VPN security testing
Pentest VPN i dostępu zdalnego. Sprawdzamy bramę przed wejściem do sieci.
VPN jest granicą zaufania, a nie tylko szyfrowanym tunelem. Błąd w bramie, uwierzytelnianiu lub polityce po połączeniu może otworzyć drogę z internetu prosto do zasobów firmy.
Krótka odpowiedź
Pentest VPN to autoryzowany test samej usługi zdalnego dostępu oraz kontroli obowiązujących przed połączeniem i po nim. Sprawdzamy publiczną ekspozycję bramy, konfigurację protokołów i certyfikatów, logowanie, MFA, sesję, polityki dla użytkowników i urządzeń, klienta VPN, przydzielane trasy oraz segmentację sieci. To inny zakres niż pentest wykonywany przez VPN, w którym tunel jest wyłącznie sposobem wejścia testera do sieci wewnętrznej.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy udostępniające VPN pracownikom lub dostawcom
- Organizacje wdrażające albo aktualizujące bramę zdalnego dostępu
- Zespoły po zmianie MFA, certyfikatów, Conditional Access lub segmentacji
- Podmioty potrzebujące niezależnego testu do audytu lub zamówienia publicznego
Zakres testu
Co sprawdzamy?
Ekspozycja bramy
Publiczne adresy, portale, wersje, usługi pomocnicze, informacje diagnostyczne i powierzchnia zarządzania.
Tożsamość i MFA
Logowanie, drugi składnik, odzyskiwanie dostępu, blokady, sesje, certyfikaty użytkownika i kontrola urządzenia.
Protokoły i kryptografia
IPsec, IKE, TLS, zestawy kryptograficzne, zaufanie do certyfikatów, negocjacja i wycofane mechanizmy.
Polityki dostępu
Grupy, role, profile, split tunneling, DNS, trasy, reguły per aplikacja oraz różnice między typami użytkowników.
Segmentacja po połączeniu
Dostęp do stref, paneli administracyjnych, usług tożsamości i systemów krytycznych po zestawieniu tunelu.
Widoczność i odporność
Logi, alerty, korelacja z tożsamością, ograniczenia prób, wygaśnięcie dostępu, bezpieczny failover i reakcja na zdarzenie testowe.
Rezultat
Co dostajesz?
- Mapa bramy, metod logowania i polityk dostępu
- Potwierdzone podatności z bezpiecznym dowodem
- Ocena wpływu przed połączeniem i po zestawieniu tunelu
- Priorytety napraw dla sieci, IAM i urządzeń
- Jeden retest uzgodnionych poprawek
Zakres i zasady
Potwierdzamy bramy, domeny, producenta, wersje, grupy, okna, monitoring, kontakty alarmowe i techniki wyłączone.
Konta testowe
Używamy dedykowanych kont i urządzeń o uzgodnionych rolach. Nie prosimy o prawdziwe hasła użytkowników ani aktywne tokeny.
Test zewnętrzny i po połączeniu
Oceniamy bramę z internetu, a następnie porównujemy faktyczny dostęp różnych profili w granicach pisemnej autoryzacji.
Raport i retest
Oddzielamy błędy bramy, tożsamości, klienta i segmentacji, wskazujemy właściciela poprawki i potwierdzamy jej skuteczność.
Cena i decyzja
Ile kosztuje pentest VPN?
Cena zależy od liczby bram, dostawców, metod uwierzytelniania, grup i polityk, typów klienta oraz segmentów dostępnych po połączeniu. Mały zakres z jedną bramą, gotowymi kontami testowymi i jednym oknem może otrzymać szybką kwalifikację. Środowisko wielobramowe lub wiele profili dostępu wymaga osobnego harmonogramu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czym pentest VPN różni się od pentestu wykonywanego przez VPN?+
W pentestcie VPN sama brama, logowanie, klient i polityki dostępu są celem oceny. Przy pentestcie przez VPN tunel jest tylko kontrolowanym kanałem, którym tester dociera do uzgodnionej sieci wewnętrznej.
Czy można testować produkcyjny VPN?+
Tak, po uzgodnieniu okna, monitoringu, kont testowych i technik zakazanych. Nie wykonujemy testów przeciążeniowych, password sprayingu, masowych blokad kont ani niekontrolowanych prób logowania bez osobnego zakresu i zgody.
Czy potrzebujecie danych logowania pracownika?+
Nie. Najbezpieczniej utworzyć dedykowane konta testowe dla wymaganych grup i metod uwierzytelniania. Nie należy przekazywać prawdziwego hasła, aktywnego tokenu ani kodu MFA pracownika.
Czy raport z pentestu VPN może być gotowy w 24 godziny?+
Tylko dla małego, gotowego zakresu, na przykład jednej bramy z ograniczoną liczbą profili i przygotowanymi kontami. Po krótkiej kwalifikacji potwierdzamy realny termin zamiast obiecywać 24H bez znajomości środowiska.