External penetration testing
Pentest zewnętrzny firmy. Weryfikujemy to, co widzi napastnik z internetu.
Publiczna powierzchnia firmy zmienia się szybciej niż inwentaryzacja. Stary panel, zapomniany host lub błędna konfiguracja może stać się pierwszym krokiem do sieci wewnętrznej.
Krótka odpowiedź
Pentest zewnętrzny to autoryzowany test systemów dostępnych z internetu z perspektywy osoby bez konta wewnętrznego. Inwentaryzujemy domeny i adresy należące do organizacji, analizujemy usługi, VPN, panele, pocztę i zasoby chmurowe, a następnie ręcznie potwierdzamy możliwość wykorzystania istotnych błędów. Nie atakujemy systemów dostawców ani celów poza pisemnie potwierdzonym zakresem.
Dla kogo
Kiedy ten zakres ma sens?
- Firmy bez aktualnej mapy publicznej powierzchni ataku
- Organizacje po migracji, przejęciu lub zmianie operatora
- Zespoły wystawiające nowy VPN, portal albo usługę chmurową
- Podmioty wymagające okresowej weryfikacji ekspozycji z internetu
Zakres testu
Co sprawdzamy?
Powierzchnia ataku
Domeny, subdomeny, adresy IP, usługi, certyfikaty i zasoby jednoznacznie należące do organizacji.
Dostęp zdalny
VPN, bramy, panele, MFA, polityki blokad, ujawnianie kont i bezpieczne protokoły.
Usługi publiczne
Serwery, poczta, DNS, aplikacje, API, portale administracyjne i komponenty o znanych podatnościach.
Konfiguracja
Domyślne ustawienia, informacje diagnostyczne, kopie, sekrety, niepotrzebne funkcje i błędy wdrożeniowe.
Chmura i dostawcy
Publiczne zasoby chmurowe oraz granice odpowiedzialności, wyłącznie w zakresie należącym do klienta.
Walidacja wejścia
Minimalny dowód realnego dostępu bez destrukcji, trwałości i przechodzenia poza autoryzowany cel.
Rezultat
Co dostajesz?
- Aktualna mapa publicznej powierzchni
- Lista potwierdzonych podatności i błędów konfiguracji
- Dowody oraz wpływ na dane i ciągłość działania
- Szybkie ograniczenia ryzyka i plan napraw
- Jeden retest uzgodnionych poprawek
Potwierdzenie własności
Weryfikujemy domeny, adresy, systemy dostawców, okna testowe i wyłączenia.
Rozpoznanie
Budujemy mapę usług i technologii bez wychodzenia poza autoryzowany zakres.
Ręczny test
Potwierdzamy podatności, błędy dostępu i możliwe połączenia między publicznymi usługami.
Raport i retest
Oddzielamy szybkie zamknięcia ekspozycji od zmian wymagających przebudowy i weryfikujemy poprawki.
Cena i decyzja
Ile kosztuje pentest zewnętrzny?
Cena zależy od liczby adresów, domen, usług, aplikacji i granic z dostawcami. Mały, precyzyjnie wskazany zakres może otrzymać szybką kwalifikację. Rozproszona powierzchnia wielu spółek lub chmur wymaga osobnego etapu inwentaryzacji.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy pentest zewnętrzny obejmuje phishing?+
Nie domyślnie. Testy socjotechniczne wymagają osobnego celu, grupy, treści, zgód i zasad ochrony pracowników.
Czy możecie znaleźć zapomniane subdomeny?+
Tak, w granicach potwierdzonej własności organizacji. Znaleziony zasób przed aktywną walidacją przypisujemy do zakresu i w razie wątpliwości potwierdzamy z klientem.
Czy skan portów jest pentestem zewnętrznym?+
Nie. Skan jest elementem rozpoznania. Pentest dodaje ręczną weryfikację podatności, kontroli dostępu, konfiguracji i realnego wpływu.