Přejít na obsah

Pro firmy a vývojové týmy

Penetrační testování aplikací a infrastruktury

Zjistěte, kudy by se útočník mohl dostat k vašim datům. Otestujeme domluvené aplikace nebo infrastrukturu a popíšeme nalezené zranitelnosti i způsob jejich opravy. Za TunaSec stojí neziskový tým z Brna a Prahy se zkušenostmi z testování firemních systémů.

Probrat penetrační test

Co můžeme otestovat

Test dává smysl před nasazením nové aplikace, po větších změnách i jako pravidelná kontrola. Rozsah volíme podle vašeho systému a rizik.

Webové aplikace

Přihlašování, oprávnění uživatelů, práce s citlivými daty a aplikační logika. Zkoumáme také situace, které běžná kontrola funkčnosti nepokrývá.

API a cloudové platformy

Přístup k datům a funkcím přes API, oddělení uživatelů a návaznost klientských rozhraní. Domluvíme, které části platformy budou součástí testu.

Firemní infrastruktura

Interní síť a dostupné služby z pohledu útočníka, který už získal přístup. Hledáme možnosti dalšího postupu a přístupu k důležitým systémům.

Co získáte

  • Zprávu s nalezenými zranitelnostmi a vysvětlením jejich dopadu.
  • Popis nálezů, se kterým mohou vývojáři nebo správci pracovat.
  • Doporučení k opravám a podklad pro rozhodnutí, čemu se věnovat nejdřív.

Jak spolupráce probíhá

  1. Domluvíme cíl a rozsah

    Probereme systém, důležitá data a vaše očekávání. Vymezíme, co se bude testovat, potřebné přístupy, termín a pravidla testování.

  2. Provedeme test

    Hledáme a ověřujeme zranitelnosti v dohodnutém rozsahu. Test probíhá se souhlasem vlastníka a podle domluvených podmínek.

  3. Předáme a vysvětlíme nálezy

    Výsledkem je zpráva o zranitelnostech a doporučení k opravám. S vaším týmem probereme, co nálezy znamenají pro daný systém.

  4. Domluvíme další postup

    Určíme, jak s výsledky naložit. Pokud potřebujete ověřit opravy, domluvíme rozsah navazující kontroly.

Zkušenosti z konkrétních projektů

Liferay

Penetrační testy Liferay DXP se zprávami o zranitelnostech a doporučeními k opravám.

Apify

Testování cloudové platformy pro web scraping a automatizaci, včetně API a klientských rozhraní.

Deepnote

Penetrační testy platformy pro společnou práci s datovými notebooky.

Přečíst reference a případovou studii

Co vás může zajímat

Jaký je rozdíl mezi penetračním testem a auditem?

Penetrační test se snaží ověřit, jak by útočník mohl zneužít slabá místa systému. Audit může vedle technického zabezpečení posuzovat i nastavení a způsob práce. Při úvodním rozhovoru vybereme postup podle toho, co potřebujete zjistit.

Kolik test stojí a jak dlouho trvá?

Záleží na rozsahu aplikace nebo infrastruktury, přístupech a cíli testu. Napište nám, co potřebujete prověřit a kdy. Rozsah, cenu i termín domluvíme před zahájením.

Co potřebujete před začátkem?

Popis systému, seznam částí k testování a souhlas jejich vlastníka. Dále domluvíme prostředí, případné testovací účty, kontaktní osobu a pravidla pro průběh testu.

Znamená test, že už je systém bezpečný?

Test popisuje nálezy v určitém rozsahu a čase. Nemůže zaručit, že systém neobsahuje další zranitelnosti. Jeho hodnotou jsou konkrétní podklady pro opravy a další zlepšování zabezpečení.

Co potřebujete prověřit?

Napište nám, o jakou aplikaci nebo infrastrukturu jde, co vás znepokojuje a jaký termín máte na mysli. Společně vybereme vhodný rozsah testu.

Probrat penetrační test

Potřebujete také školení zaměstnanců?

Školení kyberbezpečnosti pro zaměstnance