Profesionální penetrační testování: Nechte se hacknout od nás, ne od útočníků
Náš tým certifikovaných etických hackerů odhalí zranitelnosti ve vašich aplikacích, infrastruktuře a cloudu dřív, než je zneužijí skuteční útočníci. Ověříme vaši reálnou odolnost a dodáme srozumitelná doporučení, která posílí vaši obranu.
DŮVĚŘUJÍ NÁM
Co je to penetrační test a proč je klíčový pro vaše bezpečí?
Penetrační testování (pentesting) je řízená simulace kybernetického útoku na vaše systémy. Naši experti, známí také jako etičtí hackeři, používají stejné nástroje a techniky jako skuteční útočníci, aby našli a bezpečně ověřili slabá místa ve vaší obraně.
Cílem není způsobit škodu, ale naopak odhalit rizika dříve, než se stanou skutečným problémem. Výsledkem je detailní report s konkrétními kroky, jak zranitelnosti opravit a zvýšit tak celkovou bezpečnost vaší organizace. Podrobný průvodce celým procesem – včetně toho, co report obsahuje a jak se test liší od automatického skenu – najdete v článku co je penetrační testování.
Naše penetrační testy: Co všechno pro vás otestujeme?
Pokrýváme celé spektrum digitálního prostředí. Každý penetrační test navrhujeme na míru tak, aby odhalil reálná rizika a ověřil efektivitu vašich bezpečnostních opatření.
Penetrační testování vs. Etické hackování: Jaký je v tom rozdíl?
I když se tyto termíny často zaměňují, existuje mezi nimi klíčový rozdíl. Etické hackování je širší disciplína, zatímco penetrační test je specifická, časově ohraničená zakázka.
| Vlastnost | Penetrační testování | Etické hackování |
|---|---|---|
| Rozsah | Přesně definovaný (např. test konkrétní webové aplikace). | Široký, může zahrnovat všechny aspekty bezpečnosti organizace. |
| Cíl | Najít a zdokumentovat co nejvíce zranitelností v daném rozsahu. | Komplexní prověření obrany, testování reakce týmu, hledání jakékoliv cesty dovnitř. |
| Časový rámec | Pevně stanovený (obvykle 1-3 týdny). | Může být průběžné nebo dlouhodobé. |
| Výstup | Detailní technická zpráva se seznamem zranitelností a doporučeními. | Širší report zahrnující technické i procesní nedostatky. |
V Haxoris se specializujeme na cílené penetrační testy, které vám přinášejí maximální hodnotu v jasně definovaném rámci. Máte-li zájem o komplexnější prověření bezpečnosti všech perimetrů vaší společnosti, bližší informace naleznete v sekci Red Teaming.
Typy penetračních testů: black box, grey box a white box
Nejde o různé úrovně kvality, ale o to, kolik informací tester na začátku dostane. Volba mění, co za stejný počet člověkodnů stihneme prověřit.
Black box
Tester nemá žádné vstupní informace ani přístupy – začíná tam, kde by začal útočník zvenčí. Nejvěrnější simulace, ale část času padne na průzkum, který u ostatních variant odpadá.
Grey box
Tester dostane uživatelské účty a základní popis aplikace. Nejčastější volba: čas jde do hledání zranitelností místo do zjišťování, jak systém vypadá zevnitř.
White box
Tester má dokumentaci, konfiguraci a obvykle i zdrojový kód. Nejvyšší pokrytí za daný rozsah, vhodné tam, kde potřebujete prověřit i logiku, ke které se zvenčí nelze dostat.
Nevíte, která varianta je pro vás ta pravá? Vyberte ji s námi na úvodní konzultaci – řídí se tím, co chcete zjistit, ne rozpočtem.
Výstupy
Co po testu dostanete a co s tím obhájíte před vedením
Výstupem není seznam varování z automatického skeneru. Je to dokument, který obstojí před interním auditem i před vedením – a ke kterému se dá vrátit za rok.
Manažerské shrnutí
Stav zabezpečení bez technického žargonu – pro vedení, pro zákazníka, který se ptá, nebo do podkladu pro interní audit.
Technická zpráva s důkazy
Každý nález má popis, reprodukovatelný postup, Proof-of-Concept a hodnocení rizika podle CVSS. Vývojář podle ní opravu udělá, aniž by se musel doptávat.
Doporučení seřazená podle priority
Ne „opravte všechno“, ale co je potřeba udělat nejdřív a co snese odklad – podle reálného dopadu na vaše data a systémy.
Retest oprav zdarma
Po nasazení oprav ověříme, že nálezy skutečně zmizely. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení.
Chcete vidět, jak výstup vypadá, ještě než se rozhodnete? Vyžádejte si ukázkový report. Teprve poptáváte a nevíte, co do zadání napsat? Použijte naši šablonu poptávky penetračního testu.
Náš proces: 5 kroků k neprůstřelné bezpečnosti
Každý projekt v Haxoris probíhá podle osvědčeného a transparentního postupu . Vždy víte, v jaké fázi se nacházíme a co bude následovat.
Plánování a definice rozsahu (Scoping)
Společně stanovíme cíle, rozsah testu a pravidla (Rules of Engagement). Zajistíme tak jasná očekávání a bezpečný průběh celého testování.
Sběr informací (Information Gathering)
Shromažďujeme veřejně dostupné informace o cílech, abychom identifikovali potenciální vektory útoku a pochopili vaši digitální stopu.
Manuální testování (Manual Testing)
Naši experti provádějí hloubkové manuální testy. Nespoléháme se jen na automaty – hledáme logické chyby a komplexní zranitelnosti, které skenery přehlédnou.
Ověření dopadu (Exploitation & Verification)
Bezpečně ověřujeme reálný dopad nalezených zranitelností. Ukážeme vám, jaká konkrétní rizika pro vaše data a systémy představují.
Report a doporučení (Reporting)
Výsledkem je přehledná zpráva s důkazy (Proof-of-Concept), hodnocením rizik a srozumitelnými doporučeními pro váš tým. Po nasazení oprav děláme retest zdarma.
Testovací metodologie, které používáme
Opíráme se o ověřené standardy OWASP, aby bylo testování konzistentní, opakovatelné a zaměřené na reálná rizika.
Proč penetrační testy od Haxoris?
Na trhu je mnoho firem, ale náš přístup je jiný. Spojujeme technickou expertizu s partnerským přístupem.
Certifikace našeho týmu
Zkušenosti, které mluví za vše:
Náš tým má za sebou přes 10 let v ofenzivní bezpečnosti a desítky úspěšných projektů. Chránili jsme několik společností po celém světě.
Certifikovaní experti:
Každý penetrační tester v našem týmu drží prestižní certifikace jako OSCP, OSWE nebo CISSP. Investice do špičkového experta se vám mnohonásobně vrátí v kvalitě odvedené práce - platíte za jistotu.
Reálné výsledky, ne jen teorie:
Naše reporty jsou srozumitelné a přímočaré. Místo obecných frází dodáváme konkrétní, proveditelné kroky, které okamžitě zvýší vaši bezpečnost.
Transparentnost a partnerství:
Během celého procesu s vámi úzce komunikujeme. Jsme vaším partnerem v kybernetické bezpečnosti, nejen dodavatelem.
REFERENCE
Co o nás říkají naši klienti
Splňte legislativní požadavky (NIS2, ISO 27001)
Naše služby vám pomohou nejen zabezpečit systémy, ale také splnit technické požadavky klíčových regulací a standardů.
PCI DSS
Provádíme penetrační testy nezbytné pro splnění standardů bezpečnosti platebních karet.
Často kladené otázky (FAQ)
01 Jaká je cena penetračního testu?
Cena závisí na rozsahu a složitosti. Základní test webové aplikace začíná přibližně od 50 000 Kč; větší sítě, cloudová prostředí nebo komplexní systémy stojí více. Typický projekt trvá 5 až 15 člověkodnů. Po krátké konzultaci připravíme pevnou a nezávaznou cenovou nabídku.
02 Jak dlouho penetrační test trvá?
Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení testu po předání zprávy trvá 1 až 3 týdny. Doba závisí na velikosti a složitosti testovaných systémů; u rozsáhlých infrastruktur a několika prostředí najednou je delší. Přesný termín zahájení i dodání zprávy dostanete v nabídce, ještě než test začne.
03 Pro koho jsou penetrační testy určené?
Pro jakoukoliv organizaci, která bere digitální bezpečnost vážně. Ať už jste fintech startup, e-commerce platforma, poskytovatel SaaS nebo výrobní podnik, penetrační testování je nejefektivnější způsob, jak proaktivně řídit kybernetická rizika.
04 Jaký je rozdíl mezi penetračním testem a skenováním zranitelností?
Skenování zranitelností je automatizovaný proces, který hledá známé slabiny. Penetrační test je mnohem hlubší, manuální proces, kde expert aktivně hledá i neznámé a logické chyby, kombinuje je a snaží se reálně proniknout do systému. Sken je jako kontrola, zda máte zamčené dveře. Pentest je pokus tyto dveře vylomit, otevřít okno nebo se prokopat zdí.
05 Jaký je rozdíl mezi penetračním testem a reálným útokem?
Cíl a pravidla. Útočník si vybírá cíl sám, nemá žádná omezení a nemá zájem vám cokoli hlásit. Penetrační test má předem dohodnutý rozsah, časové okno a Rules of Engagement; postupujeme nedestruktivně a rizikové kroky si s vámi předem odsouhlasíme. Končí zprávou, kterou dostanete vy. Technicky používáme stejné postupy – rozdíl je v mandátu a v tom, co se stane s nálezy.
06 Co je cílem penetračního testování?
Zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže – ne vyrobit co nejdelší seznam nálezů. Proto každý nález ověřujeme a dokládáme Proof-of-Conceptem. Výstupem je podklad, podle kterého se dá opravovat a podle kterého se dá obhájit rozpočet.
07 Jak často se má penetrační test opakovat?
Obvyklá praxe je jednou ročně a vždy po zásadní změně systému – nová aplikace, migrace do cloudu nebo větší úprava autentizace. Pro poskytovatele regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Skenování zranitelností z vnitřní i vnější sítě se podle téhož paragrafu provádí alespoň jednou ročně. Jestli se povinnost vztahuje i na vás, projdeme to s vámi na úvodní konzultaci.











