Penetrációs teszt alkalmazásokra és infrastruktúrára

Az Ön rendszerét ugyanazokkal a technikákkal vizsgáljuk, amelyekkel egy támadó dolgozna – csak előre egyeztetett időpontban és jelentéssel a végén. Webalkalmazásokat, API-kat, infrastruktúrát és felhőkörnyezetet kézzel tesztelünk. Minden tesztelőnk rendelkezik OSCP-tanúsítvánnyal, és a javítások után ingyen újratesztelünk.

Ők bíznak bennünk

  • Raiffeisen Processing Centre logó
  • Penta Hospitals logó
  • Pixel Federation logó
  • Szlovákia pénzügyminisztériuma logó
  • DanubePay logó
  • Alison logó
  • Ditec logó
  • Sanaclis logó
  • Piano logó
  • Ultima Payments logó
  • Amerge logó
  • Digital Systems logó

Mi a penetrációs teszt, és mit derít ki a védelméről?

A penetrációs teszt – köznyelven penteszt, a jogszabályok szóhasználatában behatolásvizsgálat – kontrollált támadás a saját rendszere ellen: engedéllyel, előre rögzített hatókörben. Szakértőink, vagyis az etikus hackerek, ugyanazt az eszköztárat használják, mint a valódi támadók. A különbség az, hogy minden lépésüket rögzítik, és a talált hibát biztonságos körülmények között igazolják.

Nem kárt okozunk, hanem kockázatot mutatunk ki – még mielőtt incidens lenne belőle. A munka végén részletes vizsgálati jelentést kap: mit találtunk, mekkora a kockázat, és mit érdemes legelőször javítania.

Mit vizsgálunk egy penetrációs teszten?

A webalkalmazásoktól az IoT-eszközökig lefedjük a teljes digitális környezetet. Minden penetrációs teszt hatókörét úgy szabjuk meg, hogy valódi kockázatot mutasson ki, és megmérje, mennyit érnek a meglévő védelmi intézkedések.

Penetrációs teszt és etikus hackelés – mi a különbség?

A két szót gyakran felcserélik, pedig nem ugyanaz. Az etikus hackelés a tágabb szakterület; a penetrációs teszt ezen belül hatókörrel és határidővel körülhatárolt megbízás.

SzempontPenetrációs tesztEtikus hackelés
HatókörPontosan körülhatárolt – például egyetlen webalkalmazás.Tág; akár a szervezet teljes védelmére kiterjedhet.
CélA megadott hatókörben minél több sérülékenységet megtalálni és dokumentálni.A védelem egészét átnézni, a csapat reakcióját mérni és bármilyen bejutási utat megkeresni.
IdőkeretElőre rögzített, jellemzően 1–3 hét.Folyamatos vagy hónapokra elnyúló is lehet.
EredményRészletes technikai jelentés a sérülékenységekkel és a javítási javaslatokkal.Tágabb jelentés, amely a folyamatok gyenge pontjait is tartalmazza.

A Haxoris célzott penetrációs tesztet végez: pontosan kijelölt hatókörben ez hozza a legtöbbet. Ha nem egyetlen rendszert, hanem az egész szervezet védelmét szeretné próbára tenni, arra a Red Teaming való – a célzott, ellenfél-szimulációs támadás.

Így zajlik a penetrációs teszt: 5 lépés

Minden projekt ugyanazon a bevált, átlátható folyamaton megy végig. Bármikor tudja, hol tartunk és mi jön ezután.

1

Tervezés és hatókör (Scoping)

Közösen rögzítjük a célokat, a hatókört és a tesztelés szabályait. Így mindkét fél tudja, mire számíthat, és a vizsgálat biztonságosan zajlik.

2

Felderítés (Information Gathering)

Összegyűjtjük a célpontokról nyilvánosan elérhető adatokat. Ebből áll össze a lehetséges támadási utak listája, és az is kiderül, mekkora digitális lábnyomot hagy a cég.

3

Kézi tesztelés (Manual Testing)

Itt kezdődik az érdemi munka. Nem hagyatkozunk szkennerre: üzleti logikai hibákat és összetett sérülékenységeket keresünk, amelyeket automata eszköz nem talál meg.

4

Kihasználás és igazolás (Exploitation & Verification)

Biztonságos körülmények között kihasználjuk a megtalált hibát, hogy lássa, mire jutna vele egy támadó. Nem elméleti kockázatot kap, hanem azt, ami az adataival és a rendszereivel valóban megtörténhet.

5

Jelentés és javaslatok (Reporting)

Minden megállapításhoz bizonyítékot, súlyosságot és konkrét javítási lépést kap a vizsgálati jelentésben. A javítások után újratesztelünk, és a csapatával végig egyeztetünk.

Tesztelési módszertanok, amelyek szerint dolgozunk

Az OWASP bevált szabványaira támaszkodunk. Így a vizsgálat megismételhető, a projektek eredménye összehasonlítható, és a valódi kockázaton marad a hangsúly.

Miért válasszon minket?

Tesztelő cégből sok van. Mi abban vagyunk mások, ahogy dolgozunk: azzal a penteszterrel beszél, aki a vizsgálatot végzi.

Tapasztalat, amely a jelentésben látszik:

Több mint 10 éve dolgozunk offenzív biztonságon, több tucat lezárt projekttel a hátunk mögött. Európában és azon kívül is védtünk már cégeket.

Minősített szakértők:

Minden tesztelőnk olyan tanúsítványokkal rendelkezik, mint az OSCP, az OSWE vagy a CISSP. A bizonyosságért fizet, nem egy szkenner kinyomtatott jelentéséért.

Konkrétum általánosságok helyett:

A jelentésünk rövid és egyértelmű. Általános tanácsok helyett azt írjuk le, mit kell átírni, lezárni vagy lekapcsolni – olyan formában, hogy másnap el lehessen kezdeni a javítást.

Átláthatóság és partnerség:

A projekt alatt végig egyeztetünk. Nem beszállítóként dolgozunk, hanem a csapata mellett.

Ügyfélvélemények

Mit mondanak rólunk ügyfeleink

NIS2, PCI DSS, ISO 27001 – mit tesz hozzá a penetrációs teszt?

A vizsgálatot úgy dokumentáljuk, hogy a jelentés az auditora előtt is megállja a helyét. Benne van a hatókör, a dátumok, a megtalált hibák és a kockázati besorolás – és az is, mit ellenőriztünk vissza a javítás után.

NIS2

A NIS2 magyar átültetése a 2024. évi LXIX. törvény (Kiberbiztonsági tv.), amely 2025. január 1-jén lépett hatályba. A 7/2024. (VI. 24.) MK rendelet 2. melléklete a sérülékenységek ellenőrzését mindhárom biztonsági osztályban előírja, független behatolásvizsgálatot pedig a magas osztályban. A technikai bizonyítékot ehhez a vizsgálati jelentés adja.

PCI DSS

A bankkártyaadatok kezelésére vonatkozó szabvány rendszeres, külső és belső penetrációs tesztet ír elő. Ezt elvégezzük, és a jelentést a szabvány elvárásaihoz igazítjuk.

ISO 27001

Az ISO/IEC 27001 szabvány szerinti információbiztonsági irányítási rendszer (IBIR) technikai kontrolljait ellenőrizzük és megerősítjük. Tanúsítványt viszont csak tanúsító szervezet ad ki: a Haxoris ISO 27001 tanúsítványát a TÜV SÜD állította ki.

Gyakori kérdések (GYIK)

01 Mennyibe kerül egy penetrációs teszt?

Az árat a hatókör és a rendszer összetettsége dönti el, ezért árlistát nem közlünk – az Ön rendszerére szabott ajánlatot viszont igen. Egy tipikus megbízás 5–15 szakértői nap. Egy rövid, ingyenes egyeztetésen tisztázzuk a hatókört, utána fix árajánlatot küldünk – az semmire nem kötelezi.

02 Mennyi ideig tart egy penetrációs teszt?

Egy tipikus projekt 5–15 szakértői nap, a tesztelés kezdetétől a kész jelentésig pedig 1–3 hét telik el. A méret és az összetettség dönt: nagy infrastruktúra vagy egyszerre több környezet hosszabb időt vesz igénybe. A pontos kezdési és átadási dátumot még a vizsgálat előtt, az ajánlatban rögzítjük.

03 Kinek javasolt a penetrációs teszt?

Minden szervezetnek, amelynek van vesztenivalója egy adatszivárgásban. Fintech, webáruház, SaaS-szolgáltató, gyártó cég – a penetrációs teszt a leggyorsabb módja annak, hogy kiderüljön, hol tart most a védelem. Még mielőtt egy incidens mondaná meg.

04 Mi a különbség a penetrációs teszt és az automatizált sérülékenységvizsgálat között?

Az automatizált sérülékenységvizsgálat szkennerrel, szignatúrák alapján keres ismert hibákat – a 418/2024. (XII. 23.) Korm. rendelet ezt automatizált sérülékenységfelderítésnek nevezi. A penetrációs teszt ennél mélyebbre megy: a szakértő kézzel keresi az ismeretlen és a logikai hibákat, láncba fűzi őket, és tényleg megpróbál bejutni. A szkenner megrángatja a kilincset; a penteszt betöri az ajtót, bemászik az ablakon vagy áttöri a falat.

Derítsük ki, hol lehet bejutni a rendszerébe!

Megmutatjuk, mi támadható meg, és milyen sorrendben érdemes javítania. A konzultáció ingyenes, és semmire nem kötelezi – utána konkrét hatókörrel kap ajánlatot. Ha előbb a munkánk minőségét nézné meg, kérje el a mintajelentést.