NeoBit/ Pen Testing
Ofanzivna sigurnost

Penetration testing (penetracijsko testiranje) za firme

Napredni penetracijski testovi pronalaze ranjivosti vaših sustava i aplikacija prije hakera - i omogućuju pravovremene zakrpe i izmjene, kako napadači ne bi srušili vaše poslovanje. Nakon testa dobivate jasnu sliku rizika i konkretne korake do veće sigurnosti.

Web aplikacije Mobilne aplikacije Infrastruktura Interna mreža API i servisi
NeoBit ofanzivni tim tijekom penetracijskog testiranja Etički, kontrolirani napad
Black · Grey · White
Sve vrste testiranja
2 izvještaja
Executive i tehnički
OWASP
Priznate metodologije
Re-test
Provjera nakon zakrpa
Kako radimo

Od dogovora do ponovne provjere

Strukturiran, transparentan proces po priznatim metodologijama (OWASP, PTES) - bez iznenađenja i bez rizika za vaše poslovanje.

01 · Opseg i dogovor

Definiramo mete, vrstu pristupa i pravila - pismeno odobrenje i jasne granice testa.

02 · Izviđanje i mapiranje

Prikupljamo informacije i mapiramo površinu napada - sve ulazne točke i slabosti.

03 · Eksploatacija

Kontrolirano i sigurno iskorištavamo ranjivosti da dokažemo stvarni utjecaj na poslovanje.

04 · Izvještaj i re-test

Dostavljamo izvještaj s prioritetima i zakrpama, te ponovno provjeravamo da je sve riješeno.

Što sve provjeravamo

Pokrivamo cijelu površinu napada

Od web aplikacija po OWASP metodologiji do infrastrukture, prava pristupa i clouda - ovo su područja koja ulaze u test, ovisno o dogovorenom opsegu.

Web aplikacije (OWASP Top 10)

  • Injekcije - SQL, NoSQL, command, LDAP
  • Slomljena kontrola pristupa i prava (IDOR)
  • Autentifikacija i upravljanje sesijama
  • Cross-Site Scripting (XSS) i CSRF
  • Sigurnosno krivo konfiguriranje
  • Kriptografski propusti i osjetljivi podaci
  • SSRF i ranjive komponente
  • Greške u poslovnoj logici

API testiranje

  • REST i GraphQL endpointi
  • Autorizacija (BOLA / objektna prava)
  • Prekomjerno izlaganje podataka
  • Mass assignment i validacija unosa
  • Rate limiting i zloupotreba resursa
  • Sigurnost tokena (JWT, OAuth)

Infrastruktura i mreža

  • Vanjski i interni perimetar
  • Otvoreni portovi i izloženi servisi
  • Nezakrpane ranjivosti (patch razina)
  • Segmentacija i lateralno kretanje
  • VPN, RDP i daljinski pristup
  • Zadane i slabe lozinke

Active Directory i prava pristupa

  • Eskalacija privilegija
  • Načelo najmanjih privilegija
  • Loši ACL-ovi i Kerberos napadi
  • Segregacija dužnosti
  • Pregled administratorskih računa i grupa

Cloud i konfiguracija

  • Microsoft 365, Azure i AWS postavke
  • IAM, uloge i prava pristupa
  • Javno izloženi storage (bucketi)
  • Sigurnosne grupe i firewall pravila
  • Hardening po CIS preporukama
  • Logging, nadzor i sigurnosne kopije

Mobilne aplikacije

  • Sigurna pohrana podataka na uređaju
  • Zaštita komunikacije (TLS, pinning)
  • Otpornost na reverse engineering
  • Sigurnost pozadinskog API-ja
  • Dozvole i curenje podataka
Vrste testiranja

Penetracijski test personaliziran za vašu industriju i poslovanje

Black box

Bez ikakvih informacija i pristupa - gledamo vaš sustav očima vanjskog napadača.

Grey box

S korisničkim računom i djelomičnim informacijama - simulacija napada iznutra ili kompromitiranog korisnika.

White box / Interno

Potpun uvid i pristup iz interne mreže - najtemeljitija provjera svih slojeva.

Izvještaji

Jasno za upravu, precizno za tim

Svaki test završava s dva izvještaja - jedan za donositelje odluka, drugi za one koji popravljaju.

Executive sažetak

Pregled rizika na jeziku poslovanja - razina rizika, mogući utjecaj i preporuke, bez tehničkog žargona. Idealno za upravu i donošenje odluka o ulaganju u sigurnost.

Detaljan tehnički izvještaj

Svaka ranjivost s dokazom (PoC), koracima za reprodukciju, ocjenom ozbiljnosti (CVSS) i konkretnom uputom za zakrpu - sve što vaš tim treba da brzo riješi problem.

Zatražite pen test

Recite nam što testiramo

Popunite osnovne podatke o opsegu - javljamo se s prijedlogom, rokom i ponudom. Jednostavno i bez obaveze.

Odgovaramo u roku od 24 sata · Bez obaveze · Vaši podaci ostaju povjerljivi

Područja testiranja

Vrste pentesta koje radimo

Svaki sustav ima drugačiju površinu napada, pa se i test prilagođava vama. Ovo su angažmani koje najčešće provodimo - samostalno ili kombinirano u jednom projektu.

Pentest web aplikacija

Testiramo web aplikacije, portale i API-je po OWASP metodologiji - od injekcija i kontrole pristupa do grešaka u poslovnoj logici koje automatski skeneri ne vide. Web aplikacije su najčešća ulazna točka napadača jer su javno dostupne 24/7.

Detaljnije: penetration testing web aplikacija

Pentest mreže i infrastrukture

Provjeravamo vanjski perimetar i internu mrežu: izložene servise, nezakrpane sustave, slabe protokole i mogućnost lateralnog kretanja. Posebnu pažnju posvećujemo SMB protokolu, koji je i danas jedan od najčešćih puteva širenja ransomwarea kroz poslovne mreže.

Detaljnije: SMB ranjivosti u pentestu

WiFi pentest

Testiramo bežične mreže na slabe načine autentifikacije, propuste u WPA2/WPA3 konfiguraciji i lažne pristupne točke (evil twin). Provjeravamo i je li gostujuća mreža stvarno odvojena od poslovne ili je samo formalno drugi SSID.

Detaljnije: WiFi penetration testing

Active Directory pentest

Simuliramo napadača koji je već ušao u mrežu i pokušava preuzeti domenu: Kerberoasting, eskalacija privilegija, loši ACL-ovi i preširoka administratorska prava. AD je srce većine poslovnih mreža, pa je napadačima i najvrjednija meta.

Detaljnije: Active Directory penetration testing

Social engineering

Provjeravamo ljudski faktor kontroliranim phishing kampanjama i scenarijima manipulacije prilagođenim vašem poslovanju. Rezultat pokazuje koliko su zaposlenici stvarno spremni na napad - bez prozivanja pojedinaca, s fokusom na edukaciju.

Detaljnije: social engineering napadi

Ne znate odakle krenuti?

Ako niste sigurni koja vrsta testa ima smisla za vaš rizik i budžet, opišite nam okruženje kroz obrazac. Predložit ćemo opseg koji pokriva ono što je stvarno kritično, bez nepotrebnih stavki.

Zatražite besplatnu procjenu opsega

Standardi rada

Metodologija: OWASP, PTES i OSSTMM

Pentest bez metodologije je improvizacija. Radimo po priznatim okvirima koji jamče da su svi koraci pokriveni, da su rezultati ponovljivi i da ih možete usporediti s budućim testovima.

OWASP

Za web aplikacije i API-je koristimo OWASP Testing Guide, a OWASP Top 10 tretiramo kao minimum pokrivenosti - od autentifikacije i kontrole pristupa do poslovne logike. Time je jasno definirano što je testirano, a ne samo što je pronađeno.

PTES

Penetration Testing Execution Standard definira sedam faza angažmana - od dogovora opsega i prikupljanja informacija do eksploatacije i izvještavanja. PTES je kostur svakog našeg testa i razlog zašto proces nema iznenađenja.

OSSTMM

OSSTMM sigurnost mjeri, a ne samo opisuje - rezultat testa je usporediva metrika, korisna za praćenje napretka iz godine u godinu i za razgovor s upravom. Kako to izgleda u praksi, objasnili smo u članku OSSTMM metodologija.

Rezultat testa

Što dobivate u izvještaju

Pentest vrijedi onoliko koliko iz izvještaja možete stvarno popraviti. Zato izvještaj nije popis alata i skenova, nego dokument iz kojeg uprava razumije rizik, a tehnički tim točno zna što, kako i kojim redoslijedom rješavati. Svaki naš izvještaj sadrži:

  • Executive sažetak - ukupna razina rizika i mogući utjecaj na poslovanje, napisano jezikom donositelja odluka, bez žargona.
  • Popis svih nalaza s CVSS ocjenom - svaka ranjivost ocijenjena po ozbiljnosti i vjerojatnosti iskorištavanja, uz kontekst vašeg okruženja.
  • Dokaz koncepta (PoC) - snimke i korake koji pokazuju da je ranjivost stvarno iskoristiva, a ne teoretska.
  • Korake za reprodukciju - vaš tim ili vanjski partner može svaki nalaz sam ponoviti i provjeriti.
  • Konkretne upute za zakrpu - što promijeniti, gdje i kojim prioritetom, umjesto generičkih preporuka tipa "ažurirajte softver".
  • Strateške preporuke - sistemski uzroci koji se ponavljaju (npr. upravljanje lozinkama, segmentacija, proces zakrpa) i kako ih trajno riješiti.
  • Re-test i potvrdu - nakon što primijenite zakrpe, ponovno provjeravamo nalaze i izdajemo potvrdu o provedenom testiranju.

Potvrdu o testiranju možete predati poslovnim partnerima, osiguravateljima ili auditorima kao dokaz da sigurnost provjeravate ozbiljno - sve češće je to i ugovorni ili regulatorni zahtjev.

Planiranje

Koliko pentest traje i koliko košta

Trajanje ovisi o opsegu: broju meta, dubini testa i vrsti pristupa (black, grey ili white box). Za tipično malo ili srednje poduzeće okvirni rasponi izgledaju ovako:

Vrsta testaOkvirno trajanjeŠto najviše utječe na opseg
Web aplikacija5 do 10 radnih danaBroj funkcionalnosti, korisničkih uloga i formi
Vanjska mreža3 do 5 radnih danaBroj javnih IP adresa i izloženih servisa
Interna mreža i Active Directory5 do 10 radnih danaVeličina domene, broj računala i servera
WiFi2 do 4 radna danaBroj lokacija i bežičnih mreža
Social engineering3 do 5 radnih danaBroj zaposlenika i dogovorenih scenarija

Na to dodajte 2 do 4 dana za izradu izvještaja i re-test nakon zakrpa. Rokovi se uvijek dogovaraju unaprijed, uključujući termine u kojima je testiranje dopušteno (npr. izvan radnog vremena za produkcijske sustave).

Cijena se ne računa po komadu nego po broju dana stručnog rada (man-days) - zato univerzalni cjenovnik ne postoji. Što je više meta i što je test dublji, to je više dana rada. Sve faktore koji cijenu dižu ili spuštaju razložili smo u članku koliko košta penetration testing. Procjena opsega i ponuda su besplatni i ne obavezuju.

Česta zabuna

Pentest nije skeniranje ranjivosti

Skener ranjivosti je automatiziran alat: brzo pronalazi poznate propuste, ali ne razlikuje teoretski rizik od stvarno iskoristivog, generira lažne pozitive i ne vidi greške u poslovnoj logici. Pentest radi čovjek: ranjivosti povezuje u lanac napada, dokazuje stvarni utjecaj na vaše podatke i poslovanje te iz izvještaja uklanja šum.

Jedno ne zamjenjuje drugo. Skeniranje je higijena koju treba provoditi kontinuirano, a pentest dubinska provjera jednom ili dvaput godišnje. Ako vam netko "pentest" isporuči kao izvoz iz skenera, platili ste pogrešnu uslugu - kako to prepoznati, pročitajte u usporedbi pentest vs skeniranje ranjivosti.

FAQ

Česta pitanja

Je li pentest siguran za produkcijske sustave?

Da. Prije početka pismeno dogovaramo pravila angažmana: što se smije testirati, u kojim terminima i koje su tehnike isključene (npr. DoS napadi). Eksploatacija se izvodi kontrolirano, a o kritičnim nalazima javljamo odmah - ne čekamo kraj testa.

Koliko često treba raditi penetracijski test?

Najmanje jednom godišnje, te nakon svake veće promjene: nove aplikacije, migracije u cloud, spajanja mreža ili promjene infrastrukture. Regulative i standardi poput ISO 27001, NIS2 i PCI DSS redovito testiranje očekuju ili izravno zahtijevaju.

Imamo firewall i antivirus. Treba li nam pentest?

Treba, jer pentest ne provjerava imate li zaštitu, nego radi li ona stvarno. Većina uspješnih napada ne probija firewall, nego iskorištava krivu konfiguraciju, slabe lozinke, propuste u aplikacijama ili ljudski faktor - a to su upravo područja koja pentest pokriva.

Što se događa ako pronađete kritičnu ranjivost?

Obavještavamo vas odmah, s privremenom mjerom kojom rizik smanjujete isti dan. Puni opis, dokaz i trajna zakrpa slijede u izvještaju, a nakon što je primijenite, re-testom potvrđujemo da je ranjivost stvarno zatvorena.

Jesu li naši podaci sigurni tijekom testa?

Jesu. Prije početka potpisujemo NDA, pristupamo samo dogovorenim metama, a osjetljive podatke ne iznosimo iz vašeg okruženja - za dokaz je dovoljan minimalan uzorak. Izvještaj se isporučuje enkriptiran i dostupan je samo osobama koje vi odredite.

Povezani vodiči

Napadnuti ste? WhatsApp