Saznajte kako bi napadač ušao, prije nego što stvarno pokuša
Penetracijsko testiranje ("pen test") je kontrolirana simulacija stvarnog napada na vaše sustave, aplikacije i mrežu. Umjesto da čekate da ranjivosti pronađe netko sa zlim namjerama, naši ih testeri pronađu prvi, dokumentiraju i pomognu vam zatvoriti.
Zašto je pen test ključan
Naš pristup u pet koraka
Planiranje
Izviđanje
Testiranje
Analiza i izvještaj
Retest
Za kontinuiranu provjeru između testova tu je skeniranje ranjivosti, a rezultate pretvaramo u dokumente korisne za audit kroz izvještavanje o sigurnosnim testovima. Preporuke po želji i provodimo kroz razvoj i implementaciju sigurnosnih rješenja.
Iz prakse: pogledajte case study penetracijskih testiranja i uklanjanja ranjivosti na našim projektima.
Često postavljana pitanja
Što je penetracijsko testiranje (pen test)?
Penetracijsko testiranje je kontrolirani, dogovoreni pokušaj proboja u vaše sustave, izveden istim tehnikama koje bi koristio stvarni napadač. Razlika je u tome što nalaz završava u izvještaju s uputama za popravak, a ne u šteti.
Kada je tvrtki potreban penetracijski test?
Prije puštanja nove aplikacije ili sustava u produkciju, nakon većih promjena infrastrukture, kod sumnje na ranjivosti te periodično, obično jednom godišnje. Potreban je i kad ga traže partneri, regulativa ili certifikacija.
Je li penetracijsko testiranje obavezno po NIS2 ili ISO 27001?
Ni jedan ga izričito ne imenuje kao obavezu, ali oba traže redovitu provjeru učinkovitosti sigurnosnih mjera, a pen test je najizravniji dokaz. Za obveznike NIS2 i Zakona o kibernetičkoj sigurnosti te za ISO 27001 redovito testiranje je praktički standard.
Koja je razlika između penetracijskog testiranja i sigurnosnog audita?
Audit provjerava jesu li mjere, procedure i dokumentacija posložene kako treba. Pen test provjerava drže li te mjere stvaran napad. Audit odgovara na pitanje "radimo li ispravno", a pen test na pitanje "može li netko ući".
Koja je razlika između pen testa i skeniranja ranjivosti?
Skener automatski pronalazi poznate ranjivosti i daje širok, plitak pregled. Pen test ide dublje, jer čovjek ranjivosti pokušava iskoristiti, ulančati i doći do stvarnog dokaza proboja. Skeniranje ranjivosti je dobar redoviti minimum, pen test dublja periodična provjera.
Što se provjerava tijekom penetracijskog testiranja?
Ovisno o dogovorenom opsegu: web aplikacije (prijava, forme, API), mrežna infrastruktura i serveri, Wi-Fi, konfiguracije i prava pristupa, a po želji i otpornost zaposlenika kroz socijalni inženjering. Opseg i pravila se pismeno definiraju prije početka.
Koje vrste penetracijskog testiranja postoje?
Po cilju: test web aplikacija, mrežne infrastrukture, Wi-Fi mreže i socijalni inženjering. Po razini znanja koje testeru dajete: black box (bez ikakvih podataka, kao vanjski napadač), grey box (djelomičan pristup) i white box (puni uvid, najtemeljitiji).
Kako izgleda proces penetracijskog testiranja?
Prvo se dogovore opseg, pravila i termin, zatim slijedi izviđanje i testiranje, pa analiza nalaza. Na kraju dobivate izvještaj i sastanak na kojem nalaze prolazimo zajedno, s planom ispravaka po prioritetima.
Hoće li testiranje poremetiti rad naših sustava?
Testira se kontrolirano i po dogovorenim pravilima: destruktivne tehnike se preskaču, a osjetljivi sustavi mogu se testirati izvan radnog vremena ili na testnoj kopiji. Rizik za produkciju se svodi na minimum i o svemu se dogovaramo unaprijed.
Kako se pripremiti za penetracijski test?
Definirajte što se testira i tko je kontakt za hitne situacije, osigurajte backup i pisano odobrenje vlasnika sustava. Ništa posebno ne treba "počistiti" prije testa: cilj je snimiti stvarno stanje.
Koliko traje penetracijsko testiranje?
Osnovni test manjeg opsega traje nekoliko dana, složenija okruženja tjedan do dva, plus vrijeme za izvještaj. Točan raspored dobivate kod definiranja opsega.
Što klijent dobiva nakon pen testa?
Izvještaj s popisom ranjivosti po ozbiljnosti, dokazima (kako je ranjivost iskorištena) i konkretnim uputama za ispravak, uz sažetak za upravu bez tehničkog žargona. Više o formatu možete vidjeti na stranici izvještavanje o sigurnosnim testovima.
Kako se prikazuju pronađene ranjivosti?
Svaka ranjivost ima ocjenu ozbiljnosti (kritična, visoka, srednja, niska), opis kako se iskorištava, dokaz i preporuku za ispravak. Tako vaš tim točno zna kojim redom ispravljati i zašto.
Može li se nakon ispravaka napraviti ponovno testiranje?
Može i preporučujemo ga: nakon što ispravite nalaze, ponovnim testom (retestom) provjeravamo jesu li ranjivosti stvarno zatvorene. Retest dogovorenih nalaza je znatno kraći i jeftiniji od punog testa.
Koliko košta penetracijsko testiranje?
Osnovni opseg s izvještajem kreće od 500 EUR, a cijena raste s brojem sustava i dubinom testiranja. Okvirne cijene su u cjeniku, a točnu ponudu dajemo nakon kratkog razgovora o opsegu.
Kad ste zadnji put testirali svoju obranu?
Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prve konzultacije su besplatne.
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


