cyberbezpieczenstwo/audyty-i-testy-penetracyjne

Audyty i testy
[penetracyjne]

Symulujemy atak hakerski na Twoją infrastrukturę — zanim zrobi to ktoś inny. Raport z priorytetyzacją podatności i planem naprawczym.

Na czym polega usługa?

Test penetracyjny (pentest) to kontrolowany, autoryzowany atak na infrastrukturę IT klienta, przeprowadzany przez etycznych hakerów w celu identyfikacji luk bezpieczeństwa zanim wykryją je i wykorzystają prawdziwi atakujący. W odróżnieniu od automatycznego skanowania podatności, pentest łączy narzędzia z kreatywnym myśleniem testera — odwzorowując rzeczywiste techniki ataku opisane w metodykach OWASP, PTES i OSSTMM. Red Code Service prowadzi testy zarówno dla firm z sektora MŚP, jak i większych organizacji wymagających zgodności z regulacjami.

Zakres testu dopasowujemy do potrzeb klienta. Oferujemy testy infrastruktury sieciowej (LAN, WAN, VPN, firewalle, przełączniki), aplikacji webowych i API (w tym OWASP Top 10), środowisk Active Directory, systemów chmurowych (AWS, Azure) oraz testów socjotechnicznych — kampanie phishingowe i próby manipulacji pracownikami. Prowadzimy testy w modelu black box (bez wiedzy o systemie), grey box (częściowa wiedza) lub white box (pełna dokumentacja i dostęp do kodu).

Wynikiem każdego testu jest szczegółowy raport podzielony na dwie części: Executive Summary — przystępne podsumowanie dla kierownictwa z oceną ogólnego poziomu ryzyka — oraz raport techniczny z opisem każdej znalezionej podatności, oceną krytyczności według CVSS, dowodem na możliwość exploitacji (PoC) oraz konkretnymi rekomendacjami naprawczymi. Po wdrożeniu poprawek oferujemy bezpłatny retest wskazanych podatności.

Przebieg testu

  1. Scoping i umowa

    Definiujemy zakres (scope), model testu, okna czasowe i reguły zaangażowania. Podpisujemy umowę z autoryzacją — niezbędną podstawą prawną każdego pentestу.

  2. Rekonesans i skanowanie

    Zbieramy informacje o celu (OSINT, DNS, WHOIS), identyfikujemy otwarte porty i usługi, enumerujemy wersje oprogramowania i wyszukujemy znane podatności.

  3. Exploitacja i eskalacja uprawnień

    Próbujemy wykorzystać znalezione podatności i eskalować uprawnienia. Dokumentujemy każdy krok z dowodem (PoC) — zrzutem ekranu lub logiem potwierdzającym podatność.

  4. Raport i retest

    Raport techniczny + Executive Summary z priorytetyzacją CVSS i rekomendacjami. Po wdrożeniu poprawek — bezpłatny retest wskazanych podatności.

Dlaczego Red Code Service?

Certyfikowani testerzy

Doświadczenie w testach dla sektora finansowego, e-commerce i administracji.

Priorytetyzacja CVSS

Każda podatność oceniona według skali CVSS. Rekomendacje posortowane według priorytetu — wiesz, co naprawić w pierwszej kolejności.

Bezpłatny retest

Po wdrożeniu poprawek weryfikujemy bezpłatnie, czy wskazane podatności zostały skutecznie usunięte. Nie wystawiamy certyfikatu bez pewności.

FAQ // często zadawane pytania

Czym jest test penetracyjny i co obejmuje?
Test penetracyjny to autoryzowany, kontrolowany atak na infrastrukturę IT klienta. Może obejmować infrastrukturę sieciową (LAN/WAN, VPN, firewalle), aplikacje webowe i API, systemy Active Directory, środowiska chmurowe oraz testy socjotechniczne (phishing, vishing).
Czym różni się black box od white box?
W modelu black-box tester działa jak zewnętrzny atakujący — bez żadnej wiedzy o systemie. White-box oznacza pełny dostęp do dokumentacji, kodu i architektury. Grey-box to podejście pośrednie — tester ma częściową wiedzę, np. konto użytkownika. Wybór modelu zależy od celu testu i budżetu.
Czy pentest wymaga przerwy w pracy systemu?
W większości przypadków nie. Testy planujemy tak, by minimalizować wpływ na dostępność systemów produkcyjnych. Najbardziej inwazyjne fazy przeprowadzamy poza godzinami szczytu lub w uzgodnionych oknach serwisowych.
Ile kosztuje test penetracyjny?
Koszt zależy od zakresu, złożoności infrastruktury i wybranego modelu testu. Pierwsza konsultacja jest bezpłatna — wyceniamy projekt po omówieniu zakresu.

Powiązane usługi

Sprawdź swoje zabezpieczenia zanim zrobi to ktoś inny.

Pierwsza konsultacja jest bezpłatna. Wyceniamy projekt po omówieniu zakresu — bez zobowiązań.