Testujeme bezpečnost IoT produktů, embedded systémů, firmwaru, hardwarových rozhraní i komunikace s mobilními, webovými a cloudovými službami. Prověřujeme možnosti neoprávněného přístupu, manipulace se zařízením, úniku citlivých dat a zneužití aktualizačního mechanismu.
Každé zjištění bezpečně ověříme a doplníme o konkrétní doporučení pro zvýšení odolnosti zařízení během vývoje i po jeho uvedení na trh.
Požádat o penetrační test


IoT a embedded zařízení propojují hardware, firmware, mobilní aplikace, API i cloudové služby. Zranitelnost v kterékoli z těchto částí může útočníkovi umožnit převzít kontrolu nad zařízením, získat citlivá data nebo proniknout do dalších systémů.
Riziko mohou představovat slabé přihlašovací údaje, nezabezpečená komunikace, chybné řízení přístupu, zranitelný firmware nebo nedostatečně chráněné aktualizace. Penetrační testování prověří jednotlivé komponenty i jejich vzájemná propojení a ukáže skutečný dopad identifikovaných slabin.
Testování má význam během vývoje produktu, před jeho uvedením na trh i po významné aktualizaci. Včasné odhalení zranitelností snižuje náklady na jejich odstranění a pomáhá chránit uživatele, data i dobré jméno výrobce.
Odhalíme zranitelnosti v zařízení, firmwaru a souvisejících službách dříve, než je zneužijí útočníci.
Prověříme, jak zařízení ukládá, zpracovává a přenáší data a zda je nelze získat neoprávněným způsobem.
Otestujeme nejen samotné zařízení, ale také jeho komunikaci s aplikacemi, API, cloudem a dalšími systémy.
Výsledky testování pomohou vývojářům odstranit konkrétní slabiny a zvýšit bezpečnost dalších verzí produktu.
Prověřujeme dostupné porty, servisní a ladicí rozhraní i možnosti získání citlivých dat nebo neoprávněného přístupu přímo ze zařízení.
Analyzujeme firmware, používané knihovny, systémové služby, přístupová oprávnění a možnosti úpravy nebo spuštění nepovoleného kódu.
Ověřujeme přihlašování, správu uživatelských účtů, výchozí hesla, oprávnění a ochranu administrátorských či servisních funkcí.
Testujeme kabelovou i bezdrátovou komunikaci, používané protokoly, šifrování a odolnost proti odposlechu, manipulaci nebo opakování požadavků.
Prověřujeme rozhraní a cloudové služby, jejichž prostřednictvím zařízení odesílá data, přijímá příkazy nebo komunikuje s dalšími systémy.
Testujeme aplikace určené k ovládání a správě zařízení včetně přihlašování, ukládání dat, komunikace s API a správy uživatelských oprávnění.
Ověřujeme bezpečnost distribuce a instalace aktualizací, kontrolu jejich původu, ochranu proti neoprávněné úpravě a možnosti návratu ke zranitelné verzi.
Prověřujeme ochranu přihlašovacích údajů, osobních dat, certifikátů a kryptografických klíčů uložených v zařízení nebo přenášených mezi systémy.
Testování neodhaluje pouze zranitelnosti samotného zařízení. Prověřuje také firmware, komunikační rozhraní, aplikace a cloudové služby, které tvoří jeho ekosystém. Mezi nejčastější zjištění patří:
Odhalujeme výchozí přihlašovací údaje, hesla uložená ve firmwaru a servisní účty, které mohou umožnit neoprávněný přístup k zařízení.
Prověřujeme možnosti získání, analýzy nebo úpravy firmwaru a spuštění nepovoleného kódu bez kontroly jeho původu a integrity.
Testujeme servisní a ladicí rozhraní, jejichž prostřednictvím může útočník získat data, firmware nebo kontrolu nad zařízením.
Ověřujeme, zda je možné obejít přihlašování, získat vyšší oprávnění nebo používat funkce, ke kterým uživatel nemá mít přístup.
Identifikujeme nešifrovaný přenos, slabé komunikační protokoly a možnosti odposlechu, změny nebo opakovaného odeslání zachycených požadavků.
Prověřujeme ochranu osobních a přihlašovacích údajů, certifikátů a kryptografických klíčů uložených v zařízení nebo přenášených mezi systémy.
Testujeme, zda lze prostřednictvím API nebo cloudové platformy získat data, ovládat cizí zařízení nebo obejít nastavená oprávnění.
Ověřujeme, zda zařízení kontroluje původ a integritu aktualizací a zda útočník nemůže nainstalovat upravený nebo starší zranitelný firmware.
Posuzujeme používané šifrovací algoritmy, generování náhodných hodnot, správu certifikátů a ochranu kryptografických klíčů.
Prověřujeme, zda lze zařízení klonovat, vydávat se za důvěryhodný produkt nebo změnit jeho chování bez oprávnění uživatele či výrobce.
Penetrační testování (Pentest) simuluje reálné kybernetické útoky s cílem odhalit zranitelnosti dříve, než je zneužijí útočníci. Zjistěte, jak penetrační testování probíhá, jaké typy pentestů realizujeme, co od nás po testu získáte a jak vám pomůžeme snižovat kybernetická rizika.
Více o penetračním testování
Ověřujeme odolnost webových aplikací vůči útokům, jako jsou SQL Injection, Cross-Site Scripting (XSS), chyby v autentizaci nebo eskalace oprávnění. Penetrační testování webových aplikací provádíme podle metodik OWASP Web Security Testing Guide a OWASP Top 10, přičemž každé zjištění manuálně ověřujeme.
Více o testování webů
Penetrační testování mobilních aplikací pro Android i iOS prověřuje ochranu citlivých dat, API rozhraní, komunikace se serverem, lokálních úložišť i odolnost aplikace vůči reverznímu inženýrství, rootingu, jailbreaku a dalším typům útoků.
Více o testování mobilních app
Simulujeme útoky na interní i externí infrastrukturu včetně firewallů, VPN, Active Directory, serverů a databází. Penetrační testování síťové infrastruktury ověřuje konfiguraci sítě, segmentaci, eskalaci oprávnění i možnosti laterálního pohybu útočníka.
Více o testování infrastruktury
Bezpečnost cloudových prostředí ve službách AWS, Microsoft Azure a Google Cloud Platform (GCP) ověřujeme simulací reálných útoků. Penetrační testování cloudových prostředí zahrnuje kontrolu IAM, cloudových úložišť, Kubernetes, síťových pravidel i vystavených služeb.
Více o testování cloudů
Penetrační testování API a mikroslužeb prověřuje bezpečnost REST, GraphQL a dalších API rozhraní včetně komunikace mezi mikroslužbami. Testujeme OAuth, JWT, API Gateway, autorizaci, validaci vstupů i odolnost API podle metodiky OWASP API Security Top 10.
Více o testování API
Rezervujte si bezplatnou 15minutovou konzultaci a zjistěte, jak můžeme otestovat bezpečnost vašeho zařízení i souvisejících aplikací, API a cloudových služeb.
Rezervovat bezplatnou konzultaci
Přihlaste se k odběru našeho newsletteru a získejte všechny důležité novinky v oblasti kybernetické bezpečnosti a etického hackování.