// po co pentest
Skan wykrywa sygnały. Pentest weryfikuje ścieżkę ataku.
Automatyczne skanowanie jest ważnym elementem zarządzania podatnościami, ale nie zastępuje testu manualnego. Pentester łączy błędy autoryzacji, logiki biznesowej, konfiguracji, tożsamości i infrastruktury, aby ocenić rzeczywisty wpływ na poufność, integralność i dostępność.
Dla KSC/NIS2 warto objąć testem systemy wspierające kluczowe usługi, interfejsy wystawione do Internetu, zdalny dostęp, API partnerów, środowiska chmurowe i mechanizmy administracyjne.
- testy autoryzacji poziomej i pionowej
- uwierzytelnianie, MFA, sesje i odzyskiwanie dostępu
- iniekcje, SSRF, deserializacja, upload i logika biznesowa
- segmentacja, usługi sieciowe, Active Directory i ścieżki uprzywilejowania
- sekrety, IAM, storage, kontenery i ekspozycja chmury
- prompt injection, wyciek danych i nadmierna sprawczość agentów AI
// proces
Zakres, test, raport, poprawki i retest
Przed startem ustalamy cele, systemy, środowisko, okna testowe, ograniczenia, kontakty alarmowe i sposób postępowania z dowodami. Test jest realizowany zgodnie z uzgodnionymi regułami zaangażowania.
Typowy test trwa około 14 dni, a start jest możliwy zwykle do 7 dni od podpisania umowy. Są to wartości orientacyjne — rzeczywisty harmonogram zależy od zakresu, ryzyka operacyjnego i dostępności.
- kick-off i Rules of Engagement
- rekonesans, model zagrożeń i przypadki testowe
- manualna walidacja oraz bezpieczne potwierdzenie wpływu
- raport PL/EN i prezentacja wyników
- naprawy po stronie klienta oraz jedno podejście retestowe, zwykle w cenie
// dowody
Raport, który można przekazać technice i zarządowi
Każde ustalenie zawiera opis ryzyka, dotknięte zasoby, dowody, bezpieczny sposób odtworzenia i konkretne rekomendacje. Łańcuchy ataku pokazujemy jako całość, aby nie zaniżać ryzyka poprzez ocenianie problemów w izolacji.
Dla zarządu przygotowujemy syntetyczne podsumowanie wpływu, priorytetów i decyzji. Zespół techniczny otrzymuje materiał umożliwiający naprawę i retest.
// źródła pierwotne
Podstawa merytoryczna
Terminy i ogólne obowiązki na tej stronie zweryfikowano w oficjalnych materiałach. Zakres dla konkretnej organizacji wymaga indywidualnej kwalifikacji.
// pytania i odpowiedzi
FAQ
Czy KSC/NIS2 wprost wymaga pentestu?
Przepisy wymagają odpowiednich i proporcjonalnych środków zarządzania ryzykiem. Pentest jest praktycznym sposobem weryfikacji bezpieczeństwa, ale właściwy zakres działań zależy od ryzyka i systemów organizacji.
Czy skan podatności wystarczy zamiast pentestu?
Zwykle nie daje tej samej pewności. Skan pomaga wykrywać znane problemy, natomiast test manualny weryfikuje autoryzację, logikę biznesową i możliwość łączenia luk w ścieżkę ataku.
Czy retest jest w cenie?
Jedno podejście retestowe jest zazwyczaj w cenie, chyba że konkretna oferta stanowi inaczej.
Czy podpisujecie NDA?
Tak. Ustalamy także sposób przechowywania i przekazywania materiału dowodowego oraz kontakty alarmowe.