Nabídka bez rozsahu prací a s podezřele nízkou cenou
Pokud dodavatel pošle nabídku na „kompletní bezpečnostní audit“ za pár tisíc korun bez upřesnění, co přesně bude testovat, jde o první varovný signál. Kvalitní nabídka vždy definuje rozsah · kolik IP adres, aplikací nebo systémů se testuje, jakou metodikou (manuální penetrační testování podle uznávaných rámců, ne jen automatický sken) a kolik člověkodní na to dodavatel plánuje. Firma nabízející „audit celé infrastruktury“ za jeden den práce jednoho člověka to fyzicky nemůže stihnout pořádně.
Uveďme modelový příklad. Menší e-shop v Česku poptal penetrační test webu a interní sítě. Dodavatel poslal nabídku na 15 000 Kč s termínem dva dny, bez uvedení počtu testovaných systémů a bez zmínky o tom, kdo test provede. Po dodání dostal firma dvanáctistránkový PDF report, který byl ve skutečnosti jen exportovaný výstup z volně dostupného skeneru zranitelností, přeložený do češtiny.
Výstup, který je jen kopie hlášení ze skeneru
Automatický skener zranitelností umí najít known CVE, zastaralé verze softwaru nebo chybějící aktualizace · to je užitečný, ale jen dílčí nástroj. Špatný dodavatel tento výstup pouze přeloží, případně mírně přeformátuje a prodá jako „penetrační test“. Poznáte to podle několika znaků: report obsahuje desítky až stovky nálezů bez priorizace, chybí popis, jak byla zranitelnost skutečně ověřena (tzv. proof of concept), a doporučení jsou obecná („aktualizujte software“, „použijte silnější hesla“) bez konkrétního kontextu vaší firmy.
Kvalitní manuální test naopak obsahuje méně nálezů, ale každý je popsaný s konkrétním postupem, jak byl objeven a ověřen, s dopadem na konkrétní systém a s návrhem nápravy, kterou dokáže realizovat i menší IT tým. V auditech CIAD se ukazuje, že rozdíl mezi automatickým skenem a skutečným manuálním testem je často vidět už na prvních třech stránkách reportu · manuální test popisuje konkrétní scénář útoku, sken jen vyjmenovává čísla CVE.
Chování dodavatele před testem, během něj i po něm
Seriózní dodavatel se před testem ptá na kontext · co je pro firmu kriticky důležité chránit, jaké systémy jsou v produkci a nesmí spadnout, kdo je kontaktní osoba pro urgentní nálezy. Pokud dodavatel nekomunikuje vůbec, nebo naopak komunikuje jen přes obchodníka, který sám ničemu technicky nerozumí, jde o špatné znamení.
Po dokončení testu by mělo následovat alespoň krátké setkání nebo hovor, kde dodavatel výsledky vysvětlí a odpoví na otázky. Firma, která dostane jen e-mail s přílohou bez možnosti se doptat, si těžko může být jistá odborností služby. Dalším signálem je absence retestu · po opravě nálezů by měl dodavatel nabídnout (často za příplatek, ale měl by to alespoň nabídnout) ověření, že problém skutečně zmizel.
Certifikace, reference a smluvní podmínky
Konkrétní certifikace sama o sobě kvalitu negarantuje, ale její úplná absence u týmu, který dělá penetrační testy, je varovná. Ptejte se také na reference · ne obecné „děláme to pro velké firmy“, ale konkrétní typ projektu podobný tomu vašemu. Smlouva by měla obsahovat jasně definovaný rozsah (scope), termín, formu výstupu a odpovědnost za případnou škodu způsobenou testováním. Dodavatel odmítající podepsat smlouvu o mlčenlivosti nebo upřesnit, kdo konkrétně test provede, dává jasný důvod k opatrnosti.
Co to znamená: Než audit objednáte, vyžádejte si vzorový (anonymizovaný) report a ptejte se na metodiku, ne jen na cenu. Dobrý dodavatel vám dokáže vysvětlit rozdíl mezi skenem a manuálním testem, ukáže konkrétní příklad nálezu s postupem ověření a nabídne schůzku po dodání výstupu. Firma, která tohle nezvládne srozumitelně vysvětlit, pravděpodobně ani samotný test neprovede pořádně.
Časté dotazy
Jak poznám, že penetrační test byl jen automatický sken zranitelností?
Report obsahuje velké množství nálezů bez priorizace, chybí popis ručního ověření (proof of concept) a doporučení jsou obecná bez kontextu vaší firmy. Manuální test má naopak méně nálezů, ale každý je popsán konkrétním postupem útoku a dopadem.
Kolik by měl kvalitní bezpečnostní audit stát?
Cena se odvíjí od rozsahu a metodiky, obecné číslo neexistuje. Podezřelá je nabídka na „kompletní audit“ za extrémně nízkou cenu a krátký termín, protože manuální testování vyžaduje reálný čas zkušeného člověka.
Na co se zeptat dodavatele před objednáním auditu?
Ptejte se na přesný rozsah testování, použitou metodiku, kdo konkrétně test provede a zda nabízí retest po opravě nálezů. Vyžádejte si vzorový anonymizovaný výstup, abyste viděli úroveň zpracování předem.
Musí mít auditor nebo penetrační tester certifikaci?
Konkrétní certifikace není zákonná povinnost a sama o sobě kvalitu negarantuje. Její úplná absence u celého týmu je ale varovný signál, kombinovat se má s referencemi a ukázkou předchozí práce.
Co dělat, když už jsem dostal špatný audit a report vypadá jako z automatického nástroje?
Porovnejte nálezy s výstupem volně dostupného skeneru zranitelností · pokud se shodují téměř identicky, jde pravděpodobně o kopii. V takovém případě zvažte druhý, nezávislý manuální test u jiného dodavatele.