< Powrót do Artykułów
◆ Operacja Cyberodporność Lokalna · TestPenetracyjny.pl

Mała organizacja nie musi być łatwym celem.
Uruchamiamy specjalną operację wsparcia dla medycyny, samorządów i lokalnych firm.

TestPenetracyjny.pl otwiera specjalny program dla organizacji, które nie mają budżetów korporacji, ale przechowują ważne dane i świadczą usługi, których nie wolno zatrzymać. Łączymy ofensywę — pentest, red team i testy phishingowe — z obroną: SOC, SIEM, EDR/XDR, regułami detekcji oraz przygotowaniem reakcji na incydent.

PROGRAM Cyberodporność LokalnaDLA KOGO medycyna / JST / MŚP / NGOOFFENSIVE pentest / red team / phishingBLUE TEAM SOC / SIEM / IR

Nie trzeba być dużą organizacją, aby zasługiwać na realne bezpieczeństwo

Operacja Cyberodporność Lokalna powstała dla małych podmiotów, które zwykle słyszą dwie skrajności: „jesteście za mali, żeby ktoś was zaatakował” albo „potrzebujecie wielkiego projektu i wielkiego budżetu”. Obie odpowiedzi są błędne. Zakres można dobrać tak, aby najpierw usunąć ryzyka, które naprawdę mogą zatrzymać działalność, ujawnić dane albo otworzyć drogę do infrastruktury partnerów.

Chcemy rozmawiać z niedużymi organizacjami konkretnie i po partnersku. Zaczynamy od najważniejszych systemów, wskazujemy minimalny skuteczny zakres, dostarczamy dowody i priorytety naprawcze. Projekt może rosnąć dopiero wtedy, gdy ma to biznesowe i techniczne uzasadnienie.

  • Małe placówki medyczne: przychodnie, gabinety, stomatologia, rehabilitacja, laboratoria, apteki, centra diagnostyczne, małe szpitale i dostawcy oprogramowania medycznego.
  • Małe organizacje samorządowe: urzędy gmin i miast, jednostki oświatowe, OPS, instytucje kultury, spółki komunalne, wodociągi i lokalne e-usługi.
  • Fundacje, stowarzyszenia i podmioty społeczne: szczególnie te, które przetwarzają dane wrażliwe, prowadzą pomoc lub odpowiadają za ważną usługę lokalną.
  • MŚP i lokalni dostawcy: firmy z systemem sprzedażowym, panelem klienta, aplikacją, API, chmurą, siecią biurową lub dostępem do środowiska większego kontrahenta.

Autor: Michał Błaszczak · · TestPenetracyjny.pl

24
JST objęte
kontrolą NIK
71%
bez gotowości
ciągłości działania
222
stwierdzone
nieprawidłowości
2 tory
offensive +
blue team

Małe podmioty obsługują duże ryzyko

W ochronie zdrowia nawet mała placówka przetwarza dokumentację medyczną, dane kontaktowe i informacje o świadczeniach. Korzysta z rejestracji online, poczty, systemów gabinetowych, laboratoriów, integracji i zdalnego serwisu. Incydent u dużego dostawcy może objąć wiele podmiotów jednocześnie — przypomina o tym opisany przez nas krajobraz cyberzagrożeń dla ochrony zdrowia, obejmujący m.in. przypadek MyDr jako jedno z kilku źródeł i sygnałów branżowych.

W samorządach problem jest równie konkretny. Kontrola NIK opublikowana w 2025 r. objęła 24 jednostki, wskazała 222 nieprawidłowości, a 71% kontrolowanych podmiotów nie było przygotowanych do zapewnienia ciągłości działania. Źródło: NIK — Cyberbezpieczeństwo w samorządach kuleje. W lipcu 2026 r. NIK podkreśliła też, że same samooceny i wskaźniki projektu „Cyberbezpieczny Samorząd” nie pozwalały potwierdzić realnej odporności urzędów. Źródło: NIK — poziom odporności urzędów wciąż nieznany.

To właśnie luka między dokumentem a rzeczywistością jest miejscem dla testów. Polityka może deklarować segmentację, backup i monitoring. Pentest sprawdza, czy segmentację da się obejść. Red team weryfikuje cały scenariusz ataku. Blue team pokazuje, czy sygnały zostały zauważone, skorelowane i obsłużone.

Atakujemy kontrolowanie, aby przestępca nie zrobił tego pierwszy

Nie sprzedajemy samego skanu podatności. Szukamy ścieżek prowadzących do realnego skutku: przejęcia konta, dostępu do danych, eskalacji uprawnień, ruchu bocznego, zatrzymania usługi albo wykorzystania zaufania partnera.

  • Zewnętrzny pentest infrastruktury i attack surface: domeny, VPN, poczta, panele administracyjne, chmura, zdalne dostępy, wycieki danych logowania i błędne konfiguracje.
  • Testy aplikacji webowych i API: OWASP Top 10, autoryzacja, BOLA/IDOR, sesje, upload, logika biznesowa, integracje i separacja danych klientów lub pacjentów.
  • Pentest wewnętrzny i Active Directory: odporność stacji i serwerów, hasła, przywileje, relacje zaufania, ruch boczny, segmentacja i drogi do systemów krytycznych.
  • Testy phishingowe i socjotechnika: bezpieczna kampania, pomiar reakcji, weryfikacja MFA i procedur zgłaszania bez zawstydzania pracowników.
  • Red team: uzgodniony scenariusz od pierwszego dostępu do chronionego celu, z kontrolą ryzyka i dowodami dla kierownictwa oraz zespołu IT.
  • Testy chmury, urządzeń mobilnych i dostawców: gdy najważniejsza usługa wychodzi poza serwerownię organizacji.
OPERACJA / OFFENSIVE
cel biznesowy  →  powierzchnia ataku  →  ścieżka włamania
       ↓                    ↓                    ↓
  dane/usługa          dowód techniczny     priorytet naprawy
       └────────────── retest ────────────────┘

Zakres może zacząć się od jednego systemu wystawionego do Internetu albo krótkiego testu najbardziej ryzykownej ścieżki. Gdy ryzyko jest większe, łączymy pentest web, testy API, infrastrukturę i Active Directory oraz testy phishingowe.

Pomagamy zobaczyć atak i zareagować, zanim przerodzi się w kryzys

Mała organizacja nie zawsze potrzebuje rozbudowanego SOC 24/7 od pierwszego dnia. Potrzebuje natomiast widoczności zdarzeń, sensownych alertów, właścicieli reakcji i procedur, które zadziałają w stresie. Dlatego budujemy obronę modułowo.

  • Przegląd logowania i źródeł danych: Microsoft 365, Google Workspace, firewall, VPN, serwery, Active Directory, aplikacje, chmura, EDR/XDR i systemy medyczne lub samorządowe.
  • SOC/SIEM starter: wybór najważniejszych źródeł, normalizacja, retencja, dashboardy i alerty skupione na scenariuszach wysokiego ryzyka.
  • Reguły detekcji i use cases: przejęcie konta, nietypowe logowanie, eskalacja uprawnień, narzędzia ransomware, ruch boczny, wyłączenie ochrony i masowy eksport danych.
  • EDR/XDR i hardening: ocena pokrycia stacji i serwerów, polityk, wyjątków, izolacji hosta i faktycznej gotowości do reakcji.
  • Incident response: playbooki, role decyzyjne, kontakty, zabezpieczanie dowodów, komunikacja, procedura odcięcia systemu i bezpiecznego odtworzenia.
  • Ransomware readiness i backup: przegląd separacji kopii, kont uprzywilejowanych, możliwości odtworzenia i ćwiczenie scenariusza kryzysowego.
  • Purple team: odtwarzamy techniki z pentestu, sprawdzamy telemetrykę i wspólnie poprawiamy detekcję.

W ochronie zdrowia pomocne są również materiały i kanały sektorowe CSIRT CeZ. W samorządach oraz podmiotach objętych regulacjami należy uwzględnić obowiązki wynikające z aktualnego KSC/NIS2. Zobacz: raport CSIRT CeZ za 2025 r. oraz informacje Ministerstwa Cyfryzacji o obowiązkach KSC.

Jeżeli potrzebujesz monitoringu i detekcji, zobacz też usługę SOC, SIEM i Blue Team.

Mały zakres może być bardzo skuteczny, jeśli wybierze się go na podstawie ryzyka

  1. Rozmowa wstępna bez zobowiązań. Ustalamy, co organizacja musi chronić, co może zatrzymać działalność i jakie są ograniczenia budżetowe lub formalne.
  2. Szybka mapa ryzyka. Wskazujemy najważniejsze systemy, zewnętrzne zależności, dane i scenariusze ataku.
  3. Minimalny skuteczny zakres. Proponujemy pierwszy etap, który daje mierzalną odpowiedź, zamiast listy przypadkowych narzędzi.
  4. Test i dowody. Pracujemy w uzgodnionych oknach, z kontrolą bezpieczeństwa i natychmiastową eskalacją znalezisk krytycznych.
  5. Raport dla techniki i kierownictwa. Każda podatność otrzymuje wpływ, dowód, priorytet i praktyczną rekomendację.
  6. Wsparcie naprawy i retest. Odpowiadamy na pytania zespołu, weryfikujemy poprawki i zamykamy uzgodniony zakres.
  7. Certyfikat Bezpieczeństwa TestPenetracyjny.pl. Po pozytywnej weryfikacji wydajemy dokument potwierdzający przeprowadzoną kontrolę.
◆ ZASADA PROGRAMU

Najpierw ryzyko krytyczne. Potem dojrzałość.

Nie każda organizacja potrzebuje od razu pełnego red teamu i rozbudowanego SIEM. Każda potrzebuje jednak odpowiedzi na trzy pytania: czy można się włamać, czy zobaczymy atak i czy potrafimy utrzymać lub odtworzyć usługę. Operacja Cyberodporność Lokalna porządkuje inwestycje właśnie w tej kolejności.

Nie tylko listę podatności, lecz materiał do podjęcia decyzji

  • raport zarządczy z ryzykiem biznesowym i kolejnością działań,
  • raport techniczny z dowodami, podatnymi komponentami i instrukcjami naprawy,
  • mapę sprawdzonych ścieżek ataku i słabych punktów detekcji,
  • warsztat omówieniowy dla IT, dostawcy lub kierownictwa,
  • retest poprawek w uzgodnionym zakresie,
  • możliwość rozwoju programu o SOC/SIEM, EDR/XDR, threat hunting, purple team i ćwiczenia reakcji na incydent,
  • Certyfikat Bezpieczeństwa TestPenetracyjny.pl po spełnieniu uzgodnionych warunków.

W razie ransomware warto korzystać także z praktycznych materiałów CERT Polska przygotowanych z myślą o małych organizacjach: poradnik ransomware CERT Polska.

◆ CERTYFIKAT BEZPIECZEŃSTWA TESTPENETRACYJNY.PL

Pokaż, że Twoja organizacja przeszła realną kontrolę bezpieczeństwa

Po wykonaniu uzgodnionych testów, usunięciu podatności krytycznych i wysokich oraz pozytywnym reteście możesz otrzymać Certyfikat Bezpieczeństwa TestPenetracyjny.pl. Dokument wskazuje badany zakres, termin kontroli i wynik weryfikacji — pomaga budować zaufanie klientów, pacjentów, partnerów, zarządu i ubezpieczyciela.

Certyfikat nie jest gwarancją braku wszystkich podatności ani formalnym certyfikatem zgodności z konkretną ustawą. Jest rzetelnym potwierdzeniem przeprowadzenia niezależnej kontroli w jasno określonym zakresie.

◆ TESTPENETRACYJNY.PL · OPERACJA CYBERODPORNOŚĆ LOKALNA

Zgłoś małą organizację. Zaczniemy od tego, co naprawdę może ją zatrzymać.

Opisz krótko najważniejszą usługę, system lub problem. Dobierzemy pierwszy etap ofensywny, defensywny albo połączony — z zakresem adekwatnym do ryzyka i możliwości niedużej organizacji.

Zgłoś organizację do programu →
usługi · modele współpracy · NDA · raport · retest · certyfikat