Infrastructure penetration testing
Pentest infrastruktury IT. Od ekspozycji do potwierdzonej ścieżki ataku.
Lista otwartych portów nie odpowiada, czy napastnik może zdobyć dostęp, podnieść uprawnienia albo przejść do kolejnego segmentu. My sprawdzamy właśnie tę drogę.
Krótka odpowiedź
Pentest infrastruktury to autoryzowana weryfikacja odporności publicznego obwodu albo sieci wewnętrznej. Łączymy rozpoznanie usług, konfiguracji i tożsamości z ręczną walidacją podatności. Zakres może obejmować adresy publiczne, VPN, serwery, katalog tożsamości i segmentację, z wyłączeniem technik niedozwolonych w uzgodnionych zasadach testu.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy przed audytem klienta lub ubezpieczyciela
- Organizacje po migracji, przejęciu albo zmianie sieci
- Zespoły wdrażające VPN, zdalny dostęp lub nowe usługi
- Środowiska wymagające sprawdzenia segmentacji i uprawnień
Zakres testu
Co sprawdzamy?
Powierzchnia zewnętrzna
Adresy IP, usługi, panele, protokoły, nieaktualne systemy i informacje ujawniane publicznie.
Dostęp zdalny
VPN, bramy, uwierzytelnienie, MFA, blokady, polityki dostępu i konfiguracje klientów.
Usługi i konfiguracja
Bezpieczne protokoły, domyślne ustawienia, uprawnienia, sekrety i podatne komponenty.
Tożsamość
Konta, polityki haseł, delegacje, grupy, relacje zaufania i możliwości podniesienia uprawnień.
Segmentacja
Ruch między strefami, dostęp administracyjny, ścieżki boczne i kontrola zaufania wewnętrznego.
Walidacja wpływu
Minimalna, uzgodniona demonstracja dostępu bez destrukcyjnych działań i zbędnego pobierania danych.
Rezultat
Co dostajesz?
- Mapa powierzchni ataku i potwierdzonych ścieżek
- Dowody techniczne bez zbędnych danych
- Ocena ryzyka dla usług i tożsamości
- Priorytety napraw oraz działania krótkoterminowe
- Jeden retest wskazanych poprawek
Zakres i reguły
Potwierdzamy własność adresów, okna testowe, monitoring, kontakty alarmowe i zakazane techniki.
Rozpoznanie
Budujemy aktualny obraz usług, wersji, protokołów, punktów wejścia i mechanizmów ochronnych.
Ręczna walidacja
Potwierdzamy wykorzystanie błędów i łączymy je tylko w granicach pisemnej autoryzacji.
Naprawa i retest
Oddzielamy szybkie ograniczenia ryzyka od zmian przyczynowych i sprawdzamy kluczowe poprawki.
Cena i decyzja
Ile kosztuje pentest infrastruktury?
Na cenę wpływają liczba publicznych adresów, usług, lokalizacji, segmentów i modeli dostępu. Mały, zewnętrzny zakres z kilkoma adresami może otrzymać wynik w trybie 24H. Sieć wewnętrzna, katalog tożsamości lub wiele stref wymagają osobnego harmonogramu i zasad bezpieczeństwa operacyjnego.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy pentest infrastruktury może zakłócić usługi?+
Każdy test ma ryzyko, dlatego przed startem uzgadniamy okna, monitoring, wyłączenia i techniki zabronione. Testy przeciążeniowe nie są wykonywane bez osobnego zakresu.
Czy potrzebujecie dostępu do sieci wewnętrznej?+
Tylko dla zakresu wewnętrznego. Możemy pracować przez kontrolowany VPN, urządzenie testowe lub uzgodniony punkt dostępowy z jednoznaczną identyfikacją ruchu.
Czy skan zewnętrznych adresów wystarczy?+
Nie, jeśli celem jest ocena realnego ryzyka. Skan pomaga znaleźć powierzchnię, ale pentest ręcznie potwierdza możliwość wykorzystania, wpływ i łańcuch błędów.