Bezpečnost a testování

Bezpečnostní audit webu a penetrační testy: co obsahují a kdy je potřebujete

Většina úspěšných útoků na firemní weby nevyužívá nic sofistikovaného. Zastaralý plugin, slabé heslo správce, formulář bez kontroly vstupů. Audit tyhle věci najde dřív než útočník.

V kostce

  • Audit systematicky prochází nastavení, kód, přístupy a procesy a hledá slabá místa.
  • Penetrační test se pokouší slabá místa skutečně zneužít, aby ukázal reálný dopad.
  • Dobrý výstup je seznam nálezů seřazený podle závažnosti s návodem na opravu, ne stostránkový dokument.

Co kontroluje bezpečnostní audit

Audit webu, e-shopu nebo aplikace pokrývá několik vrstev:

  • Aplikace: ošetření vstupů ve formulářích, přihlašování, správa relací, práva uživatelů, zacházení s osobními údaji a platbami. Vodítkem je seznam nejčastějších chyb OWASP.
  • Infrastruktura: verze serverů a knihoven, otevřené porty, nastavení HTTPS a hlaviček, oddělení testovacího a ostrého prostředí.
  • Přístupy: kdo má kam přístup, zda existují sdílené účty, zda je zapnuté vícefaktorové ověření, co se děje s přístupy bývalých zaměstnanců a dodavatelů.
  • Zálohy a obnova: co se zálohuje, kam, jak často a zda byla obnova někdy vyzkoušena.
  • Procesy: jak se nasazují změny, kdo schvaluje, jak se reaguje na incident.

Čím se liší penetrační test

Penetrační test (pentest) jde o krok dál: tester se chová jako útočník a pokouší se nalezené slabiny zneužít. Výsledkem není jen „tady by mohl být problém", ale „tudy jsme se dostali k objednávkám zákazníků". Rozlišuje se:

  • black box – tester nemá přístup ke kódu ani interním informacím,
  • grey box – má běžný uživatelský účet a základní dokumentaci,
  • white box – má kód i plné informace, test je nejdůkladnější.

Test probíhá v dohodnutém rozsahu a čase, aby neohrozil provoz.

Nejčastější nálezy

Z praxe se opakují stejné věci:

NálezProč vadí
Zastaralé pluginy a knihovnyznámé zranitelnosti jsou veřejně popsané
Administrace bez vícefaktorového ověřeníuhodnuté nebo uniklé heslo stačí
Neošetřené vstupy formulářůvkládání kódu, čtení cizích dat
Přístupové klíče uložené v kóduúnik při sdílení nebo úniku repozitáře
Testovací prostředí s ostrými datyméně chráněná kopie citlivých dat
Zálohy bez testu obnovypři incidentu se zjistí, že nejdou použít

Jak vypadá použitelný výstup

  • seznam nálezů s úrovní závažnosti (kritické, vysoké, střední, nízké),
  • u každého důkaz (co a jak bylo zjištěno) a doporučení opravy,
  • odhad pracnosti, aby šlo plánovat,
  • shrnutí pro vedení na jednu stranu.

Po opravách následuje kontrolní test, který potvrdí, že nálezy zmizely.

Kdy audit potřebujete

  • web nebo aplikace pracuje s osobními údaji nebo platbami,
  • provoz firmy závisí na dostupnosti systému,
  • přebíráte systém po jiném dodavateli,
  • chystáte se na požadavky NIS2 nebo zákazník po vás chce doložit bezpečnost,
  • od posledního auditu uplynul rok nebo proběhly velké změny.

Audit a testy nabízíme jako součást služby kyberbezpečnost a testování. Hodí se i pro systémy, které jsme nevyvíjeli my.

Časté otázky

Kolik stojí bezpečnostní audit webu?

Odvíjí se od rozsahu: jednoduchý prezentační web je otázka dnů, e-shop s napojením na sklad a platby nebo firemní aplikace vyžadují týdny. Po úvodním rozhovoru dostanete pevnou nabídku.

Může penetrační test něco rozbít?

Test probíhá v dohodnutém rozsahu, ideálně na kopii prostředí, a destruktivní techniky se předem vylučují. Riziko pro provoz je tak minimální.

Jak často audit opakovat?

Nejméně jednou ročně a po každé větší změně systému, výměně dodavatele nebo bezpečnostním incidentu.

Stačí mi automatický scanner?

Automatické nástroje odhalí část známých zranitelností a hodí se jako průběžná kontrola. Chyby v logice aplikace, oprávněních a procesech najde jen člověk.

Zjistěte, kde je váš web a systémy zranitelné

Bezpečnostní audit, penetrační testy, zálohy a příprava na NIS2. Začínáme krátkou konzultací a přehledem rizik.

Čtěte dál

Další články