Infrastruktúra penetrációs teszt: külső és belső hálózat
Az infrastruktúra penetrációs tesztje (behatolásvizsgálat) két külön kérdésre ad választ: meddig jut el valaki a nyilvános internet felől, és meddig jut el az, aki már bent van a belső hálózaton.
Megvizsgáljuk a külső és a belső hálózatot, az Active Directory tartományt, a Wi-Fi hálózatokat és a Kubernetes-fürtöket. Valódi támadási forgatókönyveket játszunk végig, ugyanazokkal a technikákkal, amelyeket a támadók használnak; automatizált eszközhöz csak ott nyúlunk, ahol tényleg hoz valamit.
Minden teszt vizsgálati jelentéssel zárul: megállapítások, kockázati besorolás, bizonyíték és konkrét javítási lépések. Nem általánosságokat kap, hanem sorrendbe rakott feladatlistát.

Ők bíznak bennünk
Mi az infrastruktúra penetrációs teszt, és mire jó?
Kontrollált támadás az Ön hálózata ellen. Az automatizált felderítés csak a kiindulópont: amit a szkenner jelez, azt kézzel is ellenőrizzük, majd végigjátsszuk az oldalirányú mozgást (lateral movement) is – ahogy egy támadó tenné, ha egyszer bejutott.
Ugyanaz az infrastruktúra kétféle nézetből látszik: kívülről a peremvédelem a tét, belülről a szegmentálás és a jogosultságok. Mindkettőt végigvizsgáljuk, és a javítási javaslatokat is mindkét nézethez adjuk.
Tapasztalat
Tesztelőink OSCP-szintű tanúsítvánnyal rendelkeznek, és nagy, összetett hálózatokban is otthon vannak.
Átláthatóság
A teszt szabályait előre rögzítjük, és a munka alatt folyamatosan jelezzük, hol tartunk.
Együttműködés
Az IT-csapatával közösen dolgozunk, és a jelentést úgy építjük fel, hogy másnap reggel el lehessen kezdeni a javítást.
Szakszerűség
Elismert módszertanok szerint tesztelünk, előre egyeztetett időablakban és aláírt szerződéssel.
Külső hálózat
Külső hálózat penetrációs tesztje: mit lát egy támadó az internet felől?
A külső teszt onnan indul, ahonnan bárki más is indulna: a nyilvános internetről. Hozzáférést nem kapunk, csak a nyilvános IP-tartományokat. Innen térképezzük fel a tűzfalakat, a VPN-átjárókat, a levelezőrendszert, a kifelé publikált alkalmazásokat és a peremhálózat minden pontját.
A tipikus eredmény ritkán látványos, és majdnem mindig ugyanaz: elavult verziójú, kifelé látszó szolgáltatás, gyenge vagy hiányzó többfaktoros hitelesítés a VPN-en, és egy-két rendszer, amelyről a cégen belül már senki nem tudta, hogy elérhető az internetről.
Belső hálózat
Belső hálózat penetrációs tesztje: meddig jut el egy támadó belülről?
A belső tesztet onnan indítjuk, ahonnan a valódi baj kezdődni szokott: megnyitott adathalász levélből, vendéghálózatból vagy beszállítói kapcsolatból. Egy hálózati csatlakozási pontot kérünk, semmi mást.
Innen derül ki, hol tart valójában a hálózati szegmentálás, mit enged meg az Active Directory tartomány, és hány lépés vezet a tartományi rendszergazdai jogosultságig. A peremvédelem sok cégnél rendben van; a különbség a belső oldalon látszik, ahol egyetlen elavult szolgáltatásból végig lehet menni a teljes tartományon.
A teszt menete
Hogyan zajlik egy hálózati penetrációs teszt?
Ugyanazt a négy lépést járjuk végig minden megbízásnál: így nem marad ki hálózati szegmens, és kevés a téves riasztás.
Egyeztetés és hatókör
Tisztázzuk a célokat, a teszt szabályait és a hatókört: mely hálózatokat és rendszereket vizsgáljuk.
Felderítés és feltérképezés
OSINT-tal (nyílt forrású hírszerzés) kezdünk, majd feltérképezzük a hálózatokat, a futó szolgáltatásokat és az eszközöket.
Sérülékenységek feltárása és kihasználása
Nemcsak megtaláljuk a hibákat: azt is ellenőrizzük, melyik használható ki valóban, és mit ér vele egy támadó.
Jelentés és konzultáció
Átadjuk a vizsgálati jelentést, kockázat szerint sorba rendezve, és végigbeszéljük a csapatával.
Hatókör
Mit tesztelünk az infrastruktúrában?
A vizsgálat kiterjed a hálózatokra, a jogosultságkezelésre, a konténerplatformokra és a vezeték nélküli hálózatokra.
Külső infrastruktúra
VPN, tűzfal, kifelé publikált szolgáltatások és a teljes peremhálózat.
Belső infrastruktúra
Hálózati szegmentálás, oldalirányú mozgás és a legfontosabb szerverek.
Active Directory
Jelszavak, jogosultságdelegálás, GPO-k és a kiemelt jogú fiókok.
Kubernetes
Fürtkonfiguráció, hálózati elkülönítés és a titkok (secrets) tárolása.
Wi-Fi hálózatok
Titkosítás, MITM-forgatókönyvek és jogosulatlan hozzáférés.
Összehasonlítás
Automatizált sérülékenységfelderítés vagy penetrációs teszt?
A szkenner gyorsan képet ad arról, mi hiányzik. A penetrációs teszt azt mutatja meg, mi ebből használható ki valóban.
| Szempont | Automatizált felderítés | Infrastruktúra penetrációs teszt |
|---|---|---|
| Cél | Ismert sérülékenységek és gyenge beállítások felderítése. | A kihasználhatóság és a valódi hatás ellenőrzése. |
| Módszertan | Automatizált szkennelés és verzióellenőrzés. | Kézi tesztelés, támadási forgatókönyvek és validálás. |
| A vizsgálat mélysége | Bizonyíték és oldalirányú mozgás nélkül. | Részletes ellenőrzés bizonyítékkal és támadásszimulációval. |
| Eredmény | Sérülékenységlista javaslatokkal. | Kockázat szerint rangsorolt vizsgálati jelentés a hatással és a javítási lépésekkel. |
Nem biztos benne, melyik vizsgálat kell? Írjon nekünk.
Ügyfélvélemények
Mit mondanak rólunk ügyfeleink
Gyakori kérdések (GYIK)
01 Mennyi ideig tart egy penetrációs teszt?
A környezet méretétől és összetettségétől függ. Egy kisebb webalkalmazás 3–5 nap, egy teljes hálózati teszt 1–3 hét. A hatókört és a becsült időt még a kezdés előtt megadjuk, hogy ne érje meglepetés.
02 Mennyibe kerül egy penetrációs teszt?
Az árat a hatókör és a környezet összetettsége határozza meg: hány hoszt, hány hálózati szegmens és hány rendszer tartozik a vizsgálatba. Egy tipikus megbízás 5–15 szakértői nap. Egy rövid hatóköri egyeztetés után fix, nem kötelező érvényű ajánlatot adunk.
03 Milyen gyakran érdemes penetrációs tesztet végezni?
Évente legalább egyszer, és minden nagyobb változás után: ha új alkalmazás indul, ha felhőbe költözik, vagy ha átalakul az infrastruktúra. A rendszeres tesztelés a megfelelés igazolásában is segít.
04 Mit kap a penetrációs teszt után?
Vizsgálati jelentést kap: vezetői összefoglaló, technikai leírás minden megállapításhoz, kockázati besorolás, hatáselemzés és konkrét javítási lépések. Az eredményeket egy zárókonzultáción beszéljük végig a csapatával.