Usługi
Testy penetracyjne aplikacji i infrastruktury
Ręczna robota, nie raport ze skanera. Sprawdzamy, co napastnik faktycznie zrobi z Twoją aplikacją, siecią i ludźmi — a potem tłumaczymy, jak to naprawić.
Zakres
Aplikacje webowe
Testy zgodne z OWASP ASVS: kontrola dostępu, uwierzytelnianie, logika biznesowa, IDOR, wstrzyknięcia.
Infrastruktura
Segmentacja sieci, ruch boczny, konfiguracja usług, ekspozycja na zewnątrz, higiena kont uprzywilejowanych.
Socjotechnika
Kampanie phishingowe i vishing prowadzone jak realny atak — z pomiarem i materiałem szkoleniowym po wszystkim.
Red Teaming
Atak ukierunkowany łączący techniki cyfrowe i fizyczne — z próbą wejścia do budynku i obejścia kontroli dostępu.
Architektura bezpieczeństwa
Projektowanie i wdrażanie bezpiecznych od podstaw architektur sieciowych i systemowych.
Ile to kosztuje
Kwoty wyjściowe dla typowego zakresu. Ostateczna wycena zależy od złożoności, liczby systemów i czasu potrzebnego na realizację — ale nie zaczynamy rozmowy od pytania o budżet.
| Usługa | Zakres | Nakład | Koszt netto |
|---|---|---|---|
| Aplikacja webowa — test standardowy | OWASP Top 10, najczęstsze wektory ataku i podatności. Do regularnej weryfikacji. | min. 5 dni | od 15 000 zł |
| Aplikacja webowa — test kompleksowy | Pełna analiza logiki biznesowej, złożone scenariusze ataku, podatności bibliotek firm trzecich. | min. 8 dni | od 25 000 zł |
| Sieć zewnętrzna | Wykrywanie usług, ocena ekspozycji z perspektywy internetu, plan hardeningu. | min. 5 dni | od 12 000 zł |
| Sieć wewnętrzna | Scenariusz „napastnik już jest w sieci": segmentacja, ruch boczny, kontrola dostępu. | min. 5 dni | od 18 000 zł |
| Red Teaming z wejściem do budynku | Atak ukierunkowany łączący warstwę cyfrową i fizyczną. Wycena indywidualna po analizie ryzyka. | min. 10 osobodni | od 50 000 zł |
Przy Red Teamingu do ceny doliczane są uzgodnione wcześniej koszty operacyjne.
Red Teaming — jak przebiega
Najbardziej zaawansowana usługa w ofercie. Symuluje realny, ukierunkowany atak na organizację, którego celem jest fizyczny dostęp do chronionych stref lub zasobów.
Rozpoznanie (OSINT)
Zbieranie informacji o celu ze źródeł otwartych, identyfikacja słabych punktów w procedurach, infrastrukturze i strukturze organizacyjnej.
Operacja w terenie
Kontrolowane próby obejścia zabezpieczeń fizycznych, testy systemów kontroli dostępu i inżynieria społeczna wobec personelu.
Raport i debriefing
Oś czasu ataku z dowodami oraz rekomendacje wzmocnienia zarówno procedur, jak i zabezpieczeń technicznych.
Zobacz, jak wygląda nasz raport
Udostępniamy pełny szablon raportu z testów penetracyjnych — 42 strony z układem dokumentu, klasyfikacją ustaleń, dowodami odtworzenia i formatem rekomendacji. Podaj adres, a wyślemy go od razu — dociera zwykle w minutę.
Kto prowadzi testy
Testy prowadzimy sami — bez podwykonawców i bez przekazywania zakresu dalej. Za część ofensywną odpowiada dwóch praktyków z wieloletnim doświadczeniem po stronie ofensywnej i łącznie ośmioma udziałami w Locked Shields — największych ćwiczeniach obrony cyberprzestrzeni, organizowanych co roku przez NATO CCDCOE.
To samo doświadczenie wykorzystujemy przy scenariuszach kampanii socjotechnicznych i przy ocenie segmentacji sieci — stąd nacisk na ruch boczny i realne ścieżki ataku, a nie na listę podatności z narzędzia.
Metodyka
Pracujemy według PTES i OWASP ASVS. Każde ustalenie dostaje ocenę ryzyka, dowód odtworzenia i konkretną rekomendację naprawczą — taką, którą programista może wdrożyć bez tłumacza.
- Rozpoznanie i modelowanie zagrożeń pod konkretny biznes, nie z szablonu.
- Weryfikacja ręczna każdego ustalenia — bez fałszywych alarmów w raporcie.
- Retest po naprawie w cenie, żeby zamknąć pętlę.
Co dostajesz
- Raport techniczny z dowodami i krokami odtworzenia.
- Streszczenie dla zarządu — ryzyko biznesowe, nie żargon.
- Plan naprawczy uszeregowany według realnego wpływu.
- Materiał szkoleniowy na bazie znalezionych błędów — jeśli korzystasz z platformy, wchodzi wprost do ścieżki zespołu.
Pentest a skan automatyczny — to nie to samo
Najczęstsze nieporozumienie przy zamawianiu testów. Skaner znajduje to, co ma w bazie sygnatur. Pentester znajduje to, czego nikt jeszcze nie opisał — bo rozumie, jak działa Wasz biznes.
| Skan automatyczny | Test penetracyjny | |
|---|---|---|
| Błędy logiki biznesowej | Nie wykrywa | Główny obszar |
| Kontrola dostępu, IDOR | Sporadycznie | Systematycznie |
| Łączenie podatności w łańcuch | Nie | Tak — realny scenariusz ataku |
| Fałszywe alarmy | Dużo — trzeba je odsiać samodzielnie | Zweryfikowane ręcznie |
| Ocena realnego ryzyka | Ogólna punktacja | W kontekście Waszych danych |
| Koszt | Niski | Wyższy — ale znajduje to, co naprawdę boli |
Skan ma sens jako element ciągłego monitoringu. Test penetracyjny — jako okresowa weryfikacja przed wdrożeniem, audytem albo po większej zmianie w systemie.
Jak wygląda projekt, krok po kroku
Zakres i zgoda
Ustalamy, co testujemy, w jakich godzinach i czego absolutnie nie ruszamy. Podpisujemy zgodę na testy — bez niej nie zaczynamy, bo bez niej test jest przestępstwem.
Rozpoznanie
Mapowanie powierzchni ataku i modelowanie zagrożeń pod konkretny biznes — inne ryzyka ma sklep, inne system medyczny.
Testy właściwe
Praca ręczna wspierana narzędziami. Każde znalezisko weryfikujemy i dokumentujemy krokami odtworzenia, żeby dało się je powtórzyć.
Raport i retest
Raport techniczny plus streszczenie dla zarządu. Po naprawie sprawdzamy poprawki — retest jest w cenie projektu.
Kiedy warto zamówić test
- Przed wdrożeniem produkcyjnym — naprawa błędu przed startem kosztuje ułamek tego, co po incydencie.
- Przed audytem lub certyfikacją — ISO 27001, wymogi NIS2, due diligence inwestora.
- Po istotnej zmianie — nowy moduł płatności, migracja do chmury, integracja z partnerem.
- Na żądanie klienta — coraz częściej duże firmy wymagają raportu z testów od dostawców.
- Cyklicznie — raz w roku dla systemów krytycznych, bo zmienia się i kod, i techniki ataku.
Czego potrzebujemy do wyceny
- Co testujemy — aplikacja webowa, API, infrastruktura, ludzie czy kombinacja.
- Skala — liczba aplikacji, adresów IP, ról użytkowników, integracji.
- Tryb testu — bez wiedzy o systemie, z częściową wiedzą czy z dostępem do kodu.
- Termin — czy jest sztywna data audytu albo wdrożenia.
Kwoty wyjściowe znajdziesz w tabeli powyżej. Ostateczna wycena zależy od zakresu, bo to on decyduje o pracochłonności — po krótkiej rozmowie potrafimy podać konkretne widełki.
Najczęstsze pytania
Ile trwa test penetracyjny?
Typowa aplikacja webowa to kilka do kilkunastu dni roboczych testów plus czas na raport. Rozległa infrastruktura albo kilka systemów naraz — odpowiednio dłużej. Dokładny czas wynika z ustalonego zakresu.
Czy test może zaszkodzić działającemu systemowi?
Pracujemy tak, by nie wpływać na dostępność usługi — testy destrukcyjne wykonujemy tylko za wyraźną zgodą i zwykle na środowisku testowym. Godziny pracy i ryzykowne techniki ustalamy przed startem.
Czy testujecie na produkcji?
Tak, jeśli klient tego wymaga — z zachowaniem ostrożności i ustalonym oknem czasowym. Jeżeli istnieje środowisko odzwierciedlające produkcję, zwykle jest to lepszy wybór.
Co dostaję po zakończeniu?
Raport techniczny z dowodami i krokami odtworzenia, streszczenie dla zarządu w języku ryzyka biznesowego, plan naprawczy uszeregowany według realnego wpływu oraz retest po wdrożeniu poprawek.
Czy raport wystarczy na audyt NIS2 lub ISO 27001?
Raport z testów jest jednym z dowodów zarządzania ryzykiem, ale nie zastępuje całego systemu zarządzania bezpieczeństwem — w tym udokumentowanych szkoleń personelu, których wymaga ustawa o KSC.
Test to zdjęcie z jednego dnia. Program świadomości działa cały rok
Najczęściej łączy się jedno z drugim: test pokazuje, gdzie jest luka, platforma pilnuje, żeby nie wróciła.