Penetrační testování

Penetrační testování

Penetrační testování simuluje reálný kybernetický útok a odhaluje zranitelnosti dříve, než je zneužijí útočníci. Naši certifikovaní etičtí hackeři prověřují zabezpečení webových aplikací, API, mobilních aplikací, cloudových prostředí, AI systémů i síťové infrastruktury pomocí stejných technik, taktik a postupů, jaké využívají skuteční útočníci. Výsledkem je jasný přehled rizik a konkrétní doporučení k jejich odstranění.

Poptat penetrační test

Penetrační testování

Důvěřují nám společnosti z celosvětového žebříčku Fortune 500

kpmg
erste
csob
dell
ing
jablotron
doxxbet
fortuna
kb
e.on
kpmg
erste
csob
dell
ing
jablotron
doxxbet
fortuna
kb
e.on
kpmg
erste
csob
dell
ing
jablotron
doxxbet
fortuna
kb
e.on
kpmg
erste
csob
dell
ing
jablotron
doxxbet
fortuna
kb
e.on

Co je penetrační testování?

Penetrační testování je kontrolovaná simulace reálného kybernetického útoku. Náš tým vysoce kvalifikovaných etických hackerů otestuje vaši kybernetickou bezpečnost. Ve vašich systémech se chovají stejně, jako opravdoví útočníci a cíleně hledají slabá místa ve vaší infrastruktuře, webových i mobilních aplikacích nebo i cloudu. Penetrační testy provádí naši odborníci manuálně a využívají nástroje a techniky používané skutečnými útočníky. Pro rozšíření pokrytí a zefektivnění testování využíváme během průzkumu a analýzy vlastní AI nástroje. Finální vyhodnocení však vždy provádí zkušený etický hacker.

Tímto procesem vám poskytujeme klíčové informace o bezpečnostních nedostatcích a pomáháme vám se připravit na skutečné útoky a minimalizovat rizika. Penetrační testy umožňují organizacím posílit svou kybernetickou obranyschopnost a ochránit své údaje, zákazníky a pověst.

Naším cílem ale není škodit, ale odhalit rizika a slabiny, které by mohl zneužít skutečný útočník. Penetrační testy tedy nejenže identifikují zranitelnosti firemního IT, ale také demonstrují, jak by mohly být zneužité v praxi. Zahrnují tak pokusy o získání přístupu k systémům společnosti, eskalaci práv nebo exfiltraci dat.

Reálný hackerský útok může vést ke ztrátě dat, narušení provozu, úniku důvěrných informací nebo poškození reputace.

Investice do pravidelných penetračních testů je klíčovým krokem pro zajištění bezpečnosti a důvěryhodnosti vaší organizace.

Co získáte díky penetračnímu testování

01

Identifikaci zranitelností a jejich rizik

Výsledkem penetračního testování je detailní analýza zranitelností ve Vašich aplikacích, infrastruktuře nebo cloudovém prostředí. Získáte jasný přehled o tom, která slabá místa mohou útočníci zneužít, jaké riziko představují pro Vaši organizaci a které systémy nebo služby vyžadují nejvyšší úroveň ochrany.

02

Posílíte ochranu dat, systémů i zákazníků

Každé zjištění doplňujeme o konkrétní doporučení pro odstranění zranitelností. Díky tomu můžete efektivně zvýšit úroveň kybernetické bezpečnosti, snížit riziko bezpečnostních incidentů a lépe chránit citlivá data i firemní systémy.

03

Získáte podklady pro řízení rizik a compliance

Výstupy z penetračního testování podporují řízení kybernetických rizik a pomáhají plnit požadavky legislativy i bezpečnostních standardů, jako jsou NIS2, DORA, Cyber Resilience Act (CRA), ISO/IEC 27001, PCI DSS nebo GDPR. Součástí reportu je technické i manažerské shrnutí vhodné pro interní management i audity.

04

Zjistíte, jak odhalit útok dříve, než uspěje

Nepředáváme pouze seznam zranitelností. Ukážeme Vám, jakým způsobem by je mohl útočník zneužít, jaký dopad by měl útok na Vaši organizaci a která opatření přinesou největší přínos pro odstranění zjištěných rizik v reálném provozu.

Penetrační testování vs. automatický sken zranitelností

Automatický sken zranitelností a penetrační testování se vzájemně doplňují. Každý z těchto přístupů má své místo v procesu řízení kybernetické bezpečnosti.

Automatický sken dokáže pravidelně identifikovat známé zranitelnosti, chybějící aktualizace nebo nesprávné konfigurace v rozsáhlém prostředí. Je vhodný pro průběžné monitorování bezpečnostního stavu organizace.

Penetrační testování jde o krok dále. Zkušení etičtí hackeři manuálně ověřují, zda je možné identifikované zranitelnosti skutečně zneužít, jaký dopad by měl úspěšný útok, a odhalují také logické chyby nebo komplexní scénáře útoků, které automatické nástroje nemusí zachytit.

Kdy zvolit penetrační testování?

Pokud potřebujete ověřit, zda je možné konkrétní zranitelnosti reálně zneužít a jaký dopad by měl úspěšný útok na vaše systémy nebo data, penetrační testování poskytne podstatně hlubší pohled než samotný automatický sken.

Automatický sken zranitelností Penetrační testování
Automaticky identifikuje známé zranitelnosti. Manuálně ověřuje jejich reálnou zneužitelnost.
Vhodný pro pravidelné monitorování prostředí. Simuluje reálné scénáře útoků.
Rychle analyzuje velký rozsah systémů. Detailně analyzuje vybranou aplikaci nebo infrastrukturu.
Může obsahovat časté false positives, které je nutné ověřit. Každé zjištění je manuálně ověřeno etickým hackerem.
Poskytuje přehled identifikovaných zranitelností. Poskytuje důkazy o zneužitelnosti a doporučení k odstranění rizik.

Co vám předáme po penetračním testování

Penetrační testování nekončí identifikací zranitelností. Po jeho dokončení získáte všechny podklady potřebné k pochopení identifikovaných rizik, stanovení priorit jejich odstranění a přijetí efektivních bezpečnostních opatření. Naši odborníci vám pomohou správně interpretovat výsledky, doporučí nejvhodnější nápravná opatření a podpoří vás při snižování kybernetických rizik i plnění požadavků regulací, jako jsou NIS2, Cyber Resilience Act (CRA) či DORA.

01

Technický report

Po dokončení penetračního testování získáte podrobný report se všemi identifikovanými zranitelnostmi, jejich závažností, důkazy o zneužitelnosti (Proof of Concept) a konkrétními doporučeními k jejich odstranění. Každé zjištění je manuálně ověřeno našimi etickými hackery a doplněno o doporučené kroky k minimalizaci rizika.

02

Manažerské shrnutí

Součástí reportu je také manažerské shrnutí připravené pro vedení společnosti. Poskytuje přehled nejvýznamnějších rizik, jejich možného dopadu na organizaci a doporučených priorit při jejich odstraňování. Výstup pomáhá při rozhodování, řízení rizik i komunikaci výsledků během interních nebo externích auditů.

03

Konzultace výsledků

Výsledky penetračního testování s vámi projdeme během společné konzultace. Podrobně vysvětlíme jednotlivá zjištění, způsob jejich možného zneužití i jejich dopad na vaše prostředí. Odpovíme na všechny otázky a doporučíme nejvhodnější postup při implementaci navrhovaných bezpečnostních opatření.

04

ReTest

Odstraněním zjištěných zranitelností by penetrační testování nemělo končit. Proto ReTest doporučujeme všem klientům. Ověříme, že byly všechny identifikované zranitelnosti správně odstraněny a již je nelze zneužít. Získáte tak jistotu, že přijatá bezpečnostní opatření byla účinná a vaše prostředí je lépe připraveno odolávat reálným útokům.

Proč si vybrat právě Citadelo?

Podívejte se na Ethical Hacking Report

Penetrační testování je naší hlavní specializací již více než 14 let. Tým 47 certifikovaných odborníků disponuje mezinárodně uznávanými certifikacemi, jako jsou OSCP, OSEP, OSWE, CRTO, PNPT, CISSP a další. Každoročně realizujeme více než 600 penetračních testů pro organizace všech velikostí. Jen v roce 2025 jsme identifikovali více než 3 293 zranitelností v rámci penetračních testů pro klienty. Objevili sme 20+  CVE, čímž aktivně přispíváme ke globální kybernetické bezpečnosti.

Naše služby využívají společnosti z žebříčku Fortune 500 i organizace z bankovnictví, financí, automobilového průmyslu, telekomunikací, médií, veřejného sektoru, krypta, energetiky a dalších odvětví. Testujeme webové aplikace, API, mobilní aplikace, cloudová prostředí, interní infrastrukturu i AI systémy podle mezinárodně uznávaných metodik. Každé zjištění je manuálně ověřeno zkušenými etickými hackery.

Naše doporučení vycházejí z reálných zkušeností s penetračním testováním, nikoli z teorie. Každý rok analyzujeme výsledky stovek bezpečnostních testů a publikujeme je v Ethical Hacking Report, který přináší praktické poznatky o aktuálních zranitelnostech, technikách útoků a kybernetických rizicích.

Naše certifikace

OSCP  Professional certification in offensive security
OSWE  Advanced certification for web application security testing
OSEP  Advanced certification  for experienced penetration testers
OSED Advanced certification for security exploit development
OSCE³ Highest OffSec certification in offensive security
CISSP  Globally recognized certification for security professionals
OSCP+  Renewable three-year version of the OSCP certification
ISA/IEC  Advanced certification for industrial cybersecurity professionals specializing in OT/ICS systems
CEH  Certification covering key techniques in ethical hacking
BSCP Official certification proving expertise in web security
Certified Red Team Operator (CRTO)
Certified Red Team Expert (CRTE)
Certified by Altered Security Red Team Professional for Azure (CARTP)
Offensive AWS Security Professional
Certified Penetration Testing Specialist (CPTS)
AWS Certified Security – Specialty
Advanced Infrastructure Hacking badge
OSCP  Professional certification in offensive security
OSWE  Advanced certification for web application security testing
OSEP  Advanced certification  for experienced penetration testers
OSED Advanced certification for security exploit development
OSCE³ Highest OffSec certification in offensive security
CISSP  Globally recognized certification for security professionals
OSCP+  Renewable three-year version of the OSCP certification
ISA/IEC  Advanced certification for industrial cybersecurity professionals specializing in OT/ICS systems
CEH  Certification covering key techniques in ethical hacking
BSCP Official certification proving expertise in web security
Certified Red Team Operator (CRTO)
Certified Red Team Expert (CRTE)
Certified by Altered Security Red Team Professional for Azure (CARTP)
Offensive AWS Security Professional
Certified Penetration Testing Specialist (CPTS)
AWS Certified Security – Specialty
Advanced Infrastructure Hacking badge

Jak penetrační testování probíhá

01

Plánování testu

Společně definujeme cíle, rozsah a metodiku penetračního testování. Určíme testované systémy, pravidla realizace i scénáře útoků tak, aby test co nejvěrněji simuloval reálné hrozby.

02

Sběr informací

Shromažďujeme informace o testovaném prostředí, aplikacích, infrastruktuře a dostupných službách. Tato fáze pomáhá připravit realistický scénář penetračního testování a identifikovat možné vektory útoku.

03

Analýza zranitelností

Pomocí automatizovaných nástrojů i manuální analýzy identifikujeme bezpečnostní slabiny. Ověřujeme konfigurace i známé zranitelnosti, které následně prakticky testujeme.

04

Simulovaný útok

Naši etičtí hackeři se pokusí bezpečně zneužít identifikované zranitelnosti stejnými technikami, jaké používají skuteční útočníci. Ověřují jejich skutečný dopad a odhalují rizika, která automatické skenery nedokážou zachytit.

05

Závěrečná zpráva

Výsledkem testování je detailní report s popisem zranitelností, jejich závažnosti a doporučeními k nápravě. Součástí je také manažerské shrnutí pro řízení rizik a plnění požadavků NIS2 či DORA.

Citadelo Company Logo

Máte zájem o zvýšení bezpečnosti své společnosti?

Zarezervujte si u nás bezplatnou 15minutovou konzultaci a zjistěte, jak vám s tím můžeme pomoci.

Rezervovat hned

Co všechno testujeme?

Webové aplikace

Ověřujeme odolnost webových aplikací vůči nejčastějším typům útoků včetně SQL Injection, Cross-Site Scripting (XSS), chyb v autentizaci, eskalace oprávnění a dalších zranitelností podle metodiky OWASP Top 10.

Více o testování webů

Mobilní aplikace

Testujeme bezpečnost mobilních aplikací pro Android i iOS. Prověřujeme ochranu citlivých dat, komunikaci se serverem, lokální úložiště, autentizaci, API rozhraní, reverzní inženýrství i odolnost aplikace vůči manipulaci za běhu, rootingu a jailbreak útokům.

Více o testování mobilních app

AI a LLM systémy

Posuzujeme bezpečnost AI aplikací, chatbotů, AI agentů a RAG systémů. Testujeme odolnost vůči prompt injection, jailbreak útokům, úniku citlivých dat, manipulaci s modelem i zneužití externích nástrojů a konektorů.

Více o testování AI a LLM

Síťová infrastruktura a interní systémy

Prověřujeme zabezpečení interní i externí sítě včetně firewallů, routerů, VPN, síťových služeb a interních systémů. Testujeme konfiguraci sítě, přístupová oprávnění, Active Directory, segmentaci, ochranu databází i možnosti laterálního pohybu útočníka.

Více o testování infrastruktury

Cloudová řešení

Testujeme bezpečnost cloudových prostředí ve službách AWS, Microsoft Azure a Google Cloud Platform (GCP). Ověřujeme konfiguraci identit, oprávnění, cloudových úložišť, síťových pravidel i vystavených služeb a odhalujeme zranitelnosti, které mohou ohrozit bezpečnost cloudové infrastruktury.

Více o testování cloudů

API a mikroslužby

Testujeme bezpečnost REST, GraphQL a dalších API rozhraní včetně komunikace mezi mikroslužbami. Ověřujeme autentizaci, autorizaci, OAuth, JWT, validaci vstupů, konfiguraci API Gateway i odolnost API vůči neoprávněnému přístupu a dalším typům útoků.

Více o testování API

Penetrační testování na míru vaší infrastruktuře

Konzultovat rozsah penetračního testování

Každá organizace využívá jiné technologie, proto ani penetrační testování nemusí být omezeno pouze na webové aplikace, mobilní aplikace nebo cloudová prostředí. Naši etičtí hackeři realizují pentesty přizpůsobené konkrétnímu prostředí, architektuře i cílům organizace.

Kromě standardních penetračních testů zajišťujeme také testování dalších technologií, například:

  • IoT zařízení
  • Wi-Fi sítí
  • OT/ICS prostředí
  • Thick Client a desktopových aplikací
  • VPN řešení
  • Specializovaných průmyslových systémů
  • Dalších technologií podle individuálních požadavků

Nevíte, jaký typ penetračního testování je pro vás vhodný? Rádi vám pomůžeme navrhnout optimální rozsah testování.

Proč je pravidelné penetrační testování důležité?

Bezpečnost není jednorázový stav. Nové verze aplikací, cloudových služeb, API i síťové infrastruktury mohou přinášet nové zranitelnosti. Pravidelné penetrační testování pomáhá organizacím průběžně ověřovat úroveň zabezpečení, snižovat kybernetická rizika a připravovat se na měnící se hrozby i regulatorní požadavky.

01

Kontinuální validace bezpečnosti

Kybernetické hrozby se neustále vyvíjejí, proto nestačí bezpečnostní opatření pouze implementovat. Pravidelné penetrační testování ověřuje, zda vaše aplikace, API, infrastruktura i cloudová prostředí odolávají aktuálním technikám útoků, a poskytuje jistotu, že nové změny nepřinesly další bezpečnostní rizika.

02

NIS2, DORA a bezpečnostní standardy

Penetrační testování podporuje řízení kybernetických rizik a pomáhá organizacím plnit požadavky směrnice NIS2, nařízení DORA, Cyber Resilience Act (CRA) i standardů, jako jsou ISO 27001 či PCI DSS. Výsledky testování zároveň poskytují důležité podklady pro bezpečnostní audity.

03

Ochrana dat a reputace

Úspěšný kybernetický útok může vést k úniku citlivých dat, výpadku kritických služeb i poškození reputace organizace. Penetrační testování pomáhá odhalit zranitelnosti ještě před jejich zneužitím, snižuje riziko bezpečnostních incidentů a přispívá k ochraně firemních systémů, dat i důvěry zákazníků.

04

Bezpečné zavádění technologií

Cloudové služby, AI aplikace, API, mobilní aplikace i IoT zařízení přinášejí nové obchodní příležitosti, ale také nová bezpečnostní rizika. Penetrační testování pomáhá odhalit zranitelnosti ještě před nasazením nových technologií do produkčního prostředí.

05

Lepší rozhodování o prioritách

Penetrační testování identifikuje zranitelnosti podle jejich reálné zneužitelnosti a možného dopadu na organizaci. Díky tomu můžete efektivněji určovat priority při odstraňování rizik a strategicky plánovat investice do kybernetické bezpečnosti vaší organizace.

Typy penetračního testování podle úrovně přístupu

Ne každé penetrační testování probíhá stejným způsobem. Rozsah informací, které má etický hacker k dispozici před zahájením testu, významně ovlivňuje metodiku testování, simulované scénáře útoků i výsledný rozsah ověření bezpečnosti. Výběr vhodného typu penetračního testování závisí na cílech projektu, požadované úrovni pokrytí i charakteru testovaného prostředí. Naši odborníci Vám pomohou zvolit metodiku, která nejlépe odpovídá Vaší infrastruktuře, aplikacím i bezpečnostním požadavkům organizace. Výsledky penetračního testování zároveň poskytují cenné podklady pro řízení kybernetických rizik a podporují plnění požadavků regulací, jako jsou NIS2, DORA, Cyber Resilience Act (CRA), PCI DSS nebo ISO/IEC 27001.

icon

Black Box testování

Etický hacker nemá předem k dispozici žádné informace o testovaném systému. Test simuluje externího útočníka, který se snaží identifikovat a zneužít veřejně dostupné slabiny.

icon

Gray Box testování

Tester získává omezené informace nebo uživatelský přístup. Tento přístup umožňuje simulovat útok běžného uživatele, obchodního partnera nebo útočníka s částečným přístupem do systému.

icon

White Box testování

Tester má k dispozici detailní informace o architektuře, zdrojovém kódu, konfiguracích nebo uživatelských oprávněních. White Box Penetration Testing umožňuje provést nejdůkladnější analýzu a odhalit i slabiny, které by při externím testu nemusely být viditelné.

AI urychluje testování. Rozhoduje člověk.

Zjistěte, jak využíváme AI při penetračním testování

Umělou inteligenci využíváme ke zrychlení analýzy, generování testovacích scénářů a korelaci velkého množství dat. Každé zjištění však ověřuje zkušený etický hacker.

Díky tomu dokážeme pokrýt širší rozsah testování, odhalit více zranitelností a zároveň zachovat vysokou kvalitu výsledků.

Bezplatný report

Více než polovina testovaných projektů obsahovala kritickou nebo vysoce závažnou zranitelnost

Zjistěte, co odhalilo 628 penetračních testů. Stáhněte si zdarma Ethical Hacking Report 2025, který vychází z výsledků reálných bezpečnostních projektů společnosti Citadelo a analýzy 3 293 identifikovaných zranitelností.

Data z 628 reálných penetračních testů
Vývoj zranitelností ve srovnání s rokem 2024
Analýza webových aplikací, infrastruktury, cloudu, API, Red Teamingu a AI
Praktické poznatky a doporučení odborníků z Citadelo
Stáhnout bezplatný report

Kolik stojí penetrační testování

Rezervovat bezplatnou konzultaci

Cena penetračního testování závisí na rozsahu projektu, komplexnosti prostředí a zvoleném typu testování. Základní penetrační testy, například webových aplikací, začínají přibližně na 20 000 Kč, zatímco rozsáhlé manuální testy s více cíli, cloudových prostředí nebo Red Teaming projekty mohou dosahovat 250 000 Kč i více.

Přesnou cenovou nabídku připravíme po úvodní konzultaci a analýze Vašich potřeb.

Citadelo

Za každým penetračním testem stojí zkušení etičtí hackeři

Naše zkušenosti vycházejí ze stovek realizovaných bezpečnostních testů webových aplikací, mobilních aplikací, cloudových prostředí, API i AI systémů. Díky tomu dokážeme identifikovat také zranitelnosti, které automatické skenery často přehlédnou.

Rezervovat bezplatnou konzultaci

Co říkají naši klienti

ComAp_reference

"S firmou Citadelo jsme začali spolupracovat v roce 2015. Otevřeli nám široké obzory oboru kybernetické bezpečnosti a my jim temná zákoutí oborů průmyslové automatizace. Od té doby úspěšně spolupracujeme a realizovali jsme několik společných projektů včetně auditu našich zařízení, vesměs postavených na proprietárních řešeních. Tým Citadelo nám pomohl najít řadu konkrétních opatření, které i v často těsných podmínkách průmyslové automatizace umožnily posunout naše produkty z pohledu kybernetické bezpečnosti na novou úroveň. V Citadelo nás také naučili přemýšlet trochu jiným způsobem než dříve."

ComAp a.s.

Jan Tomandl | Chief Product Analyst

costlocker_reference

"Spolupráce s týmem z Citadelo byla maximálně bezproblémová. Kluci přesně věděli, co mají dělat, takže profesionálové každým coulem. Jestliže máte aplikaci, e-shop popř. jakoukoliv on-line věc, kde pracujete s citlivými daty, oni jsou to nejlepší, co vás může potkat."

Costlocker a.s.

Tomáš Wojcik | CEO & Co-founder

Innovatrics reference

"V rámci významného zákaznického projektu jsme potřebovali nezávisle prokázat, že naše řešení pro ověřování identity je odolné vůči injekčním útokům. Společnost Citadelo jsme si vybrali díky jejich odbornosti, reputaci a schopnosti splnit náročný časový harmonogram zákazníka. Jejich důkladné hodnocení nám poskytlo cenné nezávislé ověření a posílilo naši důvěru v robustnost naší technologie."

Innovatrics, s.r.o.

Viktor Bielko | Product Manager, IDV Toolkit

orange_reference

"Vybrat si Citadelo pro testování naší interní infrastruktury byla správná volba. Díky jejich odbornosti, kvalitním reportům a dobré komunikaci, jsme implementovali spoustu bezpečnostních zlepšení a posunuli tak bezpečnost dat v naší společnosti zase o krok dále."

Orange Slovensko a.s.

Henrich Snajder | Information Security Manager

unionpoistovna_reference

"Zpráva z penetračního testování nám přinesla objektivní pohled na bezpečnost našich aplikací. S podmínkami i provedením služby jsme byli spokojeni."

Union zdravotná poisťovňa, a. s.

Martin Spišák | Head of IT

YOUPLUS testimonial

"Za společnost Citadelo hovoří zkušenosti z našich společných projektů. Jejich profesionalita a flexibilita při vyhledávání zranitelností v bezpapírovém prostředí pojišťovnictví jsou pro nás klíčové. Vzájemná důvěra je založena na jejich přísné etice a naprosté spolehlivosti při ochraně citlivých dat našich klientů. Jsou partnerem, který drží krok s realitou dnešních hrozeb."

YOUPLUS Životná poisťovňa

Vlastimil Šmihula | CIO

Penta_reference

"Naše spolupráce v oblasti informační bezpečnosti má dlouhodobý charakter. Za toto období jsem se o odborných, ale i lidských kvalitách, přesvědčil opakovaně."

PENTA INVESTMENTS LIMITED o. z.

Michal Prónay | Head of IT

realpad_reference

"Oceňujeme váš pro-klientský přístup, profesionalitu, vynikající komunikaci a ochotu pomoci."

Realpad, s.r.o.

Matěj Vitásek | Chief Technical Office

Dr.Max, a.s.

“V lékárnách Dr.Max klademe důraz na profesionální služby po všech stránkách - ať už jsou to kamenné lékárny nebo web. Penetrační testy společností Citadele pomohli nastavit úroveň bezpečnosti online prostředí našeho e-shopu na profesionální úroveň. Společnost Citadelo reagovala na všechny vzniklé situace flexibilně, dynamicky a na vysoce odborné úrovni. "

Dr.Max, a.s., Slovensko

Slavomír Záborský | Ředitel IT

Trustpay_reference

"Citadelo považujeme za důvěryhodného partnera v oblasti rozvoje procesní a technické stránky informační bezpečnosti. Oceňujeme odbornost, profesionální přístup a výsledky práce."

TrustPay a.s.

Ivan Poliačik

Lidl reference

"V Lidlu přistupujeme k IT bezpečnosti velmi vážně a věříme, že je nutné ji neustále zlepšovat a pravidelně prověřovat. K testování našeho nového zařízení a aplikace jsme si vybrali společnost Citadelo, s jejímž profesionálním přístupem a výsledky jsme velmi spokojení."

Lidl a.s.

Petra Zorvanová | ISO & Team Coordinator

Na co se nás ještě ptáte

Otázky, které slyšíme kolem penetračního testování nejčastěji

Protože penetrační test vám ukáže, jaké slabiny vašich IT systémů by mohli zneužít útočníci. Penetrační test vám přinese seznam konkrétních zranitelnosti, konkrétních možných dopadů na váš byznys. A hlavně konkrétní návod, co opravit.

To záleží na rozsahu. Jednoduchý test webové aplikace zvládneme za pár dní. Komplexní test celé infrastruktury může trvat i několik týdnů. Vždy vám na začátku dáme jasný odhad harmonogramu, kterého se pak držíme.

Naše best practices ukazují, že alespoň jednou ročně. Kromě toho byste test měli zopakovat pokaždé, když plánujete nasadit novou kritickou aplikaci nebo děláte zásadní změny ve vašich IT systémech. Pravidelné testování je jediný způsob, jak mít jistotu, že nové změny nepřinesly nové zranitelnosti.

Report je praktický návod, ne složka na poličku. Obsahuje nalezené zranitelnosti seřazené podle rizika, popis jejich dopadů a způsobů zneužití. Samozřejmě také obsahuje naše konkrétní doporučení i shrnutí v jazyce, kterému rozumí i management. Přesná podoba reportu záleží na tom, co a jak se bude testovat. Pokud o vás budeme vědět víc, můžeme vám ukázat i konkrétní vzor reportu se vším, co k němu patří.

Ano. Pokud nasazujete umělou inteligenci, velké jazykové modely (LLM) nebo AI agenty, otestujeme je se stejnou důkladností jako vaše ostatní systémy.

Zaměřujeme se na zranitelnosti specifické pro AI, například:

  • Prompt injection
  • Únik dat z modelu nebo kontextu
  • Jailbreak útoky a obcházení bezpečnostních pravidel
  • Zneužití napojených nástrojů a integrací
  • Adversariální útoky

Současně vám pomůžeme připravit se na požadavky vyplývající z EU AI Act.

Penetrační testování plánujeme tak, aby mělo minimální dopad na provoz vaší organizace. Před zahájením testování si společně dohodneme rozsah, pravidla testování i vhodný čas realizace. U kritických systémů doporučujeme testování mimo špičku nebo v plánovaných servisních oknech.

Doporučujeme ho každému klientovi. Po odstranění zjištěných zranitelností provedeme ReTest, kterým ověříme, že byly bezpečnostní nedostatky skutečně odstraněny a již je nelze zneužít. Získáte tak jistotu, že přijatá opatření byla účinná.

Automatický sken dokáže rychle identifikovat známé zranitelnosti v rozsáhlém prostředí. Penetrační testování jde dále. Zkušení etičtí hackeři manuálně ověřují, zda je možné zranitelnosti reálně zneužít, jaký dopad by měl úspěšný útok, a odhalují také komplexnější scénáře, které automatické nástroje nemusí zachytit. Obě služby se vzájemně doplňují.

Cena závisí na rozsahu testování, komplexnosti prostředí a typu testovaných systémů. Jednoduché penetrační testy webových aplikací začínají přibližně od 20 000 Kč, rozsáhlé testování infrastruktury, cloudových prostředí nebo Red Teaming projekty mohou dosahovat 250 000 Kč a více. Přesnou cenovou nabídku připravíme po úvodní konzultaci.

Testujeme webové aplikace, mobilní aplikace, API, cloudová prostředí, interní i externí infrastrukturu, Wi-Fi sítě, AI systémy, LLM aplikace, AI agenty i další technologie. Rozsah testování vždy přizpůsobíme vaší infrastruktuře a obchodním cílům.

logo

Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.

© 2024 citadelo AG. Všechna práva vyhrazena.

facebooklinkedinxyoutube