Infrastructure penetration testing

Pentest infrastruktury IT. Od ekspozycji do potwierdzonej ścieżki ataku.

Lista otwartych portów nie odpowiada, czy napastnik może zdobyć dostęp, podnieść uprawnienia albo przejść do kolejnego segmentu. My sprawdzamy właśnie tę drogę.

Krótka odpowiedź

Pentest infrastruktury to autoryzowana weryfikacja odporności publicznego obwodu albo sieci wewnętrznej. Łączymy rozpoznanie usług, konfiguracji i tożsamości z ręczną walidacją podatności. Zakres może obejmować adresy publiczne, VPN, serwery, katalog tożsamości i segmentację, z wyłączeniem technik niedozwolonych w uzgodnionych zasadach testu.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy przed audytem klienta lub ubezpieczyciela
  • Organizacje po migracji, przejęciu albo zmianie sieci
  • Zespoły wdrażające VPN, zdalny dostęp lub nowe usługi
  • Środowiska wymagające sprawdzenia segmentacji i uprawnień

Zakres testu

Co sprawdzamy?

01

Powierzchnia zewnętrzna

Adresy IP, usługi, panele, protokoły, nieaktualne systemy i informacje ujawniane publicznie.

02

Dostęp zdalny

VPN, bramy, uwierzytelnienie, MFA, blokady, polityki dostępu i konfiguracje klientów.

03

Usługi i konfiguracja

Bezpieczne protokoły, domyślne ustawienia, uprawnienia, sekrety i podatne komponenty.

04

Tożsamość

Konta, polityki haseł, delegacje, grupy, relacje zaufania i możliwości podniesienia uprawnień.

05

Segmentacja

Ruch między strefami, dostęp administracyjny, ścieżki boczne i kontrola zaufania wewnętrznego.

06

Walidacja wpływu

Minimalna, uzgodniona demonstracja dostępu bez destrukcyjnych działań i zbędnego pobierania danych.

Rezultat

Co dostajesz?

  • Mapa powierzchni ataku i potwierdzonych ścieżek
  • Dowody techniczne bez zbędnych danych
  • Ocena ryzyka dla usług i tożsamości
  • Priorytety napraw oraz działania krótkoterminowe
  • Jeden retest wskazanych poprawek
01

Zakres i reguły

Potwierdzamy własność adresów, okna testowe, monitoring, kontakty alarmowe i zakazane techniki.

02

Rozpoznanie

Budujemy aktualny obraz usług, wersji, protokołów, punktów wejścia i mechanizmów ochronnych.

03

Ręczna walidacja

Potwierdzamy wykorzystanie błędów i łączymy je tylko w granicach pisemnej autoryzacji.

04

Naprawa i retest

Oddzielamy szybkie ograniczenia ryzyka od zmian przyczynowych i sprawdzamy kluczowe poprawki.

Cena i decyzja

Ile kosztuje pentest infrastruktury?

Na cenę wpływają liczba publicznych adresów, usług, lokalizacji, segmentów i modeli dostępu. Mały, zewnętrzny zakres z kilkoma adresami może otrzymać wynik w trybie 24H. Sieć wewnętrzna, katalog tożsamości lub wiele stref wymagają osobnego harmonogramu i zasad bezpieczeństwa operacyjnego.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy pentest infrastruktury może zakłócić usługi?+

Każdy test ma ryzyko, dlatego przed startem uzgadniamy okna, monitoring, wyłączenia i techniki zabronione. Testy przeciążeniowe nie są wykonywane bez osobnego zakresu.

Czy potrzebujecie dostępu do sieci wewnętrznej?+

Tylko dla zakresu wewnętrznego. Możemy pracować przez kontrolowany VPN, urządzenie testowe lub uzgodniony punkt dostępowy z jednoznaczną identyfikacją ruchu.

Czy skan zewnętrznych adresów wystarczy?+

Nie, jeśli celem jest ocena realnego ryzyka. Skan pomaga znaleźć powierzchnię, ale pentest ręcznie potwierdza możliwość wykorzystania, wpływ i łańcuch błędów.