Usługi testów penetracyjnych
Testy penetracyjne prowadzone ręcznie, a nie przez skaner
Każdy projekt prowadzi pentester, a nie kolejka zadań w narzędziu. Weryfikujemy ręcznie logikę biznesową, kontrolę dostępu i sposób, w jaki pojedyncze drobne błędy składają się w realną ścieżkę ataku.
Certyfikowani pentesterzy OSCP i OSWE. Bezpłatne, nielimitowane retesty każdego znaleziska.
Rodzaje testów
Usługi, które prowadzimy
Zakres dobieramy do Państwa stosu technologicznego i do tego, czego wymaga audytor lub kontrahent.
Testy aplikacji webowych
Uwierzytelnianie, zarządzanie sesją, kontrola dostępu w podziale na role, logika procesów biznesowych oraz obsługa danych wejściowych. Typowy projekt zamyka się w dwóch do czterech tygodni.
Testy bezpieczeństwa API
REST, GraphQL i SOAP. Sprawdzamy autoryzację na poziomie obiektu i funkcji, limity zapytań, wersjonowanie oraz punkty końcowe, które nie trafiły do dokumentacji.
Testy aplikacji mobilnych
iOS i Android — analiza statyczna pliku binarnego, dane przechowywane lokalnie, komunikacja z backendem oraz odporność na modyfikację środowiska uruchomieniowego.
Testy infrastruktury zewnętrznej i wewnętrznej
Systemy brzegowe, usługi zdalnego dostępu, Active Directory i skuteczność segmentacji sieci. Realizacja trwa zwykle od jednego do trzech tygodni.
Testy środowisk chmurowych
Uprawnienia IAM, konfiguracja usług zarządzanych, ekspozycja magazynów danych oraz ścieżki eskalacji pomiędzy kontami w AWS, Azure i Google Cloud.
Socjotechnika i red teaming
Kampanie phishingowe oraz pełne scenariusze red team sprawdzające, czy Państwa zespół wykryje atak i czy procedura reagowania zadziała pod presją czasu.
Metodyka
Sześć etapów każdego testu penetracyjnego
Pracujemy zgodnie z uznanymi metodykami — OWASP Top 10 i ASVS, SANS CWE Top 25 oraz wytycznymi NIST — uzupełnionymi o testy ręczne.
- 01
Planowanie i uzgodnienie zasad
Ustalamy zakres, okno testowe, listę wykluczeń, osoby kontaktowe oraz zasady postępowania w razie wykrycia podatności krytycznej.
- 02
Rozpoznanie
Mapujemy powierzchnię ataku: subdomeny, punkty końcowe API, technologie, role użytkowników i miejsca, w których dane przechodzą przez granice zaufania.
- 03
Identyfikacja podatności
Skanowanie automatyczne traktujemy wyłącznie jako punkt wyjścia. Właściwa analiza jest ręczna, ponieważ błędy autoryzacji i logiki nie mają sygnatur.
- 04
Kontrolowane wykorzystanie
Potwierdzamy każdą podatność praktycznie, aby wykazać jej realny wpływ, i przerywamy działanie w momencie, w którym dowód jest już jednoznaczny.
- 05
Raportowanie
Każde znalezisko opisujemy krokami odtworzenia, oceną CVSS, wpływem biznesowym oraz rekomendacją naprawczą przygotowaną pod konkretną technologię.
- 06
Retesty i zamknięcie
Po wdrożeniu poprawek weryfikujemy je bezpłatnie i bez limitu prób, a status znaleziska aktualizujemy w raporcie wraz z datą ponownego testu.
Otoczenie regulacyjne w Polsce
Testy penetracyjne wobec polskich wymogów
Wymagania, które najczęściej wskazują Państwa audytorzy, klienci korporacyjni i zamawiający w postępowaniach.
KSC i nowelizacja NIS2
Ustawa o krajowym systemie cyberbezpieczeństwa wraz z nowelizacją wdrażającą NIS2 rozszerza katalog podmiotów kluczowych i ważnych oraz wymaga udokumentowanego zarządzania ryzykiem. Regularne testy penetracyjne są jednym z najprostszych do wykazania dowodów należytej staranności.
RODO — artykuł 32
Przepis wprost wymienia regularne testowanie, mierzenie i ocenianie skuteczności środków technicznych i organizacyjnych. Raport z testów wraz z potwierdzeniem retestów stanowi dowód realizacji tego obowiązku wobec UODO.
ISO 27001
Zabezpieczenia A.8.8 oraz A.8.29 wymagają zarządzania podatnościami technicznymi i testowania bezpieczeństwa w cyklu wytwarzania. Znaleziska mapujemy na zabezpieczenia z Załącznika A, co skraca przygotowanie do audytu certyfikacyjnego i nadzoru.
Rekomendacja D (KNF)
Banki i instytucje nadzorowane muszą regularnie weryfikować bezpieczeństwo środowiska teleinformatycznego oraz testować zmiany przed wdrożeniem produkcyjnym. Nasze raporty rozdzielają znaleziska według systemów i właścicieli, co ułatwia rozliczenie rekomendacji.
PCI DSS 11.4
Standard wymaga corocznych testów penetracyjnych warstwy sieciowej i aplikacyjnej oraz po każdej istotnej zmianie, a także weryfikacji segmentacji. Raport przygotowujemy w układzie, którego oczekuje QSA.
SOC 2 i wymagania kontrahentów
Coraz częściej to nie regulator, lecz klient korporacyjny wymaga aktualnego raportu z testów w ramach ankiety bezpieczeństwa dostawcy. Dokument przygotowujemy w wersji pełnej oraz w skróconym podsumowaniu do przekazania kontrahentom.
Czym różnimy się od typowego audytu z listy kontrolnej
Porównanie dotyczy sposobu prowadzenia prac, a nie samej ceny — to ona najczęściej decyduje o wartości raportu.
| Audyt oparty na liście kontrolnej | Testy penetracyjne DeepStrike | |
|---|---|---|
| Podstawa pracy | Wynik narzędzia uzupełniony komentarzem | Ręczna analiza prowadzona przez pentestera przez cały projekt |
| Logika biznesowa | Poza zakresem, bo nie da się jej zeskanować | Główny obszar testów — obejścia procesu i nadużycia uprawnień |
| Zgłaszanie krytycznych podatności | Dopiero w raporcie końcowym | Natychmiast po potwierdzeniu, jeszcze w trakcie testów |
| Rekomendacje naprawcze | Ogólne odesłanie do dokumentacji producenta | Konkretne wskazówki pod używany framework i architekturę |
| Retesty | Osobne zlecenie i osobna faktura | Bezpłatne i nielimitowane w ramach projektu |
| Warunki płatności | Przedpłata lub zaliczka przed startem | 100% po zakończeniu prac i akceptacji rezultatów |
Najczęstsze pytania
Testy penetracyjne — pytania przed zamówieniem
Powiązane usługi
Testy penetracyjne aplikacji webowych
Kontrola dostępu, logika biznesowa i API w aplikacjach dostępnych przez przeglądarkę.
Testy penetracyjne środowisk chmurowych
Uprawnienia IAM, izolacja zasobów i błędy konfiguracji w AWS, Azure oraz Google Cloud.
Ciągłe testy penetracyjne
Model PTaaS dla zespołów, które wdrażają zmiany częściej niż raz w roku.
Sprawdźmy, co napastnik osiągnąłby w Państwa środowisku
Prosimy o kontakt w sprawie wyceny lub propozycji technicznej. Konsultacja wstępna jest bezpłatna i nie zobowiązuje do zamówienia usługi.
Zapytanie o wycenę