Pentest, sken zranitelností nebo bezpečnostní audit · v čem je rozdíl?

Každý nástroj řeší jiný problém. Automatický skener projde síť nebo aplikaci a vypíše seznam potenciálně zranitelných míst · rychle, levně, ale bez kontextu. Neví, co je ve vašem prostředí skutečně zneužitelné a co je jen teoretický problém. Skenování je cenný první krok, ale samo o sobě nestačí tam, kde záleží na skutečné odolnosti systému. Bezpečnostní audit hodnotí procesy, dokumentaci a soulad s normami; sám o sobě neověřuje, zda útok skutečně projde. Penetrační test jde dál · reálně se pokouší zranitelnosti zneužít a ověřuje, jak hluboko by útočník pronikl.

Výsledkem pentestů jsou proto konkrétní scénáře útoku s důkazem zneužití, nikoli jen seznam CVE čísel.

Kdy pentest dává smysl?

Pentest má největší hodnotu ve třech situacích. Prvním je spuštění nové aplikace nebo systému vystaveného internetu · e-shop s neopravenými zranitelnostmi v platební bráně těsně před vánoční sezónou je modelovým příkladem. Druhým je větší změna infrastruktury: bezpečnostní předpoklady se s každou migrací posouvají a záplaty funkční ve starém prostředí nemusí platit v novém. Třetím případem je pravidelná prověrka jednou za rok nebo dva pro firmy zpracovávající citlivá data nebo působící v regulovaných sektorech jako finance a zdravotnictví.

Pokud firma ještě nikdy pentest neměla, jednodušší prověrka · tzv. vulnerability assessment · je rozumným prvním krokem před plnohodnotným testem.

Jak vybrat dobrého dodavatele?

Klíčová otázka nezní „kdo je nejlevnější“, ale „co přesně bude testováno a jak“. Každá nabídka by měla jasně definovat rozsah (scope) · které systémy, adresy nebo aplikace jsou zahrnuty. Bez jasného scope srovnáváte nesrovnatelné; dobrý dodavatel scope navrhne na základě krátké konzultace.

Certifikace jako OSCP, CEH nebo CREST jsou dobrým signálem, ale ne zárukou kvality. Silnějším indikátorem je metodologie: dodavatel by měl umět vysvětlit, zda pracuje podle OWASP, PTES nebo jiného uznávaného rámce. Ptejte se také, kolik lidí bude na testu pracovat a zda dostanete přístup k testérovi pro dotazy po předání zprávy.

Ceny se pohybují od desítek tisíc korun výše v závislosti na rozsahu. Nejlevnější nabídka na webové aplikaci za pár hodin práce je téměř vždy automatickým skenem, ne skutečným pentestem.

Co čekat ve výsledné zprávě?

Kvalitní pentest report má dvě části. Manažerské shrnutí vysvětluje celkový rizikový profil a závažnost nálezů · srozumitelně pro vedení bez technického pozadí. Technická část popisuje každou zranitelnost: jak byla nalezena, jak ji útočník může zneužít a jak ji opravit. Každý nález by měl mít přiřazenou závažnost (Critical, High, Medium, Low) a reálný popis dopadu, nikoli jen CVSS skóre.

Dobrý dodavatel po opravách nabídne tzv. retest · ověřovací kolo, které potvrdí, zda záplaty skutečně fungují a zda oprava nezanesla nové zranitelnosti.

Co to znamená: Penetrační test není jednorázový „fajfka“ certifikát, ale praktická prověrka, jak by váš systém obstál proti skutečnému útočníkovi. Má smysl tehdy, když víte, co testujete a proč. Správně zvolený rozsah, odborný tester a přehledná zpráva s nápravnými opatřeními · to jsou tři podmínky, které rozhodují o tom, zda pentest přinese reálnou bezpečnostní hodnotu, nebo jen přidá řádek do seznamu absolvovaných auditů.

Časté dotazy

Jak dlouho trvá penetrační test?

Závisí na rozsahu. Test jedné webové aplikace zvládne zkušený tester za dva až pět pracovních dnů. Rozsáhlejší infrastrukturní test nebo cvičení červeného týmu může trvat i několik týdnů. Čas na vypracování zprávy se k době testování obvykle připočítá · kvalitní dokumentace vyžaduje minimálně jeden až dva dny navíc.

Je penetrační test povinný ze zákona?

Přímá zákonná povinnost většiny firem neplatí, ale nepřímo ho vyžadují standardy jako ISO 27001 nebo směrnice NIS2, která se od konce roku 2024 vztahuje na stovky subjektů v kritických sektorech. Banky a platební instituce mají pentest zakotven v požadavcích dohledových orgánů. Pro ostatní jde o dobrovolné, ale stále doporučovanější opatření.

Co je rozdíl mezi black-box a white-box pentestem?

Black-box test simuluje útočníka zvenku, který o systému téměř nic neví a pracuje jen s veřejnými informacemi. White-box naopak poskytuje testérovi plnou dokumentaci a přístup ke zdrojovému kódu, takže odhalí více chyb za kratší dobu. Grey-box kombinuje oba přístupy a je v komerčním prostředí nejběžnější volbou.

Co se stane, když tester najde kritickou chybu?

Etický hacker má smluvně zakotvenou povinnost vás o kritickém nálezu informovat bezodkladně · nečeká na finální zprávu. Vy pak rozhodujete, zda systém dočasně odstavíte, zavedete nouzové opatření, nebo vědomě přijmete riziko po dobu opravy. Tento postup by měla smlouva s dodavatelem definovat předem, ještě před zahájením testu.