Pentest infrastruktury: od powierzchni ataku do zasobów krytycznych.
Sprawdzamy, czy pojedynczy host, słabe konto, sekret w konfiguracji albo błąd segmentacji pozwala rozwinąć dostęp i osiągnąć realny cel atakującego.
Test zewnętrzny i wewnętrzny
Pentest zewnętrzny odwzorowuje perspektywę napastnika działającego z Internetu. Test wewnętrzny rozpoczyna się zwykle od kontrolowanego dostępu do sieci i sprawdza eskalację, lateral movement oraz odporność domeny.
Wyniki prezentujemy jako konkretne ścieżki ataku, a nie listę niepowiązanych wersji usług i alertów.
Co obejmuje test
- powierzchnia ataku, hosty, VPN, poczta, panele administracyjne i usługi publiczne;
- Active Directory, Kerberos, delegacje, ACL, GPO, AD CS i konta uprzywilejowane;
- segmentacja VLAN, kontrola ruchu, dostęp administracyjny i strefy krytyczne;
- hasła, sekrety, udziały sieciowe, systemy legacy i konfiguracje usług;
- eskalacja uprawnień, lateral movement i bezpieczna walidacja wpływu;
- rekomendacje hardeningu, priorytety napraw i scenariusze detekcyjne dla SOC.
Jak pracujemy
1. Zakres i ROE
Ustalamy cele, systemy, wyłączenia, konta testowe, okno prac i bezpieczne zasady komunikacji.
2. Test manualny
Automatyzacja wspiera rekonesans, lecz potwierdzenie podatności i łańcuchów ataku wykonuje pentester.
3. Raport
Zarząd otrzymuje wpływ biznesowy, a IT dowody, priorytety i konkretne zalecenia naprawcze.
4. Retest
Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.
Przykładowy przebieg techniczny
Co otrzymuje klient
- raport techniczny z dowodami, oceną ryzyka i instrukcjami naprawy;
- executive summary dla zarządu i właścicieli ryzyka;
- prezentację wyników dla zespołu technicznego i kadry zarządzającej;
- raport w języku polskim lub angielskim;
- jedno podejście retestowe, o ile oferta nie stanowi inaczej;
- możliwość podpisania NDA przed przekazaniem zakresu.
Najczęstsze pytania
Czy pentest może rozpocząć się bez konta domenowego?
Tak. W teście typu assumed breach możemy rozpocząć od urządzenia w sieci bez konta lub od zwykłego konta, zależnie od celu.
Czy przejmujecie kontroler domeny?
Tylko gdy zakres i bezpieczeństwo środowiska pozwalają na kontrolowaną walidację. Zawsze ograniczamy wpływ i uzgadniamy warunki ROE.
Czy testujecie systemy legacy?
Tak. W takich środowiskach szczególnie ważne są bezpieczne metody walidacji i unikanie agresywnych testów mogących zakłócić produkcję.
Czy raport zawiera plan hardeningu?
Tak. Raport grupuje przyczyny, ścieżki ataku i priorytety, aby naprawa nie sprowadzała się do pojedynczych hostów.
Czy wykonujecie test zewnętrzny bez poświadczeń?
Tak. Mapujemy publiczną powierzchnię ataku, usługi, VPN, pocztę, panele, urządzenia brzegowe i wycieki informacji. Walidujemy wyłącznie uzgodnione cele i nie stosujemy działań mogących zakłócić dostępność.
Czy wykonujecie test wewnętrzny i assumed breach?
Tak. Możemy rozpocząć od portu w sieci, stacji roboczej, zwykłego konta lub kontrolowanego footholdu. Sprawdzamy możliwość eskalacji, ruchu bocznego i osiągnięcia uzgodnionych zasobów krytycznych.
Czy testujecie password spraying i politykę haseł?
Tak, po ustaleniu bezpiecznych limitów i okna testowego. Weryfikujemy odporność kont, blokady, hasła domyślne, ponowne użycie poświadczeń i widoczność prób w systemach detekcyjnych.
Czy testujecie Kerberoasting i AS-REP Roasting?
Tak. Analizujemy konta usługowe, SPN, preautentykację, siłę haseł, delegację i możliwość użycia uzyskanych biletów. Raport wskazuje konkretne konta, przyczynę oraz bezpieczny sposób ograniczenia ryzyka.
Czy testujecie NTLM relay, SMB relay i brak podpisywania?
Tak, jeżeli warunki ROE pozwalają na kontrolowaną walidację. Sprawdzamy wymuszanie uwierzytelnienia, signing, EPA/channel binding i możliwość przejęcia sesji do usług LDAP, SMB, HTTP oraz AD CS.
Czy test obejmuje Active Directory Certificate Services?
Tak. Analizujemy szablony, enrollment, uprawnienia CA, web enrollment, mapping certyfikatów i znane klasy eskalacji AD CS. PoC wykonujemy w sposób ograniczający wpływ i nie unieważniamy istniejącej infrastruktury certyfikatów.
Czy testujecie delegację Kerberos i relacje zaufania?
Tak. Sprawdzamy unconstrained, constrained i resource-based constrained delegation, konta zaufane do delegacji, forest/domain trusts oraz filtrowanie SID. Celem jest wykazanie realnej ścieżki, a nie sama lista ustawień.
Czy analizujecie GPO, ACL i ścieżki eskalacji uprawnień?
Tak. Weryfikujemy prawa do obiektów AD, OU, grup, GPO, usług, udziałów i systemów zarządzania. Wyniki przedstawiamy jako czytelne attack paths z priorytetem przerwania najbardziej ryzykownych zależności.
Czy testujecie segmentację VLAN i firewalle wewnętrzne?
Tak. Sprawdzamy rzeczywiste przepływy między strefami, dostęp administracyjny, reguły tymczasowe, sieci zarządzające, backup, hypervisory i zasoby krytyczne. Porównujemy stan faktyczny z założonym modelem segmentacji.
Czy test obejmuje urządzenia sieciowe, VPN i hypervisory?
Tak. W zakresie mogą znaleźć się firewalle, routery, przełączniki, koncentratory VPN, systemy wirtualizacji, storage i narzędzia zarządzające. Dobieramy techniki z uwzględnieniem stabilności i wsparcia producenta.
Czy sprawdzacie LAPS, lokalnych administratorów i ruch boczny?
Tak. Analizujemy zarządzanie lokalnymi hasłami, prawa administratorów, poświadczenia w pamięci, usługi zdalne i możliwość przejścia między hostami. Rekomendacje obejmują ograniczenie blast radius i model administracji warstwowej.
Czy raport zawiera rekomendacje dla SOC/SIEM?
Tak. Dla kluczowych etapów ataku wskazujemy źródła logów, zdarzenia, anomalie i propozycje detekcji. Możemy także przeprowadzić warsztat z SOC oraz zweryfikować, które działania były widoczne podczas testu.
Jak ograniczacie ryzyko wpływu na produkcję?
Przed testem ustalamy ROE, systemy wyłączone, limity, kontakty awaryjne i dozwolone techniki. Działania o podwyższonym ryzyku wymagają odrębnego potwierdzenia albo są zastępowane bezpiecznym dowodem konfiguracji.
Czy test kończy się tylko listą podatności?
Nie. Raport pokazuje ścieżki ataku, przyczyny systemowe, możliwy wpływ i kolejność napraw. Otrzymujesz również prezentację wyników i materiał techniczny. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.
Co to są testy penetracyjne sieci i infrastruktury?
To kontrolowana próba wykorzystania słabości usług, urządzeń, systemów, tożsamości i segmentacji. Celem nie jest samo znalezienie otwartych portów, lecz ustalenie, czy napastnik może uzyskać dostęp, eskalować uprawnienia, przemieszczać się w sieci i dotrzeć do zasobów krytycznych.
Ile kosztują testy penetracyjne sieci lub Active Directory?
Pentest infrastruktury i Active Directory zaczyna się od 1 999 PLN netto. Ostateczna cena zależy od liczby adresów i lokalizacji, zakresu zewnętrznego i wewnętrznego, liczby domen, segmentów, urządzeń oraz wybranego scenariusza assumed breach. Po otrzymaniu inwentarza i celu testu przygotowujemy wycenę zwykle w około 24 godziny.
Jak przygotować firmę do pentestu infrastruktury?
Należy wskazać zakres adresów, domeny, lokalizacje, segmenty, kontakty awaryjne, systemy krytyczne i techniki wyłączone. Przy teście wewnętrznym przydatna jest stacja robocza lub uzgodniony punkt dostępu oraz konta testowe. Wszystkie zasady zapisujemy w Rules of Engagement.
Czym różni się zewnętrzny pentest sieci od testu wewnętrznego?
Test zewnętrzny ocenia powierzchnię widoczną z Internetu: VPN, pocztę, DNS, panele i usługi brzegowe. Test wewnętrzny sprawdza skutki przejęcia urządzenia lub konta, segmentację, Active Directory i ruch boczny. Najpełniejszy obraz daje połączenie obu perspektyw.
Czy testy penetracyjne sieci obejmują Wi-Fi?
Tak, jeżeli sieci bezprzewodowe znajdują się w zakresie. Sprawdzamy konfigurację WPA2/WPA3 Enterprise, 802.1X, sieci gościnne, segmentację, rogue access point, zarządzanie i możliwość przejścia z Wi-Fi do zasobów wewnętrznych. Test radiowy zwykle wymaga obecności w lokalizacji.
Co to jest Active Directory i dlaczego trzeba je testować?
Active Directory zarządza tożsamościami, komputerami i uprawnieniami w wielu organizacjach. Błąd w delegacji, certyfikatach, GPO, protokołach lub kontach usługowych może utworzyć ścieżkę do przejęcia domeny. Pentest pokazuje realne zależności i priorytety napraw, których nie widać w samym skanie.
Czym audyt Active Directory różni się od pentestu AD?
Audyt konfiguracyjny porównuje ustawienia i obiekty z dobrymi praktykami. Pentest aktywnie, lecz bezpiecznie, waliduje ścieżki ataku, możliwość pozyskania poświadczeń, eskalacji i ruchu bocznego. Najlepszy efekt daje połączenie przeglądu konfiguracji z kontrolowaną walidacją wpływu.
Czy pentest infrastruktury pomaga w DORA, NIS2 i KSC2?
Tak, jako techniczna weryfikacja odporności, segmentacji, tożsamości, zdalnego dostępu i detekcji. Raport może stanowić dowód wykonania testów oraz źródło planu naprawczego, ale nie zastępuje pełnego audytu zgodności ani zarządzania ryzykiem wymaganych przez organizację.
Czy skan podatności wystarczy zamiast testu infrastruktury lub assumed breach?
Nie daje takiego samego poziomu pewności. Skaner identyfikuje wersje i konfiguracje, ale nie pokaże wiarygodnie łańcucha od słabego konta przez relacje zaufania do zasobu krytycznego. Assumed breach sprawdza, co wydarzy się po uzyskaniu pierwszego dostępu i czy organizacja potrafi to wykryć.
Ile trwa pentest infrastruktury i czy można wykonać go zdalnie?
Realizacja pentestu infrastruktury zajmuje od 5 dni roboczych. Na czas wpływają skala, liczba lokalizacji i sposób uzyskania dostępu. Test zewnętrzny i część testów wewnętrznych można przeprowadzić zdalnie, natomiast Wi-Fi, fizyczna segmentacja i wybrane środowiska wymagają pracy na miejscu. Dokładny termin potwierdzamy w ofercie.
Czy warto wykonać pentest po incydencie lub ataku ransomware?
Tak, po zakończeniu reakcji i ustabilizowaniu środowiska. Test może zweryfikować, czy pierwotna lub podobna ścieżka nadal istnieje, czy segmentacja i tożsamość zostały poprawione oraz czy nowe reguły detekcji działają. Nie zastępuje jednak informatyki śledczej ani analizy przyczyn konkretnego incydentu.
Jak przygotować zapytanie ofertowe na pentest infrastruktury i AD?
Warto podać liczbę publicznych adresów, domen, użytkowników, stacji, serwerów, lokalizacji i segmentów, oczekiwany model testu oraz wymagania raportowe. Dobrze wskazać systemy krytyczne i potrzebę testów Wi-Fi, chmury lub socjotechniki. Na tej podstawie można porównać oferty o rzeczywiście zbliżonym zakresie.
Powiązane obszary testów i ochrony
Testy aplikacji webowych
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy bezpieczeństwa API
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy bezpieczeństwa OT / ICS
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy aplikacji mobilnych
Zakres, metodyka, rezultat i najczęstsze pytania →
Chmura i Kubernetes
Zakres, metodyka, rezultat i najczęstsze pytania →
AI / LLM red teaming
Zakres, metodyka, rezultat i najczęstsze pytania →
Testy phishingowe
Zakres, metodyka, rezultat i najczęstsze pytania →
SOC / SIEM i Blue Team
Zakres, metodyka, rezultat i najczęstsze pytania →