KS-CYBER_

Usługi

Testy penetracyjne aplikacji i infrastruktury

Ręczna robota, nie raport ze skanera. Sprawdzamy, co napastnik faktycznie zrobi z Twoją aplikacją, siecią i ludźmi — a potem tłumaczymy, jak to naprawić.

Zakres

Aplikacje webowe

Testy zgodne z OWASP ASVS: kontrola dostępu, uwierzytelnianie, logika biznesowa, IDOR, wstrzyknięcia.

Infrastruktura

Segmentacja sieci, ruch boczny, konfiguracja usług, ekspozycja na zewnątrz, higiena kont uprzywilejowanych.

Socjotechnika

Kampanie phishingowe i vishing prowadzone jak realny atak — z pomiarem i materiałem szkoleniowym po wszystkim.

Red Teaming

Atak ukierunkowany łączący techniki cyfrowe i fizyczne — z próbą wejścia do budynku i obejścia kontroli dostępu.

Architektura bezpieczeństwa

Projektowanie i wdrażanie bezpiecznych od podstaw architektur sieciowych i systemowych.

Ile to kosztuje

Kwoty wyjściowe dla typowego zakresu. Ostateczna wycena zależy od złożoności, liczby systemów i czasu potrzebnego na realizację — ale nie zaczynamy rozmowy od pytania o budżet.

UsługaZakresNakładKoszt netto
Aplikacja webowa — test standardowy OWASP Top 10, najczęstsze wektory ataku i podatności. Do regularnej weryfikacji. min. 5 dniod 15 000 zł
Aplikacja webowa — test kompleksowy Pełna analiza logiki biznesowej, złożone scenariusze ataku, podatności bibliotek firm trzecich. min. 8 dniod 25 000 zł
Sieć zewnętrzna Wykrywanie usług, ocena ekspozycji z perspektywy internetu, plan hardeningu. min. 5 dniod 12 000 zł
Sieć wewnętrzna Scenariusz „napastnik już jest w sieci": segmentacja, ruch boczny, kontrola dostępu. min. 5 dniod 18 000 zł
Red Teaming z wejściem do budynku Atak ukierunkowany łączący warstwę cyfrową i fizyczną. Wycena indywidualna po analizie ryzyka. min. 10 osobodniod 50 000 zł

Przy Red Teamingu do ceny doliczane są uzgodnione wcześniej koszty operacyjne.

Red Teaming — jak przebiega

Najbardziej zaawansowana usługa w ofercie. Symuluje realny, ukierunkowany atak na organizację, którego celem jest fizyczny dostęp do chronionych stref lub zasobów.

Faza 1

Rozpoznanie (OSINT)

Zbieranie informacji o celu ze źródeł otwartych, identyfikacja słabych punktów w procedurach, infrastrukturze i strukturze organizacyjnej.

Faza 2

Operacja w terenie

Kontrolowane próby obejścia zabezpieczeń fizycznych, testy systemów kontroli dostępu i inżynieria społeczna wobec personelu.

Faza 3

Raport i debriefing

Oś czasu ataku z dowodami oraz rekomendacje wzmocnienia zarówno procedur, jak i zabezpieczeń technicznych.

Zobacz, jak wygląda nasz raport

Udostępniamy pełny szablon raportu z testów penetracyjnych — 42 strony z układem dokumentu, klasyfikacją ustaleń, dowodami odtworzenia i formatem rekomendacji. Podaj adres, a wyślemy go od razu — dociera zwykle w minutę.

Zapytaj o wycenę

Nie chcesz zostawiać adresu? Napisz na kontakt@ks-cyber.pl — odeślemy raport ręcznie.

Wolisz od razu: +48 535 740 973 · kontakt@ks-cyber.pl

Kto prowadzi testy

Testy prowadzimy sami — bez podwykonawców i bez przekazywania zakresu dalej. Za część ofensywną odpowiada dwóch praktyków z wieloletnim doświadczeniem po stronie ofensywnej i łącznie ośmioma udziałami w Locked Shields — największych ćwiczeniach obrony cyberprzestrzeni, organizowanych co roku przez NATO CCDCOE.

To samo doświadczenie wykorzystujemy przy scenariuszach kampanii socjotechnicznych i przy ocenie segmentacji sieci — stąd nacisk na ruch boczny i realne ścieżki ataku, a nie na listę podatności z narzędzia.

Metodyka

Pracujemy według PTES i OWASP ASVS. Każde ustalenie dostaje ocenę ryzyka, dowód odtworzenia i konkretną rekomendację naprawczą — taką, którą programista może wdrożyć bez tłumacza.

  • Rozpoznanie i modelowanie zagrożeń pod konkretny biznes, nie z szablonu.
  • Weryfikacja ręczna każdego ustalenia — bez fałszywych alarmów w raporcie.
  • Retest po naprawie w cenie, żeby zamknąć pętlę.

Co dostajesz

  • Raport techniczny z dowodami i krokami odtworzenia.
  • Streszczenie dla zarządu — ryzyko biznesowe, nie żargon.
  • Plan naprawczy uszeregowany według realnego wpływu.
  • Materiał szkoleniowy na bazie znalezionych błędów — jeśli korzystasz z platformy, wchodzi wprost do ścieżki zespołu.

Pentest a skan automatyczny — to nie to samo

Najczęstsze nieporozumienie przy zamawianiu testów. Skaner znajduje to, co ma w bazie sygnatur. Pentester znajduje to, czego nikt jeszcze nie opisał — bo rozumie, jak działa Wasz biznes.

Skan automatycznyTest penetracyjny
Błędy logiki biznesowejNie wykrywaGłówny obszar
Kontrola dostępu, IDORSporadycznieSystematycznie
Łączenie podatności w łańcuchNieTak — realny scenariusz ataku
Fałszywe alarmyDużo — trzeba je odsiać samodzielnieZweryfikowane ręcznie
Ocena realnego ryzykaOgólna punktacjaW kontekście Waszych danych
KosztNiskiWyższy — ale znajduje to, co naprawdę boli

Skan ma sens jako element ciągłego monitoringu. Test penetracyjny — jako okresowa weryfikacja przed wdrożeniem, audytem albo po większej zmianie w systemie.

Jak wygląda projekt, krok po kroku

Etap 1

Zakres i zgoda

Ustalamy, co testujemy, w jakich godzinach i czego absolutnie nie ruszamy. Podpisujemy zgodę na testy — bez niej nie zaczynamy, bo bez niej test jest przestępstwem.

Etap 2

Rozpoznanie

Mapowanie powierzchni ataku i modelowanie zagrożeń pod konkretny biznes — inne ryzyka ma sklep, inne system medyczny.

Etap 3

Testy właściwe

Praca ręczna wspierana narzędziami. Każde znalezisko weryfikujemy i dokumentujemy krokami odtworzenia, żeby dało się je powtórzyć.

Etap 4

Raport i retest

Raport techniczny plus streszczenie dla zarządu. Po naprawie sprawdzamy poprawki — retest jest w cenie projektu.

Krytyczne znaleziska nie czekają na raport. Jeśli w trakcie testu trafimy na coś, co pozwala przejąć system albo wyciekają dane, dzwonimy tego samego dnia. Raport to dokumentacja, nie kanał alarmowy.

Kiedy warto zamówić test

  • Przed wdrożeniem produkcyjnym — naprawa błędu przed startem kosztuje ułamek tego, co po incydencie.
  • Przed audytem lub certyfikacją — ISO 27001, wymogi NIS2, due diligence inwestora.
  • Po istotnej zmianie — nowy moduł płatności, migracja do chmury, integracja z partnerem.
  • Na żądanie klienta — coraz częściej duże firmy wymagają raportu z testów od dostawców.
  • Cyklicznie — raz w roku dla systemów krytycznych, bo zmienia się i kod, i techniki ataku.

Czego potrzebujemy do wyceny

  • Co testujemy — aplikacja webowa, API, infrastruktura, ludzie czy kombinacja.
  • Skala — liczba aplikacji, adresów IP, ról użytkowników, integracji.
  • Tryb testu — bez wiedzy o systemie, z częściową wiedzą czy z dostępem do kodu.
  • Termin — czy jest sztywna data audytu albo wdrożenia.

Kwoty wyjściowe znajdziesz w tabeli powyżej. Ostateczna wycena zależy od zakresu, bo to on decyduje o pracochłonności — po krótkiej rozmowie potrafimy podać konkretne widełki.

Najczęstsze pytania

Ile trwa test penetracyjny?

Typowa aplikacja webowa to kilka do kilkunastu dni roboczych testów plus czas na raport. Rozległa infrastruktura albo kilka systemów naraz — odpowiednio dłużej. Dokładny czas wynika z ustalonego zakresu.

Czy test może zaszkodzić działającemu systemowi?

Pracujemy tak, by nie wpływać na dostępność usługi — testy destrukcyjne wykonujemy tylko za wyraźną zgodą i zwykle na środowisku testowym. Godziny pracy i ryzykowne techniki ustalamy przed startem.

Czy testujecie na produkcji?

Tak, jeśli klient tego wymaga — z zachowaniem ostrożności i ustalonym oknem czasowym. Jeżeli istnieje środowisko odzwierciedlające produkcję, zwykle jest to lepszy wybór.

Co dostaję po zakończeniu?

Raport techniczny z dowodami i krokami odtworzenia, streszczenie dla zarządu w języku ryzyka biznesowego, plan naprawczy uszeregowany według realnego wpływu oraz retest po wdrożeniu poprawek.

Czy raport wystarczy na audyt NIS2 lub ISO 27001?

Raport z testów jest jednym z dowodów zarządzania ryzykiem, ale nie zastępuje całego systemu zarządzania bezpieczeństwem — w tym udokumentowanych szkoleń personelu, których wymaga ustawa o KSC.

Test to zdjęcie z jednego dnia. Program świadomości działa cały rok

Najczęściej łączy się jedno z drugim: test pokazuje, gdzie jest luka, platforma pilnuje, żeby nie wróciła.