Profesionální penetrační testování: Nechte se hacknout od nás, ne od útočníků

Náš tým certifikovaných etických hackerů odhalí zranitelnosti ve vašich aplikacích, infrastruktuře a cloudu dřív, než je zneužijí skuteční útočníci. Ověříme vaši reálnou odolnost a dodáme srozumitelná doporučení, která posílí vaši obranu.

DŮVĚŘUJÍ NÁM

  • Logo Raiffeisen Processing Centre
  • Logo Penta Hospitals
  • Logo Pixel Federation
  • Logo Ministerstva financí Slovenské republiky
  • Logo DanubePay
  • Logo Alison
  • Logo Ditec
  • Logo Sanaclis
  • Logo Piano
  • Logo Ultima Payments
  • Logo Amerge
  • Logo Digital Systems

Co je to penetrační test a proč je klíčový pro vaše bezpečí?

Penetrační testování (pentesting) je řízená simulace kybernetického útoku na vaše systémy. Naši experti, známí také jako etičtí hackeři, používají stejné nástroje a techniky jako skuteční útočníci, aby našli a bezpečně ověřili slabá místa ve vaší obraně.

Cílem není způsobit škodu, ale naopak odhalit rizika dříve, než se stanou skutečným problémem. Výsledkem je detailní report s konkrétními kroky, jak zranitelnosti opravit a zvýšit tak celkovou bezpečnost vaší organizace. Podrobný průvodce celým procesem – včetně toho, co report obsahuje a jak se test liší od automatického skenu – najdete v článku co je penetrační testování.

Naše penetrační testy: Co všechno pro vás otestujeme?

Pokrýváme celé spektrum digitálního prostředí. Každý penetrační test navrhujeme na míru tak, aby odhalil reálná rizika a ověřil efektivitu vašich bezpečnostních opatření.

Penetrační testování vs. Etické hackování: Jaký je v tom rozdíl?

I když se tyto termíny často zaměňují, existuje mezi nimi klíčový rozdíl. Etické hackování je širší disciplína, zatímco penetrační test je specifická, časově ohraničená zakázka.

VlastnostPenetrační testováníEtické hackování
RozsahPřesně definovaný (např. test konkrétní webové aplikace).Široký, může zahrnovat všechny aspekty bezpečnosti organizace.
CílNajít a zdokumentovat co nejvíce zranitelností v daném rozsahu.Komplexní prověření obrany, testování reakce týmu, hledání jakékoliv cesty dovnitř.
Časový rámecPevně stanovený (obvykle 1-3 týdny).Může být průběžné nebo dlouhodobé.
VýstupDetailní technická zpráva se seznamem zranitelností a doporučeními.Širší report zahrnující technické i procesní nedostatky.

V Haxoris se specializujeme na cílené penetrační testy, které vám přinášejí maximální hodnotu v jasně definovaném rámci. Máte-li zájem o komplexnější prověření bezpečnosti všech perimetrů vaší společnosti, bližší informace naleznete v sekci Red Teaming.

Typy penetračních testů: black box, grey box a white box

Nejde o různé úrovně kvality, ale o to, kolik informací tester na začátku dostane. Volba mění, co za stejný počet člověkodnů stihneme prověřit.

Black box

Tester nemá žádné vstupní informace ani přístupy – začíná tam, kde by začal útočník zvenčí. Nejvěrnější simulace, ale část času padne na průzkum, který u ostatních variant odpadá.

Grey box

Tester dostane uživatelské účty a základní popis aplikace. Nejčastější volba: čas jde do hledání zranitelností místo do zjišťování, jak systém vypadá zevnitř.

White box

Tester má dokumentaci, konfiguraci a obvykle i zdrojový kód. Nejvyšší pokrytí za daný rozsah, vhodné tam, kde potřebujete prověřit i logiku, ke které se zvenčí nelze dostat.

Nevíte, která varianta je pro vás ta pravá? Vyberte ji s námi na úvodní konzultaci – řídí se tím, co chcete zjistit, ne rozpočtem.

Výstupy

Co po testu dostanete a co s tím obhájíte před vedením

Výstupem není seznam varování z automatického skeneru. Je to dokument, který obstojí před interním auditem i před vedením – a ke kterému se dá vrátit za rok.

Manažerské shrnutí

Stav zabezpečení bez technického žargonu – pro vedení, pro zákazníka, který se ptá, nebo do podkladu pro interní audit.

Technická zpráva s důkazy

Každý nález má popis, reprodukovatelný postup, Proof-of-Concept a hodnocení rizika podle CVSS. Vývojář podle ní opravu udělá, aniž by se musel doptávat.

Doporučení seřazená podle priority

Ne „opravte všechno“, ale co je potřeba udělat nejdřív a co snese odklad – podle reálného dopadu na vaše data a systémy.

Retest oprav zdarma

Po nasazení oprav ověříme, že nálezy skutečně zmizely. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení.

Chcete vidět, jak výstup vypadá, ještě než se rozhodnete? Vyžádejte si ukázkový report. Teprve poptáváte a nevíte, co do zadání napsat? Použijte naši šablonu poptávky penetračního testu.

Náš proces: 5 kroků k neprůstřelné bezpečnosti

Každý projekt v Haxoris probíhá podle osvědčeného a transparentního postupu . Vždy víte, v jaké fázi se nacházíme a co bude následovat.

1

Plánování a definice rozsahu (Scoping)

Společně stanovíme cíle, rozsah testu a pravidla (Rules of Engagement). Zajistíme tak jasná očekávání a bezpečný průběh celého testování.

2

Sběr informací (Information Gathering)

Shromažďujeme veřejně dostupné informace o cílech, abychom identifikovali potenciální vektory útoku a pochopili vaši digitální stopu.

3

Manuální testování (Manual Testing)

Naši experti provádějí hloubkové manuální testy. Nespoléháme se jen na automaty – hledáme logické chyby a komplexní zranitelnosti, které skenery přehlédnou.

4

Ověření dopadu (Exploitation & Verification)

Bezpečně ověřujeme reálný dopad nalezených zranitelností. Ukážeme vám, jaká konkrétní rizika pro vaše data a systémy představují.

5

Report a doporučení (Reporting)

Výsledkem je přehledná zpráva s důkazy (Proof-of-Concept), hodnocením rizik a srozumitelnými doporučeními pro váš tým. Po nasazení oprav děláme retest zdarma.

Proč penetrační testy od Haxoris?

Na trhu je mnoho firem, ale náš přístup je jiný. Spojujeme technickou expertizu s partnerským přístupem.

Zkušenosti, které mluví za vše:

Náš tým má za sebou přes 10 let v ofenzivní bezpečnosti a desítky úspěšných projektů. Chránili jsme několik společností po celém světě.

Certifikovaní experti:

Každý penetrační tester v našem týmu drží prestižní certifikace jako OSCP, OSWE nebo CISSP. Investice do špičkového experta se vám mnohonásobně vrátí v kvalitě odvedené práce - platíte za jistotu.

Reálné výsledky, ne jen teorie:

Naše reporty jsou srozumitelné a přímočaré. Místo obecných frází dodáváme konkrétní, proveditelné kroky, které okamžitě zvýší vaši bezpečnost.

Transparentnost a partnerství:

Během celého procesu s vámi úzce komunikujeme. Jsme vaším partnerem v kybernetické bezpečnosti, nejen dodavatelem.

REFERENCE

Co o nás říkají naši klienti

Splňte legislativní požadavky (NIS2, ISO 27001)

Naše služby vám pomohou nejen zabezpečit systémy, ale také splnit technické požadavky klíčových regulací a standardů.

Často kladené otázky (FAQ)

01 Jaká je cena penetračního testu?

Cena závisí na rozsahu a složitosti. Základní test webové aplikace začíná přibližně od 50 000 Kč; větší sítě, cloudová prostředí nebo komplexní systémy stojí více. Typický projekt trvá 5 až 15 člověkodnů. Po krátké konzultaci připravíme pevnou a nezávaznou cenovou nabídku.

02 Jak dlouho penetrační test trvá?

Typický projekt vyjde na 5 až 15 člověkodnů a od zahájení testu po předání zprávy trvá 1 až 3 týdny. Doba závisí na velikosti a složitosti testovaných systémů; u rozsáhlých infrastruktur a několika prostředí najednou je delší. Přesný termín zahájení i dodání zprávy dostanete v nabídce, ještě než test začne.

03 Pro koho jsou penetrační testy určené?

Pro jakoukoliv organizaci, která bere digitální bezpečnost vážně. Ať už jste fintech startup, e-commerce platforma, poskytovatel SaaS nebo výrobní podnik, penetrační testování je nejefektivnější způsob, jak proaktivně řídit kybernetická rizika.

04 Jaký je rozdíl mezi penetračním testem a skenováním zranitelností?

Skenování zranitelností je automatizovaný proces, který hledá známé slabiny. Penetrační test je mnohem hlubší, manuální proces, kde expert aktivně hledá i neznámé a logické chyby, kombinuje je a snaží se reálně proniknout do systému. Sken je jako kontrola, zda máte zamčené dveře. Pentest je pokus tyto dveře vylomit, otevřít okno nebo se prokopat zdí.

05 Jaký je rozdíl mezi penetračním testem a reálným útokem?

Cíl a pravidla. Útočník si vybírá cíl sám, nemá žádná omezení a nemá zájem vám cokoli hlásit. Penetrační test má předem dohodnutý rozsah, časové okno a Rules of Engagement; postupujeme nedestruktivně a rizikové kroky si s vámi předem odsouhlasíme. Končí zprávou, kterou dostanete vy. Technicky používáme stejné postupy – rozdíl je v mandátu a v tom, co se stane s nálezy.

06 Co je cílem penetračního testování?

Zjistit, které zranitelnosti jsou v praxi zneužitelné a co s nimi útočník dokáže – ne vyrobit co nejdelší seznam nálezů. Proto každý nález ověřujeme a dokládáme Proof-of-Conceptem. Výstupem je podklad, podle kterého se dá opravovat a podle kterého se dá obhájit rozpočet.

07 Jak často se má penetrační test opakovat?

Obvyklá praxe je jednou ročně a vždy po zásadní změně systému – nová aplikace, migrace do cloudu nebo větší úprava autentizace. Pro poskytovatele regulované služby v režimu vyšších povinností ukládá § 24 odst. 5 vyhlášky č. 409/2025 Sb. penetrační testování alespoň jednou za dva roky, dále před uvedením aktiva do provozu a při každé významné změně. Skenování zranitelností z vnitřní i vnější sítě se podle téhož paragrafu provádí alespoň jednou ročně. Jestli se povinnost vztahuje i na vás, projdeme to s vámi na úvodní konzultaci.

Jste připraveni ověřit svou obranu?

Zjistěte, jak si vaše systémy stojí proti reálnému útoku. Kontaktujte nás pro nezávaznou konzultaci nebo si stáhněte ukázku našeho reportu a přesvědčte se o kvalitě naší práce.