Rozdíl v hloubce a cíli obou metod

Automatizovaný skenér hledá známý vzory · zastaralé verze, chybějící záplaty, špatná nastavení hlaviček. Pokryje celou síť v hodinách a vrátí seznam CVE identifikátorů. Penetrační testér naopak myslí jako útočník: řetězí drobné chyby do kritického průniku, obchází obranu, testuje business logiku a sociální inženýrství. V auditech CIAD se ukazuje, že skenér najde 80 % povrchových chyb, ale přehlédne cestu k databázi zákazníků, která vyžaduje kombinaci tří menších slabin.

Kdy plně postačuje vulnerability scan

Použijte skenování, když potřebujete rychlý přehled o higiéně assetů v rozsáhlém prostředí. Typické situace: měsíční kontrola všech serverů v DMZ, ověření, že se záplaty nasadily po Patch Tuesday, inventarizace shadow IT v síti poboček, příprava reportu pro management o trendech zranitelností. Provozní tým tak má konkrétní seznam úkolů: aktualizovat Apache, zakázat SMBv1, nastavit HSTS. Bez ručního zásahu to zvládne junior administrátor s nastaveným nástrojem jako OpenVAS nebo komerční SaaS.

Kdy je nezbytný penetrační test

Objednejte pentest, když jde o kritické aktivum, novou aplikaci před go-live, nebo regulativní povinnost. Konkrétní příklady: e-shop platící kartami (PCI DSS vyžaduje roční pentest), internetový bankovní portál, VPN brána pro správu průmyslových systémů, mobilní aplikace zpracovávající zdravotní data. Dále při fusích a akvizicích · due diligence bez ručního testu neodhalí backdoory v kódu. Pentest také simuluje reálný incident: testér se pokusí eskalovat práva z kompromitovaného účtu helpdesku na domain admina, což skenér nikdy nezkusí.

Jak vybrat správný rozsah a frekvenci

  1. Mapujte aktiva · rozlište veřejně dostupné (web, mail, VPN) a interní (AD, databáze, ERP).
  2. Klasifikujte riziko · vysoké riziko = pentest ročně + po velké změně; střední = pentest dvakrát ročně, scan měsíčně; nízké = scan čtvrtletně.
  3. Kombinujte · ideální model: průběžné skenování + cílený pentest kritických cest.
  4. Definujte pravidla zapojení · časová okna, whitelist IDS/IPS, kontakt na incident manager.
  5. Vyžádejte retest · po napravení nálezů ověřte opravu znovu, jinak nevíte, zda díra zmizela.

Časté chyby při výběru služby

Firmy často koupí drahý pentest pro celou síť, kde stačil by scan, a naopak spoléhají na skenér u platební brány. Další chyba: pentest bez předchozího skenování · testér stráví hodiny hledáním známých CVE, které by skenér našel v minutách. Také neřeší retest a považují nález za uzavřený, když vývojář „opravil kód“ bez ověření. Poslední riziko: špatně definovaný scope · testér nemá povoleno testovat API endpointy, které jsou ale nejkritičtější.

Co to znamená: Pokud potřebujete jen vědět, co je neaktualizované, pusťte skenér. Pokud potřebujete vědět, zda útočník ukrade data, zaplaťte za penetrační test. Nejlepší ochrana dává pravidelný scan doplněný ročním cíleným pentestem toho, co nejvíc bolí.

Časté dotazy

Stačí mi bezplatný skenér typu OpenVAS nebo potřebuji placený nástroj?

Bezplatné skenéry pokrývají stejné CVE databáze jako placené, liší se v reportingu, aktualizaci feedů a podpoře compliance šablon. Pro interní hygienu postačuje OpenVAS, pro důkazy směřované k auditorům vyžadují placené řešení s certifikovanými reporty.

Kolik stojí penetrační test typické webové aplikace v ČR?

Cena se pohybuje od 80 tisíc Kč za jednoduchý e-shop po 300 tisíc Kč za složitou bankovní aplikaci. Cena závisí na počtu endpointů, rolích uživatelů a hloubce testu (black/white/grey box). Vždy si nechte poslat metodiku a referenční report.

Můžu pentest nahradit bug bounty programem?

Bug bounty je doplněk, ne náhrada. Pentest dává garanci pokrytí v daném čase a scope, bug bounty nabízí nepřetržité testování komunitou, ale bez SLA na hloubku ani termín. Pro PCI DSS a NIS2 je povinný formální pentest.

Jak často musím testovat podle NIS2 směrnice?

NIS2 vyžaduje pravidelné testování odolnosti, konkrétní frekvenci nestanovuje. Praxe ukazuje: minimálně ročně pentest klíčových služeb, kvartálně vulnerability scan, neustále monitoring. Auditoři očekávají dokumentovanou metodu a záznamy opravení.

Co když pentest nic nenajde · znamená to, že jsme bezpeční?

Ne. „Nic nenalezeno“ znamená, že testér v daném čase a scope nenašel cestu. Může to být důsledek dobré obrany, ale i omezení scope, času nebo schopností testéra. Bezpečnost je proces, ne jednorázový výsledek testu.