Penetrační test dává smysl, když
- Spouštíte konkrétní aplikaci a chcete vědět, jestli obstojí pod útokem.
- Máte jasně vymezený systém a písemné pověření k testování.
- Potřebujete důkaz zneužitelnosti, ne přehled stavu.
Obojí se prodává jako bezpečnost, ale odpovídá to na jinou otázku. Penetrační test hledá cestu dovnitř. Audit zjišťuje, jestli jsou opatření zavedená a jestli fungují. Níže je rozdíl v šesti osách, vodítko, co si vybrat, a rovnou i to, co z toho CIAD dělá a co ne.
Nejde o to, co je lepší. Jde o to, na kterou otázku zrovna potřebujete odpověď.
| Osa | Penetrační test | Audit |
|---|---|---|
| Otázka, na kterou odpovídá | Dokáže se útočník dostat dovnitř? | Jsou opatření zavedená a fungují tak, jak mají? |
| Metoda | Řízený útok na vymezený cíl, obvykle časově omezený. | Systematické prověření proti definovaným požadavkům, doplněné cílenými testy. |
| Rozsah | Úzký a hluboký. Jeden systém, jedna aplikace, jedna síť. | Široký. Konfigurace, procesy, oprávnění, data i doklady o tom, že se opatření dodržují. |
| Výstup | Doložené cesty, kterými se průnik povedl, a jak je uzavřít. | Prioritizované nálezy se závažností a nápravný plán s vlastníkem a termínem. |
| Co dokládá | Že konkrétní zranitelnost je zneužitelná v praxi. | Stav zabezpečení jako celku k danému datu. |
| Opakování | Bodově, typicky po větší změně nebo před spuštěním. | Pravidelně, protože stav se mění s každou změnou systému i lidí. |
Pokud váháte, začněte auditem. Penetrační test předpokládá, že už víte, co chráníte.
CIAD provádí audity. Penetrační testy v úzkém smyslu nenabízí. Součástí auditu jsou cílené testy relevantní pro dané nasazení, ale kdo potřebuje pentest, dozví se to od nás rovnou. Ústav, který prodává nezávislý úsudek, si nemůže dovolit prodat službu, kterou nedělá.
Veřejně dostupná expozice, konfigurace, e-mail, hlavičky a to, co o organizaci prozradí web sám.
Prompt injection, jailbreaky, RAG, agentní smyčky, oprávnění a cesty k nechtěnému odhalení dat.
Přístupy, uchovávání, zálohy a to, kdo se k datům reálně dostane.
Audit, ze kterého vypadne jen seznam nálezů, nikdo nezavede. Výstup musí být použitelný bez další konzultace. Jak vypadá nález doložený daty, ukazují naše studie:zabezpečení webů advokátních kancelářínebo AI crawlery na českých firemních webech.
Každý nález s doložením, ne jen s tvrzením. Závažnost určuje pořadí nápravy.
Ke každému nálezu konkrétní krok, vlastník a termín. Plán má být použitelný bez další konzultace.
Verze, kterou lze předložit vedení nebo kontrolnímu orgánu, bez technického žargonu.
Opakovaná kontrola, jestli opatření skutečně zabralo. Bez toho je audit jen seznam.
Ne. Penetrační test se ptá, jestli se útočník dostane dovnitř, a odpovídá řízeným útokem na vymezený cíl. Audit se ptá, jestli jsou opatření zavedená a funkční, a odpovídá systematickým prověřením proti požadavkům. Penetrační test doloží jednu zneužitelnou cestu, audit doloží stav celku.
Ve většině případů audit. Penetrační test má smysl tehdy, když už víte, co chráníte a jak, a chcete ověřit odolnost konkrétního systému. Bez toho vám test najde díru v systému, o kterém jste netušili, že ho vůbec provozujete.
Nedělá. CIAD provádí audit webů a aplikací, audit AI a LLM systémů a audit databází a dat. Součástí auditu jsou cílené testy relevantní pro dané nasazení, ale nejde o penetrační test v úzkém smyslu. Pokud potřebujete penetrační test, řekneme to rovnou.
Zákon č. 264/2025 Sb. žádá zavedená bezpečnostní opatření, jejichž výčet je v § 14, a dává na ně rok od doručení rozhodnutí o registraci (§ 13 odst. 4). Audit je způsob, jak zjistit, co chybí, a jak doložit, co je hotové. Sám o sobě povinnost nenahrazuje. Podrobnosti k povinnostem jsou na stránce NIS2 a zákon č. 264/2025 Sb.
Vstupní audit CIAD Snapshot má výstup do pěti dnů a nevyžaduje přístupy do systémů. Rozsáhlejší audit se odvíjí od počtu systémů a hloubky, na které se domluvíme při vymezení rozsahu.
Napište, jaký systém řešíte a proč. Ozveme se s vymezením rozsahu, nebo s tím, že potřebujete něco jiného než audit. Jak audit probíhá fázi po fázi, popisujeme na stránce průběh auditu. Pokud si nejste jistí, napište na office@ciad.cz.