VPN security testing

Pentest VPN i dostępu zdalnego. Sprawdzamy bramę przed wejściem do sieci.

VPN jest granicą zaufania, a nie tylko szyfrowanym tunelem. Błąd w bramie, uwierzytelnianiu lub polityce po połączeniu może otworzyć drogę z internetu prosto do zasobów firmy.

Krótka odpowiedź

Pentest VPN to autoryzowany test samej usługi zdalnego dostępu oraz kontroli obowiązujących przed połączeniem i po nim. Sprawdzamy publiczną ekspozycję bramy, konfigurację protokołów i certyfikatów, logowanie, MFA, sesję, polityki dla użytkowników i urządzeń, klienta VPN, przydzielane trasy oraz segmentację sieci. To inny zakres niż pentest wykonywany przez VPN, w którym tunel jest wyłącznie sposobem wejścia testera do sieci wewnętrznej.

Wycena bez czekania

Sprawdź koszt i termin od razu.

Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.

Dla kogo

Kiedy ten zakres ma sens?

  • Firmy udostępniające VPN pracownikom lub dostawcom
  • Organizacje wdrażające albo aktualizujące bramę zdalnego dostępu
  • Zespoły po zmianie MFA, certyfikatów, Conditional Access lub segmentacji
  • Podmioty potrzebujące niezależnego testu do audytu lub zamówienia publicznego

Zakres testu

Co sprawdzamy?

01

Ekspozycja bramy

Publiczne adresy, portale, wersje, usługi pomocnicze, informacje diagnostyczne i powierzchnia zarządzania.

02

Tożsamość i MFA

Logowanie, drugi składnik, odzyskiwanie dostępu, blokady, sesje, certyfikaty użytkownika i kontrola urządzenia.

03

Protokoły i kryptografia

IPsec, IKE, TLS, zestawy kryptograficzne, zaufanie do certyfikatów, negocjacja i wycofane mechanizmy.

04

Polityki dostępu

Grupy, role, profile, split tunneling, DNS, trasy, reguły per aplikacja oraz różnice między typami użytkowników.

05

Segmentacja po połączeniu

Dostęp do stref, paneli administracyjnych, usług tożsamości i systemów krytycznych po zestawieniu tunelu.

06

Widoczność i odporność

Logi, alerty, korelacja z tożsamością, ograniczenia prób, wygaśnięcie dostępu, bezpieczny failover i reakcja na zdarzenie testowe.

Rezultat

Co dostajesz?

  • Mapa bramy, metod logowania i polityk dostępu
  • Potwierdzone podatności z bezpiecznym dowodem
  • Ocena wpływu przed połączeniem i po zestawieniu tunelu
  • Priorytety napraw dla sieci, IAM i urządzeń
  • Jeden retest uzgodnionych poprawek
01

Zakres i zasady

Potwierdzamy bramy, domeny, producenta, wersje, grupy, okna, monitoring, kontakty alarmowe i techniki wyłączone.

02

Konta testowe

Używamy dedykowanych kont i urządzeń o uzgodnionych rolach. Nie prosimy o prawdziwe hasła użytkowników ani aktywne tokeny.

03

Test zewnętrzny i po połączeniu

Oceniamy bramę z internetu, a następnie porównujemy faktyczny dostęp różnych profili w granicach pisemnej autoryzacji.

04

Raport i retest

Oddzielamy błędy bramy, tożsamości, klienta i segmentacji, wskazujemy właściciela poprawki i potwierdzamy jej skuteczność.

Cena i decyzja

Ile kosztuje pentest VPN?

Cena zależy od liczby bram, dostawców, metod uwierzytelniania, grup i polityk, typów klienta oraz segmentów dostępnych po połączeniu. Mały zakres z jedną bramą, gotowymi kontami testowymi i jednym oknem może otrzymać szybką kwalifikację. Środowisko wielobramowe lub wiele profili dostępu wymaga osobnego harmonogramu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czym pentest VPN różni się od pentestu wykonywanego przez VPN?+

W pentestcie VPN sama brama, logowanie, klient i polityki dostępu są celem oceny. Przy pentestcie przez VPN tunel jest tylko kontrolowanym kanałem, którym tester dociera do uzgodnionej sieci wewnętrznej.

Czy można testować produkcyjny VPN?+

Tak, po uzgodnieniu okna, monitoringu, kont testowych i technik zakazanych. Nie wykonujemy testów przeciążeniowych, password sprayingu, masowych blokad kont ani niekontrolowanych prób logowania bez osobnego zakresu i zgody.

Czy potrzebujecie danych logowania pracownika?+

Nie. Najbezpieczniej utworzyć dedykowane konta testowe dla wymaganych grup i metod uwierzytelniania. Nie należy przekazywać prawdziwego hasła, aktywnego tokenu ani kodu MFA pracownika.

Czy raport z pentestu VPN może być gotowy w 24 godziny?+

Tylko dla małego, gotowego zakresu, na przykład jednej bramy z ograniczoną liczbą profili i przygotowanymi kontami. Po krótkiej kwalifikacji potwierdzamy realny termin zamiast obiecywać 24H bez znajomości środowiska.