Bezpečnostní audit webu a penetrační testy: co obsahují a kdy je potřebujete
Většina úspěšných útoků na firemní weby nevyužívá nic sofistikovaného. Zastaralý plugin, slabé heslo správce, formulář bez kontroly vstupů. Audit tyhle věci najde dřív než útočník.
V kostce
- Audit systematicky prochází nastavení, kód, přístupy a procesy a hledá slabá místa.
- Penetrační test se pokouší slabá místa skutečně zneužít, aby ukázal reálný dopad.
- Dobrý výstup je seznam nálezů seřazený podle závažnosti s návodem na opravu, ne stostránkový dokument.
Co kontroluje bezpečnostní audit
Audit webu, e-shopu nebo aplikace pokrývá několik vrstev:
- Aplikace: ošetření vstupů ve formulářích, přihlašování, správa relací, práva uživatelů, zacházení s osobními údaji a platbami. Vodítkem je seznam nejčastějších chyb OWASP.
- Infrastruktura: verze serverů a knihoven, otevřené porty, nastavení HTTPS a hlaviček, oddělení testovacího a ostrého prostředí.
- Přístupy: kdo má kam přístup, zda existují sdílené účty, zda je zapnuté vícefaktorové ověření, co se děje s přístupy bývalých zaměstnanců a dodavatelů.
- Zálohy a obnova: co se zálohuje, kam, jak často a zda byla obnova někdy vyzkoušena.
- Procesy: jak se nasazují změny, kdo schvaluje, jak se reaguje na incident.
Čím se liší penetrační test
Penetrační test (pentest) jde o krok dál: tester se chová jako útočník a pokouší se nalezené slabiny zneužít. Výsledkem není jen „tady by mohl být problém", ale „tudy jsme se dostali k objednávkám zákazníků". Rozlišuje se:
- black box – tester nemá přístup ke kódu ani interním informacím,
- grey box – má běžný uživatelský účet a základní dokumentaci,
- white box – má kód i plné informace, test je nejdůkladnější.
Test probíhá v dohodnutém rozsahu a čase, aby neohrozil provoz.
Nejčastější nálezy
Z praxe se opakují stejné věci:
| Nález | Proč vadí |
|---|---|
| Zastaralé pluginy a knihovny | známé zranitelnosti jsou veřejně popsané |
| Administrace bez vícefaktorového ověření | uhodnuté nebo uniklé heslo stačí |
| Neošetřené vstupy formulářů | vkládání kódu, čtení cizích dat |
| Přístupové klíče uložené v kódu | únik při sdílení nebo úniku repozitáře |
| Testovací prostředí s ostrými daty | méně chráněná kopie citlivých dat |
| Zálohy bez testu obnovy | při incidentu se zjistí, že nejdou použít |
Jak vypadá použitelný výstup
- seznam nálezů s úrovní závažnosti (kritické, vysoké, střední, nízké),
- u každého důkaz (co a jak bylo zjištěno) a doporučení opravy,
- odhad pracnosti, aby šlo plánovat,
- shrnutí pro vedení na jednu stranu.
Po opravách následuje kontrolní test, který potvrdí, že nálezy zmizely.
Kdy audit potřebujete
- web nebo aplikace pracuje s osobními údaji nebo platbami,
- provoz firmy závisí na dostupnosti systému,
- přebíráte systém po jiném dodavateli,
- chystáte se na požadavky NIS2 nebo zákazník po vás chce doložit bezpečnost,
- od posledního auditu uplynul rok nebo proběhly velké změny.
Audit a testy nabízíme jako součást služby kyberbezpečnost a testování. Hodí se i pro systémy, které jsme nevyvíjeli my.
Časté otázky
Kolik stojí bezpečnostní audit webu?
Odvíjí se od rozsahu: jednoduchý prezentační web je otázka dnů, e-shop s napojením na sklad a platby nebo firemní aplikace vyžadují týdny. Po úvodním rozhovoru dostanete pevnou nabídku.
Může penetrační test něco rozbít?
Test probíhá v dohodnutém rozsahu, ideálně na kopii prostředí, a destruktivní techniky se předem vylučují. Riziko pro provoz je tak minimální.
Jak často audit opakovat?
Nejméně jednou ročně a po každé větší změně systému, výměně dodavatele nebo bezpečnostním incidentu.
Stačí mi automatický scanner?
Automatické nástroje odhalí část známých zranitelností a hodí se jako průběžná kontrola. Chyby v logice aplikace, oprávněních a procesech najde jen člověk.
Zjistěte, kde je váš web a systémy zranitelné
Bezpečnostní audit, penetrační testy, zálohy a příprava na NIS2. Začínáme krátkou konzultací a přehledem rizik.