Public sector penetration testing
Pentest dla sektora publicznego. Usługi dla obywateli, tożsamość i infrastruktura.
System publiczny musi chronić dane i pozostać dostępny. Test wymaga więc nie tylko technicznego zakresu, ale też okien, kontaktów alarmowych, dostawców i jasnych zasad ochrony ciągłości usług.
Krótka odpowiedź
Pentest dla sektora publicznego może obejmować portale, aplikacje, API, infrastrukturę zewnętrzną, sieć wewnętrzną, Active Directory i chmurę. Zakres dobieramy do świadczonej usługi, danych, krytyczności i modelu utrzymania. Testy wykonujemy wyłącznie po pisemnej autoryzacji właściwego właściciela, z uzgodnionymi dostawcami i bez działań mogących zakłócić obsługę obywateli.
Dla kogo
Kiedy ten zakres ma sens?
- Urzędy, jednostki i instytucje publiczne
- Dostawcy utrzymujący systemy dla administracji
- Podmioty po migracji, zmianie wykonawcy lub istotnym wdrożeniu
- Zespoły potrzebujące niezależnego dowodu technicznego i retestu
Zakres testu
Co sprawdzamy?
Portale i usługi
Logowanie, formularze, dokumenty, role, dane obywateli, płatności i procesy administracyjne.
API i integracje
Wymiana danych, tokeny, usługi zaufania, dostawcy i granice między systemami.
Infrastruktura zewnętrzna
Domeny, adresy, VPN, poczta, panele, usługi i publiczna powierzchnia jednostki.
Sieć i tożsamość
Segmentacja, Active Directory, konta, stacje, serwery, administracja i dostęp zdalny.
Dostawcy
Zakres odpowiedzialności, konta serwisowe, utrzymanie, aktualizacje i systemy, których nie wolno testować bez zgody.
Ciągłość
Okna testowe, monitoring, kontakty alarmowe, zakazane techniki i kryteria natychmiastowego przerwania.
Rezultat
Co dostajesz?
- Raport techniczny z jednoznacznym zakresem
- Executive summary dla kierownictwa
- Oddzielenie odpowiedzialności jednostki i dostawców
- Plan napraw według wpływu na usługę
- Jeden retest uzgodnionych poprawek
Właściciele i zgody
Potwierdzamy systemy, administratorów, dostawców, prawo do testu, wyłączenia i kontakty alarmowe.
Plan operacyjny
Ustalamy okna, monitoring, oznaczenie ruchu, zakazane techniki i sposób obsługi nieoczekiwanych zdarzeń.
Kontrolowany test
Weryfikujemy uzgodnione scenariusze minimalną liczbą działań i bez pobierania zbędnych danych.
Naprawa i retest
Raport przypisuje ustalenia do właścicieli, a retest tworzy dowód zamknięcia najważniejszych ryzyk.
Cena i decyzja
Ile kosztuje pentest dla sektora publicznego?
Cena zależy od liczby systemów, dostawców, lokalizacji, ról i wymagań operacyjnych. Jedna aplikacja może być osobnym zakresem. Portal, infrastruktura i sieć wewnętrzna powinny być etapowane, aby ograniczyć ryzyko i zachować czytelne wyniki.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy można testować system utrzymywany przez wykonawcę?+
Tak, ale potrzebna jest autoryzacja właściwego właściciela oraz uzgodnienie zakresu z wykonawcą i dostawcami infrastruktury.
Czy test zakłóci działanie urzędu?+
Ryzyko ograniczamy przez okna, monitoring, zakazane techniki i kontakty alarmowe. Testy przeciążeniowe oraz destrukcyjne nie są częścią standardowego zakresu.
Czy raport jest audytem zgodności?+
Nie. Raport dokumentuje techniczny wynik w ustalonym zakresie. Ocena zgodności organizacyjnej i prawnej wymaga osobnego procesu.