Mała organizacja nie musi być łatwym celem.
Uruchamiamy specjalną operację wsparcia dla medycyny, samorządów i lokalnych firm.
TestPenetracyjny.pl otwiera specjalny program dla organizacji, które nie mają budżetów korporacji, ale przechowują ważne dane i świadczą usługi, których nie wolno zatrzymać. Łączymy ofensywę — pentest, red team i testy phishingowe — z obroną: SOC, SIEM, EDR/XDR, regułami detekcji oraz przygotowaniem reakcji na incydent.
Nie trzeba być dużą organizacją, aby zasługiwać na realne bezpieczeństwo
Operacja Cyberodporność Lokalna powstała dla małych podmiotów, które zwykle słyszą dwie skrajności: „jesteście za mali, żeby ktoś was zaatakował” albo „potrzebujecie wielkiego projektu i wielkiego budżetu”. Obie odpowiedzi są błędne. Zakres można dobrać tak, aby najpierw usunąć ryzyka, które naprawdę mogą zatrzymać działalność, ujawnić dane albo otworzyć drogę do infrastruktury partnerów.
Chcemy rozmawiać z niedużymi organizacjami konkretnie i po partnersku. Zaczynamy od najważniejszych systemów, wskazujemy minimalny skuteczny zakres, dostarczamy dowody i priorytety naprawcze. Projekt może rosnąć dopiero wtedy, gdy ma to biznesowe i techniczne uzasadnienie.
- Małe placówki medyczne: przychodnie, gabinety, stomatologia, rehabilitacja, laboratoria, apteki, centra diagnostyczne, małe szpitale i dostawcy oprogramowania medycznego.
- Małe organizacje samorządowe: urzędy gmin i miast, jednostki oświatowe, OPS, instytucje kultury, spółki komunalne, wodociągi i lokalne e-usługi.
- Fundacje, stowarzyszenia i podmioty społeczne: szczególnie te, które przetwarzają dane wrażliwe, prowadzą pomoc lub odpowiadają za ważną usługę lokalną.
- MŚP i lokalni dostawcy: firmy z systemem sprzedażowym, panelem klienta, aplikacją, API, chmurą, siecią biurową lub dostępem do środowiska większego kontrahenta.
Autor: Michał Błaszczak · · TestPenetracyjny.pl
kontrolą NIK
ciągłości działania
nieprawidłowości
blue team
Małe podmioty obsługują duże ryzyko
W ochronie zdrowia nawet mała placówka przetwarza dokumentację medyczną, dane kontaktowe i informacje o świadczeniach. Korzysta z rejestracji online, poczty, systemów gabinetowych, laboratoriów, integracji i zdalnego serwisu. Incydent u dużego dostawcy może objąć wiele podmiotów jednocześnie — przypomina o tym opisany przez nas krajobraz cyberzagrożeń dla ochrony zdrowia, obejmujący m.in. przypadek MyDr jako jedno z kilku źródeł i sygnałów branżowych.
W samorządach problem jest równie konkretny. Kontrola NIK opublikowana w 2025 r. objęła 24 jednostki, wskazała 222 nieprawidłowości, a 71% kontrolowanych podmiotów nie było przygotowanych do zapewnienia ciągłości działania. Źródło: NIK — Cyberbezpieczeństwo w samorządach kuleje. W lipcu 2026 r. NIK podkreśliła też, że same samooceny i wskaźniki projektu „Cyberbezpieczny Samorząd” nie pozwalały potwierdzić realnej odporności urzędów. Źródło: NIK — poziom odporności urzędów wciąż nieznany.
To właśnie luka między dokumentem a rzeczywistością jest miejscem dla testów. Polityka może deklarować segmentację, backup i monitoring. Pentest sprawdza, czy segmentację da się obejść. Red team weryfikuje cały scenariusz ataku. Blue team pokazuje, czy sygnały zostały zauważone, skorelowane i obsłużone.
Atakujemy kontrolowanie, aby przestępca nie zrobił tego pierwszy
Nie sprzedajemy samego skanu podatności. Szukamy ścieżek prowadzących do realnego skutku: przejęcia konta, dostępu do danych, eskalacji uprawnień, ruchu bocznego, zatrzymania usługi albo wykorzystania zaufania partnera.
- Zewnętrzny pentest infrastruktury i attack surface: domeny, VPN, poczta, panele administracyjne, chmura, zdalne dostępy, wycieki danych logowania i błędne konfiguracje.
- Testy aplikacji webowych i API: OWASP Top 10, autoryzacja, BOLA/IDOR, sesje, upload, logika biznesowa, integracje i separacja danych klientów lub pacjentów.
- Pentest wewnętrzny i Active Directory: odporność stacji i serwerów, hasła, przywileje, relacje zaufania, ruch boczny, segmentacja i drogi do systemów krytycznych.
- Testy phishingowe i socjotechnika: bezpieczna kampania, pomiar reakcji, weryfikacja MFA i procedur zgłaszania bez zawstydzania pracowników.
- Red team: uzgodniony scenariusz od pierwszego dostępu do chronionego celu, z kontrolą ryzyka i dowodami dla kierownictwa oraz zespołu IT.
- Testy chmury, urządzeń mobilnych i dostawców: gdy najważniejsza usługa wychodzi poza serwerownię organizacji.
cel biznesowy → powierzchnia ataku → ścieżka włamania
↓ ↓ ↓
dane/usługa dowód techniczny priorytet naprawy
└────────────── retest ────────────────┘
Zakres może zacząć się od jednego systemu wystawionego do Internetu albo krótkiego testu najbardziej ryzykownej ścieżki. Gdy ryzyko jest większe, łączymy pentest web, testy API, infrastrukturę i Active Directory oraz testy phishingowe.
Pomagamy zobaczyć atak i zareagować, zanim przerodzi się w kryzys
Mała organizacja nie zawsze potrzebuje rozbudowanego SOC 24/7 od pierwszego dnia. Potrzebuje natomiast widoczności zdarzeń, sensownych alertów, właścicieli reakcji i procedur, które zadziałają w stresie. Dlatego budujemy obronę modułowo.
- Przegląd logowania i źródeł danych: Microsoft 365, Google Workspace, firewall, VPN, serwery, Active Directory, aplikacje, chmura, EDR/XDR i systemy medyczne lub samorządowe.
- SOC/SIEM starter: wybór najważniejszych źródeł, normalizacja, retencja, dashboardy i alerty skupione na scenariuszach wysokiego ryzyka.
- Reguły detekcji i use cases: przejęcie konta, nietypowe logowanie, eskalacja uprawnień, narzędzia ransomware, ruch boczny, wyłączenie ochrony i masowy eksport danych.
- EDR/XDR i hardening: ocena pokrycia stacji i serwerów, polityk, wyjątków, izolacji hosta i faktycznej gotowości do reakcji.
- Incident response: playbooki, role decyzyjne, kontakty, zabezpieczanie dowodów, komunikacja, procedura odcięcia systemu i bezpiecznego odtworzenia.
- Ransomware readiness i backup: przegląd separacji kopii, kont uprzywilejowanych, możliwości odtworzenia i ćwiczenie scenariusza kryzysowego.
- Purple team: odtwarzamy techniki z pentestu, sprawdzamy telemetrykę i wspólnie poprawiamy detekcję.
W ochronie zdrowia pomocne są również materiały i kanały sektorowe CSIRT CeZ. W samorządach oraz podmiotach objętych regulacjami należy uwzględnić obowiązki wynikające z aktualnego KSC/NIS2. Zobacz: raport CSIRT CeZ za 2025 r. oraz informacje Ministerstwa Cyfryzacji o obowiązkach KSC.
Jeżeli potrzebujesz monitoringu i detekcji, zobacz też usługę SOC, SIEM i Blue Team.
Mały zakres może być bardzo skuteczny, jeśli wybierze się go na podstawie ryzyka
- Rozmowa wstępna bez zobowiązań. Ustalamy, co organizacja musi chronić, co może zatrzymać działalność i jakie są ograniczenia budżetowe lub formalne.
- Szybka mapa ryzyka. Wskazujemy najważniejsze systemy, zewnętrzne zależności, dane i scenariusze ataku.
- Minimalny skuteczny zakres. Proponujemy pierwszy etap, który daje mierzalną odpowiedź, zamiast listy przypadkowych narzędzi.
- Test i dowody. Pracujemy w uzgodnionych oknach, z kontrolą bezpieczeństwa i natychmiastową eskalacją znalezisk krytycznych.
- Raport dla techniki i kierownictwa. Każda podatność otrzymuje wpływ, dowód, priorytet i praktyczną rekomendację.
- Wsparcie naprawy i retest. Odpowiadamy na pytania zespołu, weryfikujemy poprawki i zamykamy uzgodniony zakres.
- Certyfikat Bezpieczeństwa TestPenetracyjny.pl. Po pozytywnej weryfikacji wydajemy dokument potwierdzający przeprowadzoną kontrolę.
Najpierw ryzyko krytyczne. Potem dojrzałość.
Nie każda organizacja potrzebuje od razu pełnego red teamu i rozbudowanego SIEM. Każda potrzebuje jednak odpowiedzi na trzy pytania: czy można się włamać, czy zobaczymy atak i czy potrafimy utrzymać lub odtworzyć usługę. Operacja Cyberodporność Lokalna porządkuje inwestycje właśnie w tej kolejności.
Nie tylko listę podatności, lecz materiał do podjęcia decyzji
- raport zarządczy z ryzykiem biznesowym i kolejnością działań,
- raport techniczny z dowodami, podatnymi komponentami i instrukcjami naprawy,
- mapę sprawdzonych ścieżek ataku i słabych punktów detekcji,
- warsztat omówieniowy dla IT, dostawcy lub kierownictwa,
- retest poprawek w uzgodnionym zakresie,
- możliwość rozwoju programu o SOC/SIEM, EDR/XDR, threat hunting, purple team i ćwiczenia reakcji na incydent,
- Certyfikat Bezpieczeństwa TestPenetracyjny.pl po spełnieniu uzgodnionych warunków.
W razie ransomware warto korzystać także z praktycznych materiałów CERT Polska przygotowanych z myślą o małych organizacjach: poradnik ransomware CERT Polska.
Pokaż, że Twoja organizacja przeszła realną kontrolę bezpieczeństwa
Po wykonaniu uzgodnionych testów, usunięciu podatności krytycznych i wysokich oraz pozytywnym reteście możesz otrzymać Certyfikat Bezpieczeństwa TestPenetracyjny.pl. Dokument wskazuje badany zakres, termin kontroli i wynik weryfikacji — pomaga budować zaufanie klientów, pacjentów, partnerów, zarządu i ubezpieczyciela.
Certyfikat nie jest gwarancją braku wszystkich podatności ani formalnym certyfikatem zgodności z konkretną ustawą. Jest rzetelnym potwierdzeniem przeprowadzenia niezależnej kontroli w jasno określonym zakresie.
Zgłoś małą organizację. Zaczniemy od tego, co naprawdę może ją zatrzymać.
Opisz krótko najważniejszą usługę, system lub problem. Dobierzemy pierwszy etap ofensywny, defensywny albo połączony — z zakresem adekwatnym do ryzyka i możliwości niedużej organizacji.
Zgłoś organizację do programu →