Public sector penetration testing

Pentest dla sektora publicznego. Usługi dla obywateli, tożsamość i infrastruktura.

System publiczny musi chronić dane i pozostać dostępny. Test wymaga więc nie tylko technicznego zakresu, ale też okien, kontaktów alarmowych, dostawców i jasnych zasad ochrony ciągłości usług.

Krótka odpowiedź

Pentest dla sektora publicznego może obejmować portale, aplikacje, API, infrastrukturę zewnętrzną, sieć wewnętrzną, Active Directory i chmurę. Zakres dobieramy do świadczonej usługi, danych, krytyczności i modelu utrzymania. Testy wykonujemy wyłącznie po pisemnej autoryzacji właściwego właściciela, z uzgodnionymi dostawcami i bez działań mogących zakłócić obsługę obywateli.

Dla kogo

Kiedy ten zakres ma sens?

  • Urzędy, jednostki i instytucje publiczne
  • Dostawcy utrzymujący systemy dla administracji
  • Podmioty po migracji, zmianie wykonawcy lub istotnym wdrożeniu
  • Zespoły potrzebujące niezależnego dowodu technicznego i retestu

Zakres testu

Co sprawdzamy?

01

Portale i usługi

Logowanie, formularze, dokumenty, role, dane obywateli, płatności i procesy administracyjne.

02

API i integracje

Wymiana danych, tokeny, usługi zaufania, dostawcy i granice między systemami.

03

Infrastruktura zewnętrzna

Domeny, adresy, VPN, poczta, panele, usługi i publiczna powierzchnia jednostki.

04

Sieć i tożsamość

Segmentacja, Active Directory, konta, stacje, serwery, administracja i dostęp zdalny.

05

Dostawcy

Zakres odpowiedzialności, konta serwisowe, utrzymanie, aktualizacje i systemy, których nie wolno testować bez zgody.

06

Ciągłość

Okna testowe, monitoring, kontakty alarmowe, zakazane techniki i kryteria natychmiastowego przerwania.

Rezultat

Co dostajesz?

  • Raport techniczny z jednoznacznym zakresem
  • Executive summary dla kierownictwa
  • Oddzielenie odpowiedzialności jednostki i dostawców
  • Plan napraw według wpływu na usługę
  • Jeden retest uzgodnionych poprawek
01

Właściciele i zgody

Potwierdzamy systemy, administratorów, dostawców, prawo do testu, wyłączenia i kontakty alarmowe.

02

Plan operacyjny

Ustalamy okna, monitoring, oznaczenie ruchu, zakazane techniki i sposób obsługi nieoczekiwanych zdarzeń.

03

Kontrolowany test

Weryfikujemy uzgodnione scenariusze minimalną liczbą działań i bez pobierania zbędnych danych.

04

Naprawa i retest

Raport przypisuje ustalenia do właścicieli, a retest tworzy dowód zamknięcia najważniejszych ryzyk.

Cena i decyzja

Ile kosztuje pentest dla sektora publicznego?

Cena zależy od liczby systemów, dostawców, lokalizacji, ról i wymagań operacyjnych. Jedna aplikacja może być osobnym zakresem. Portal, infrastruktura i sieć wewnętrzna powinny być etapowane, aby ograniczyć ryzyko i zachować czytelne wyniki.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy można testować system utrzymywany przez wykonawcę?+

Tak, ale potrzebna jest autoryzacja właściwego właściciela oraz uzgodnienie zakresu z wykonawcą i dostawcami infrastruktury.

Czy test zakłóci działanie urzędu?+

Ryzyko ograniczamy przez okna, monitoring, zakazane techniki i kontakty alarmowe. Testy przeciążeniowe oraz destrukcyjne nie są częścią standardowego zakresu.

Czy raport jest audytem zgodności?+

Nie. Raport dokumentuje techniczny wynik w ustalonym zakresie. Ocena zgodności organizacyjnej i prawnej wymaga osobnego procesu.