů a je užitečné je nezaměňovat.

1. Souhlas vlastníka systému je podmínka, ne formalita

Testování bez písemné autorizace naplňuje skutkovou podstatu neoprávněného přístupu k počítačovému systému podle § 230 zákona č. 40/2009 Sb., trestního zákoníku. Souhlas musí dát ten, kdo systém skutečně provozuje. U aplikace běžící v cloudu nebo u služby provozované dodavatelem to nemusí být vaše firma – a smluvní podmínky poskytovatele mohou testování omezovat.

2. GDPR žádá pravidelné ověřování účinnosti opatření

Článek 32 odst. 1 písm. d) GDPR požaduje „proces pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření“. Nařízení neříká penetrační test výslovně, ale u systémů zpracovávajících osobní údaje je to nejsilnější dostupný doklad, že takový proces existuje.

3. Zákon o kybernetické bezpečnosti a jeho vyhláška

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, který nabyl účinnosti 1. listopadu 2025, promítl do českého práva směrnici NIS2. Rozšířil okruh povinných osob, zavedl samoidentifikaci a rozdělil poskytovatele regulované služby na režim vyšších povinností a režim nižších povinností. Dozorovým orgánem je NÚKIB.

Pro poskytovatele regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Poskytovatelů v režimu nižších povinností se tato lhůta netýká a neregulovaných firem se netýká vůbec.

Jestli se vás povinnost vztahuje, závisí na odvětví a velikosti organizace. Podrobněji to rozebíráme u testů pro NIS2.

Jak penetrační test probíhá

  1. Domluva rozsahu a pravidel. Vymezí se cíle, prostředí, testovací účty, časové okno a Rules of Engagement. Podepíše se NDA a autorizace. Čím konkrétnější je zadání, tím méně si dodavatel domýšlí – šablonu, podle které se dá zadání sepsat, najdete v článku poptávka penetračního testu.
  2. Průzkum. Sběr informací o cíli: technologie, subdomény, veřejně dostupné údaje, mapování vstupních bodů aplikace.
  3. Skenování a analýza. Identifikace služeb, verzí a známých zranitelností. Automatizace tady dělá hrubou práci, aby na ni člověk nemusel.
  4. Zneužití nálezů. Ověření, že nalezená slabina je skutečně zneužitelná, a doložení důkazem (Proof-of-Concept). Tady se odděluje nález od falešně pozitivního výstupu skeneru.
  5. Postup do hloubky. Eskalace oprávnění, postranní pohyb, řetězení jednotlivých nálezů. Dvě samostatně nezajímavé chyby dohromady často znamenají kompromitaci.
  6. Zpráva a předání. Sepsání nálezů, hodnocení rizik, doporučení a prezentace výsledků.
  7. Náprava a retest. Vy chyby opravíte, tester ověří, že oprava funguje a nezavedla novou chybu.

Poslední krok se v nabídkách nejčastěji ztrácí. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení, a auditorovi předložíte nález, ne jeho odstranění.

Konkrétní rozsah, průběh a výstupy popisujeme na stránce penetrační testování aplikací a infrastruktury.

Co je výstupem

Zpráva z penetračního testu má dvě části, protože má dva čtenáře:

  • Manažerské shrnutí – co bylo testováno, jak vážný je celkový stav, co je potřeba rozhodnout a v jakém pořadí. Bez technického žargonu, v rozsahu jedné až dvou stran.
  • Technická část – u každého nálezu popis, dotčené místo, hodnocení závažnosti podle CVSS, reprodukovatelný postup, důkaz a konkrétní doporučení k nápravě.

K tomu obvykle patří potvrzení o provedení testu použitelné pro interní audit nebo zákaznický dotazník a prezentace výsledků vývojovému týmu, kde se dá o nálezech diskutovat.

Kolik penetrační test stojí

Cena se počítá v člověkodnech. Kolik jich bude, určuje rozsah a hloubka – ne velikost vaší firmy a ne to, jak naléhavě test potřebujete.

Základní test webové aplikace začíná přibližně od 50 000 Kč. Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení testu po předání zprávy trvá jeden až tři týdny. Rozsáhlé infrastruktury, více prostředí najednou nebo aplikace s desítkami uživatelských rolí vyjdou výš.

Na ceně se nejvíc projeví tři věci:

  • Počet uživatelských rolí. Aplikace se třemi rolemi znamená tři průchody testem autorizace, ne jeden.
  • Podíl manuální práce. Nabídka, která je proti ostatním na polovině, bývá z velké části skenem.
  • Retest. Zda je v ceně, nebo se doúčtovává.

Pokud porovnáváte nabídky, převeďte je na cenu za člověkoden a podívejte se, kolik člověkodnů kdo nabízí. Nabídka bez uvedeného počtu člověkodnů se s ničím porovnat nedá. Podrobný rozpis toho, co cenu tvoří a jak porovnat dvě nabídky, najdete v článku kolik stojí penetrační test.

Kdo test provádí

Kvalita testu je z velké části kvalitou konkrétního člověka, který ho dělá. V nabídce se proto vyplatí ptát na věci, které jdou ověřit:

  • Jmenovitě uvedené testery a jejich certifikace. V oboru mají váhu prakticky orientované certifikace jako OSCP a OSWE, u manažerských rolí CISSP.
  • Ukázku anonymizované zprávy dodanou před rozhodnutím, ne až po podpisu.
  • Pojištění odpovědnosti a nakládání s daty z testu – kde budou uložena, jak dlouho a kdy budou smazána.
  • Nezávislost. Dodavatel, který nálezy najde a zároveň je za úplatu opraví, přichází o nezávislost výstupu – a to je přesně ta vlastnost, kvůli které auditor zprávu uzná.

Shrnutí

  • Penetrační test je autorizovaný pokus proniknout do systému stejnými postupy jako útočník, s vymezeným rozsahem a pravidly
  • Sken zranitelností odpoví, co je zastaralé; penetrační test odpoví, co je zneužitelné; red teaming odpoví, jestli si toho někdo všimne
  • Metodika (WSTG, ASVS, NIST SP 800-115) je to, co dělá zprávy porovnatelné mezi lety i mezi dodavateli
  • Plošná zákonná povinnost neexistuje; § 24 odst. 5 vyhlášky č. 409/2025 Sb. váže poskytovatele regulované služby v režimu vyšších povinností
  • Cena se počítá v člověkodnech, začíná přibližně od 50 000 Kč a nejvíc ji ovlivní počet rolí a podíl manuální práce
  • Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení

Penetrační testování – časté otázky

01

Co je penetrační testování?

Penetrační testování je řízený a předem autorizovaný pokus proniknout do informačního systému stejnými postupy, jaké by použil skutečný útočník. Provádí ho bezpečnostní specialista na základě písemného souhlasu vlastníka systému, v dohodnutém rozsahu a časovém okně. Cílem je zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže, a výstupem je zpráva s důkazy, hodnocením rizik a doporučeními k nápravě.

02

Jaký je rozdíl mezi penetračním testem a skenem zranitelností?

Sken zranitelností je automatizovaný nástroj, který porovnává verze a konfigurace proti databázi známých chyb. Penetrační test je z velké části manuální práce, při které tester nálezy ověřuje, řetězí je za sebou a hledá i chyby v business logice, které žádný skener nepopíše. Sken odpoví na otázku, co je zastaralé. Test odpoví na otázku, co je zneužitelné.

03

Ukládá česká legislativa penetrační testy?

Plošná povinnost pro všechny firmy neexistuje. Poskytovatelům regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Pro ostatní organizace je nepřímým požadavkem článek 32 odst. 1 písm. d) GDPR, který žádá proces pravidelného testování účinnosti zavedených opatření. Toto shrnutí není právní poradenství.

04

Jaké typy penetračních testů existují?

Podle množství předaných informací se rozlišuje black box, grey box a white box. Nejčastější volbou je grey box, kdy tester dostane uživatelské účty a základní popis aplikace. Podle cíle se testy dělí na aplikační, infrastrukturní v externí a interní variantě, cloudové, mobilní, testy IoT a OT zařízení a testy sociálního inženýrství.

05

Kolik stojí penetrační test?

Cena se počítá v člověkodnech a odvíjí se od rozsahu a hloubky, ne od velikosti firmy. Základní test webové aplikace začíná přibližně od 50 000 Kč. Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení po předání zprávy trvá jeden až tři týdny. Největší jednotlivou položkou rozdílu mezi nabídkami bývá počet uživatelských rolí a podíl manuální práce.

06

Jak často se má penetrační test opakovat?

Obvyklá praxe je jednou ročně a vždy po zásadní změně systému, tedy po nasazení nové aplikace, migraci do cloudu nebo větší úpravě autentizace. Regulované subjekty se řídí lhůtou, kterou jim ukládá jejich režim povinností. Mezi testy dává smysl doplnit průběžné skenování zranitelností, které zachytí nově zveřejněné chyby v použitých komponentách.

Nečekejte na útočníky – odhalte své nejslabší místo penetračním testem už teď!

Konzultace zdarma