Kibernetinis saugumas etinių hakerių akimis

Rašome apie tai, ką matome savo testuose: naujus pažeidžiamumus, užpuolikų metodus ir reikalavimus, kuriuos Lietuvos organizacijoms kelia Kibernetinio saugumo įstatymas (KSĮ). Kiekvieno straipsnio pagrindas – arba mūsų pačių atliktas įsilaužimų testas, arba viešai patikrinamas šaltinis.

ar įsilaužimų testavimas Lietuvoje privalomas

Ar įsilaužimų testavimas privalomas?

2026 m. rugsėjo 9 d.

Rinka atsako arba „taip, kasmet“, arba „ne, privalomas tik auditas“. Abu atsakymai netikslūs. Privalomos yra trys atskiros pareigos – skenavimas kas 6 mėnesius, kasmetinis atitikties vertinimas ir auditas kas 3 metus, – ir nė viena iš jų nėra įsilaužimų testas.

Plačiau

kas gali atlikti kibernetinio saugumo auditą Lietuvoje

Kas gali atlikti kibernetinio saugumo auditą?

2026 m. rugsėjo 8 d.

Įstatymas riboja ne pavadinimą, o pajėgumą. Auditą atlieka nepriklausomas, tarptautiniu mastu sertifikuotas auditorius, papildomai baigęs Nacionalinio kibernetinio saugumo centro nustatytus mokymus ir išlaikęs jo kvalifikacinį egzaminą. Savas darbuotojas, IT tiekėjas ar priemones įdiegęs konsultantas šio darbo atlikti negali.

Plačiau

Kiek kainuoja įsilaužimų testas: darbas matuojamas žmogaus dienomis, tipinis projektas – 5–15 žmogaus dienų, trukmė 1–3 savaitės

Kiek kainuoja įsilaužimų testas ir kas lemia jo kainą

2026 m. rugpjūčio 28 d.

Įsilaužimų testas matuojamas žmogaus dienomis, o ne vienetais. Kas didina darbo sąnaudas, kaip apskaičiuoti savo apimtį, kiek trunka projektas ir ką apie kainą iš tikrųjų pasako Lietuvos rinkoje skelbiami skaičiai.

Plačiau

ISO 27001 ir NIS2: kur baigiasi standartas ir prasideda įstatymas

Ar ISO 27001 pakanka NIS2 reikalavimams?

2026 m. rugpjūčio 20 d.

Sertifikatas padengia didžiąją dalį turinio reikalavimų ir kelią tikrai sutrumpina. Septynių dalykų jis nepadengia: priskyrimo ir registracijos Kibernetinio saugumo informacinėje sistemoje, terminų laikrodžio, Aprašo reikalavimų sąrašo, skenavimo kas 6 mėnesius, kasmetinio atitikties vertinimo, audito kas 3 metus ir pranešimo apie incidentą.

Plačiau

Skenerio radinių sąrašas ir greta – rankiniu būdu patikrintas atakos kelias

Pažeidžiamumų skenavimas ar įsilaužimų testavimas: kur baigiasi skenerio galimybės

2026 m. rugpjūčio 12 d.

Skeneris palygina versijas su žinomų klaidų duomenų baze. Ką jis randa patikimai, ko struktūriškai neras, kodėl dalis radinių klaidingai teigiami, kaip skaityti CVSS įvertį ir kodėl Lietuvos teisė įpareigoja skenuoti, o ne testuoti.

Plačiau

JWT tokenų saugumas, algorithm confusion ataka ir geroji praktika dirbant su JSON Web Token

JWT saugumas: pažeidžiamumai, atakos ir geroji praktika

2026 m. rugpjūčio 4 d.

Kaip įsilaužimų testuotojai laužo JSON Web Token – algorithm confusion, silpnas HS256 raktas, kid ir jku injekcija, nepatikrinti teiginiai – ir apsaugos priemonės, kurios juos sustabdo.

Plačiau

Apie silpnąsias vietas geriau sužinoti iš įsilaužimų testo, o ne iš tikros atakos.

Užsisakykite nemokamą konsultaciją