AUDIT · PENETRAČNÍ TEST

Audit, nebo penetrační test?

Obojí se prodává jako bezpečnost, ale odpovídá to na jinou otázku. Penetrační test hledá cestu dovnitř. Audit zjišťuje, jestli jsou opatření zavedená a jestli fungují. Níže je rozdíl v šesti osách, vodítko, co si vybrat, a rovnou i to, co z toho CIAD dělá a co ne.

Pentest
Úzce a do hloubky
Audit
Široce a doložitelně
CIAD
Audit

Rozdíl v šesti osách.

Nejde o to, co je lepší. Jde o to, na kterou otázku zrovna potřebujete odpověď.

OsaPenetrační testAudit
Otázka, na kterou odpovídáDokáže se útočník dostat dovnitř?Jsou opatření zavedená a fungují tak, jak mají?
MetodaŘízený útok na vymezený cíl, obvykle časově omezený.Systematické prověření proti definovaným požadavkům, doplněné cílenými testy.
RozsahÚzký a hluboký. Jeden systém, jedna aplikace, jedna síť.Široký. Konfigurace, procesy, oprávnění, data i doklady o tom, že se opatření dodržují.
VýstupDoložené cesty, kterými se průnik povedl, a jak je uzavřít.Prioritizované nálezy se závažností a nápravný plán s vlastníkem a termínem.
Co dokládáŽe konkrétní zranitelnost je zneužitelná v praxi.Stav zabezpečení jako celku k danému datu.
OpakováníBodově, typicky po větší změně nebo před spuštěním.Pravidelně, protože stav se mění s každou změnou systému i lidí.

Co si vybrat teď.

Pokud váháte, začněte auditem. Penetrační test předpokládá, že už víte, co chráníte.

Penetrační test dává smysl, když

  • Spouštíte konkrétní aplikaci a chcete vědět, jestli obstojí pod útokem.
  • Máte jasně vymezený systém a písemné pověření k testování.
  • Potřebujete důkaz zneužitelnosti, ne přehled stavu.

Audit dává smysl, když

  • Potřebujete doložit stav zabezpečení, ne prolomit jeden systém.
  • Plníte povinnost, která žádá zavedená a doložitelná opatření.
  • Nevíte, kde začít, a potřebujete prioritizovaný seznam s vlastníkem a termínem.
  • Nasazujete AI nad vlastními daty a chcete vědět, kudy z nich může něco odejít.

Co dělá CIAD a co nedělá.

CIAD provádí audity. Penetrační testy v úzkém smyslu nenabízí. Součástí auditu jsou cílené testy relevantní pro dané nasazení, ale kdo potřebuje pentest, dozví se to od nás rovnou. Ústav, který prodává nezávislý úsudek, si nemůže dovolit prodat službu, kterou nedělá.

Audit webů a aplikací

Veřejně dostupná expozice, konfigurace, e-mail, hlavičky a to, co o organizaci prozradí web sám.

Audit AI a LLM systémů

Prompt injection, jailbreaky, RAG, agentní smyčky, oprávnění a cesty k nechtěnému odhalení dat.

Audit databází a dat

Přístupy, uchovávání, zálohy a to, kdo se k datům reálně dostane.

Co z auditu odchází.

Audit, ze kterého vypadne jen seznam nálezů, nikdo nezavede. Výstup musí být použitelný bez další konzultace. Jak vypadá nález doložený daty, ukazují naše studie:zabezpečení webů advokátních kancelářínebo AI crawlery na českých firemních webech.

Nálezy se závažností

Každý nález s doložením, ne jen s tvrzením. Závažnost určuje pořadí nápravy.

Nápravný plán

Ke každému nálezu konkrétní krok, vlastník a termín. Plán má být použitelný bez další konzultace.

Shrnutí pro vedení

Verze, kterou lze předložit vedení nebo kontrolnímu orgánu, bez technického žargonu.

Ověření po nápravě

Opakovaná kontrola, jestli opatření skutečně zabralo. Bez toho je audit jen seznam.

Časté otázky.

Je audit to samé co penetrační test?

Ne. Penetrační test se ptá, jestli se útočník dostane dovnitř, a odpovídá řízeným útokem na vymezený cíl. Audit se ptá, jestli jsou opatření zavedená a funkční, a odpovídá systematickým prověřením proti požadavkům. Penetrační test doloží jednu zneužitelnou cestu, audit doloží stav celku.

Co potřebujeme dřív?

Ve většině případů audit. Penetrační test má smysl tehdy, když už víte, co chráníte a jak, a chcete ověřit odolnost konkrétního systému. Bez toho vám test najde díru v systému, o kterém jste netušili, že ho vůbec provozujete.

Dělá CIAD penetrační testy?

Nedělá. CIAD provádí audit webů a aplikací, audit AI a LLM systémů a audit databází a dat. Součástí auditu jsou cílené testy relevantní pro dané nasazení, ale nejde o penetrační test v úzkém smyslu. Pokud potřebujete penetrační test, řekneme to rovnou.

Stačí audit ke splnění zákona o kybernetické bezpečnosti?

Zákon č. 264/2025 Sb. žádá zavedená bezpečnostní opatření, jejichž výčet je v § 14, a dává na ně rok od doručení rozhodnutí o registraci (§ 13 odst. 4). Audit je způsob, jak zjistit, co chybí, a jak doložit, co je hotové. Sám o sobě povinnost nenahrazuje. Podrobnosti k povinnostem jsou na stránce NIS2 a zákon č. 264/2025 Sb.

Jak dlouho audit trvá?

Vstupní audit CIAD Snapshot má výstup do pěti dnů a nevyžaduje přístupy do systémů. Rozsáhlejší audit se odvíjí od počtu systémů a hloubky, na které se domluvíme při vymezení rozsahu.

DALŠÍ KROK

Popište, co chcete prověřit.

Napište, jaký systém řešíte a proč. Ozveme se s vymezením rozsahu, nebo s tím, že potřebujete něco jiného než audit. Jak audit probíhá fázi po fázi, popisujeme na stránce průběh auditu. Pokud si nejste jistí, napište na office@ciad.cz.