Co konkrétně odhalí vulnerability scan
Automatizovaný sken porovná verzi software, nastavení a známé chyby (CVE) s databází ohrožení. Ukáže seznam technických slabin: zastaralé knihovny, chybějící záplaty, slabá hesla ve výchozích nastaveních, otevřené porty nebo špatně nakonfigurované hlavičky HTTP. Výstup je report se stovkami položek seřazených podle CVSS skóre. Nedokáže posoudit kontext · například zda je chyba v interním systému dostupnou z internetu, nebo zda lze více slabin zřetězit do úspěšného útoku. Typický příklad: sken nahlásí kritickou zranitelnost v webovém serveru, ale neřekne, že je chráněná WAF a síťovou segmentací.
Co přidá penetrační test nad rámec skenu
Pentestér ručně ověřuje, zda lze nalezené slabiny zneužít, a hledá i logické chyby, které skenery nevidí: chybějící autorizace v API, slabé ověření identity, možnost eskalace práv po přihlášení běžného uživatele. Testuje odolnost proti sociálnímu inženýrství, obcházení ovládacích mechanismů a exfilraci dat. Výstup je scénář útoku s důkazy (screenshoty, logy) a konkrétními kroky nápravy. Příklad z praxe: v auditech CIAD se ukazuje, že sken nenašel žádnou kritickou chybu v e-shopu, ale pentest odhalil, že změnou parametru objednávky lze číst cizí platby · logická chyba bez CVE identifikátoru.
Kdy objednat co a jak to zaplatit
- Vulnerability management · pravidelný (týdenní/měsíční) automatizovaný sken celé infrastruktury. Vhodný jako kontinuální hygiena, splňuje požadavky standardů (ISO 27001, NIS2). Cena v ČR: 50 až 200 tisíc Kč ročně podle počtu IP a frekvence.
- Penetrační test · jednorázově nebo ročně u klíčových aplikací, před nasazením do produkce, po větších změnách nebo pro audit. Cena v ČR: 150 až 600 tisíc Kč podle rozsahu (web, API, interní síť, fyzická bezpečnost, sociální inženýrství).
- Kombinace · sken pokrývá plochu a hlučnost, pentest hloubku a dopad. Plánujte pentest po opravě kritických nálezů z pravidelných skenů, ne jako náhradu.
Jak vybrat dodavatele v českém trhu
Ověřte reference z vašeho odvětví (bankovnictví, zdravotnictví, e-commerce). Požádejte o ukázkový report · musí obsahovat reprodukovatelné kroky, ne jen seznam CVE. Dotazujte se na metodiky (OSSTMM, PTES, OWASP WSTG) a certifikace týmu (OSCP, CRTO, eCPPT). Smluvně upřesněte scope, pravidla zapojení (rules of engagement), časové okno a postup při nalezení aktivního útoku nebo úniku dat. Vyhněte se dodavatelům, kteří nabízejí „pentest“ za cenu skenu · často jde jen o ruční validaci výstupu skeneru.
Co to znamená: Sken říká „co je rozbité“, pentest říká „co se stane, když to zneužije útočník“. Firmy v ČR potřebují obojí: sken jako trvalou kontrolu hygieny, pentest jako pravidelnou revizi odolnosti klíčových aktiv.
Časté dotazy
Je vulnerability scan dostatečný pro splnění NIS2 nebo ISO 27001?
Scan splňuje požadavek na pravidelnou identifikaci zranitelností, ale standardy vyžadují i řízení rizik a testování opatření. Pentest nebo red teaming doplňují důkaz účinnosti obrany.
Můžeme penetrační test provést interním týmem?
Ano, pokud má tým certifikace (OSCP, CRTO) a nezávislost na vývoji. Externí pohled ale odhaluje slepé sklony a je často požadován auditory či partnery.
Jak často bychom měli pentest opakovat?
Minimálně ročně a vždy po zásadní změně (nová aplikace, migrace do cloudu, změna autentizace). U kritických systémů pololetně.
Co je rozdíl mezi Black-box, Grey-box a White-box pentestem?
Black-box simuluje externího útočníka bez znalostí. Grey-box poskytuje přihlašovací údaje nebo architekturu. White-box sdílí zdrojový kód a konfigurace · nejdůkladnější, ale náročnější na přípravu.