Penetrační test na míru

Větší nebo citlivější aplikaci nedává smysl tlačit do pevně omezené bezpečnostní kontroly. Penetrační test na míru se skládá podle konkrétního systému, uživatelských rolí, API, prostředí a rizik, která potřebujete ověřit.

Nejdřív vymezíme cíl, oprávnění a hranice testu. Díky tomu je předem jasné, co se bude testovat, jaký výstup dostanete a co už je mimo domluvený rozsah.

Kdy dává penetrační test na míru smysl

  • aplikace se nevejde do pevného rozsahu Bezpečnostní kontroly webu;
  • má více uživatelských rolí, prostředí, aplikačních toků nebo integračních bodů;
  • pracuje s citlivějšími daty, administrací nebo důležitými firemními procesy;
  • obsahuje rozsáhlejší API nebo složitější práci s oprávněními;
  • potřebujete ověřit konkrétní rizikový scénář, ne jen obecný seznam kontrol;
  • je potřeba posoudit aplikaci společně s vybranými částmi serveru, deploymentu nebo přístupů.

Co může být součástí testu

Konkrétní rozsah vždy vzniká podle cíle zakázky. Následující oblasti proto nejsou automaticky součástí každého testu.

  • webová aplikace a její veřejné i přihlášené části;
  • API a integrační body;
  • přihlašování, sessions a obnova přístupu;
  • autorizace, uživatelské role a oddělení dat;
  • administrace a aplikační logika;
  • formuláře, vstupy, uploady a práce se soubory;
  • server, deployment a vybrané části infrastruktury;
  • účty, přístupy a interní bezpečnostní postupy tam, kde souvisejí s testovaným systémem.

Jak se určuje rozsah

Před zahájením testu si ujasníme:

  • co má test ověřit a jaké rozhodnutí má výstup podpořit;
  • které systémy, domény a prostředí jsou součástí;
  • jaké účty, role a oprávnění budou k dispozici;
  • které aplikační toky a rizikové scénáře mají prioritu;
  • jaká data a provozní omezení je potřeba respektovat;
  • jak podrobný má být výstup;
  • časový rámec a cenu.

Testování mimo potvrzený rozsah není automatickou součástí zakázky.

Co dostanete

  • stručné shrnutí hlavních rizik a jejich praktického dopadu;
  • prioritizovaný seznam nálezů;
  • technický popis a důkazy potřebné k pochopení problému;
  • konkrétní doporučení k nápravě;
  • rozlišení mezi zásadními problémy a méně důležitými zlepšeními;
  • technickou přílohu, pokud ji domluvený rozsah vyžaduje.

Cílem není dodat dlouhý automatický výpis. Výstup má ukázat, co je skutečně důležité a co má vývojář nebo správce řešit jako první.

Jak spolupráce probíhá

  1. Pošlete stručný popis systému. Stačí základní informace o aplikaci, rolích, prostředích a tom, co potřebujete ověřit.
  2. Domluvíme rozsah. Vyjasníme cíl, oprávnění, testované části, hranice a požadovaný výstup.
  3. Dostanete konkrétní nabídku. Bude obsahovat domluvený rozsah, cenu a termín.
  4. Proběhne testování. Test se drží potvrzených hranic a oprávnění.
  5. Dostanete výstup. Nálezy budou seřazené podle priority, dopadu a doporučeného dalšího postupu.

Co není automaticky součástí

  • oprava nalezených problémů;
  • retest po provedení oprav;
  • testování systémů nebo funkcí mimo potvrzený rozsah;
  • dlouhodobá odpovědnost za bezpečnost aplikace;
  • compliance nebo certifikační audit;
  • garance, že aplikace neobsahuje žádnou další zranitelnost;
  • práce bez jasného oprávnění vlastníka systému.

Opravy, hardening nebo retest je možné domluvit jako samostatnou navazující práci.

Kdy stačí Bezpečnostní kontrola webu

Pro jednu menší webovou aplikaci, jednu doménu nebo prostředí, nejvýše tři uživatelské role a pět hlavních aplikačních toků může být vhodnější Bezpečnostní kontrola webu.

Má pevně omezený rozsah, cenu 35 000 Kč a typické dodání do sedmi pracovních dnů od potvrzení rozsahu a předání potřebných přístupů. Pokud aplikace tento rámec překračuje, dává smysl Penetrační test na míru.

Cena penetračního testu

Cena se určuje podle rozsahu po krátkém scopu.

Ovlivňuje ji zejména velikost a složitost systému, počet rolí a prostředí, rozsah API, požadovaná hloubka testu, provozní omezení a podoba výstupu.

Po potvrzení rozsahu dostanete konkrétní nabídku. Ne neurčitý hodinový odhad bez jasných hranic.

Domluvit rozsah testu

Pošlete stručný popis aplikace, uživatelských rolí, prostředí a toho, co potřebujete testem ověřit. Pokud bude pro váš systém vhodnější pevná Bezpečnostní kontrola webu, řeknu to.

Domluvit rozsah penetračního testu