// usługi BSTA · pełny katalog

Te same usługi. Jeden spójny zakres. Pełne podstrony i FAQ.

Poniższe osiem obszarów jest tożsame z naszymi szczegółowymi podstronami usług. Każdy opis prowadzi do pełnego zakresu, metodyki, procesu, odpowiedzi technicznych i bezpłatnej wyceny.

1000+zrealizowanych pentestów
20+ latdoświadczenia większości zespołu
około 24 hna przygotowanie wyceny
1 retestzazwyczaj w cenie
// osiem głównych usług

Wybierz powierzchnię ataku

Nie sprzedajemy samego skanu. Łączymy testy manualne, dowody PoC, wpływ biznesowy, priorytety napraw, prezentację wyników i weryfikację poprawek.

01 WEB

Testy penetracyjne aplikacji webowych

Manualna weryfikacja aplikacji internetowych, paneli administracyjnych i logiki biznesowej — od pojedynczego formularza po złożone platformy wielodzierżawcze.

  • kontrola dostępu, IDOR/BOLA i separacja tenantów
  • uwierzytelnianie, sesje, MFA i odzyskiwanie kont
  • injection, XSS, upload, SSRF i desynchronizacja HTTP
  • logika biznesowa, workflow, limity i scenariusze nadużyć
OWASP Top 10 2025 · ASVS · PTES
Pełny zakres i 29 odpowiedzi FAQ →
02 API

Testy penetracyjne API i mikroserwisów

Testy REST, GraphQL, SOAP i gRPC obejmujące autoryzację obiektową i funkcyjną, schematy danych, integracje oraz odporność procesów biznesowych na nadużycia.

  • BOLA/IDOR, BFLA, role, scope i separacja klientów
  • JWT, OAuth/OIDC, klucze API, tokeny i rotacja sekretów
  • mass assignment, inventory, rate limiting i zużycie zasobów
  • webhooki, importy, eksporty i zaufanie między usługami
OWASP API Security Top 10 2023 · ASVS · PTES
Pełny zakres i 28 odpowiedzi FAQ →
03 INFRA / AD

Testy penetracyjne infrastruktury i Active Directory

Ocena zewnętrznej i wewnętrznej powierzchni ataku, konfiguracji usług, segmentacji oraz ścieżek prowadzących od pierwszego hosta do zasobów krytycznych.

  • usługi zewnętrzne, VPN, poczta, DNS i urządzenia brzegowe
  • Active Directory, Kerberos, NTLM, delegacje i polityki
  • AD CS, relay, słabe konta usługowe i eskalacja uprawnień
  • segmentacja sieci, ruch administracyjny i ścieżki lateral movement
PTES · CIS Benchmarks · MITRE ATT&CK
Pełny zakres i 30 odpowiedzi FAQ →
04 OT / ICS

Testy penetracyjne OT, ICS i SCADA

Kontrolowana ocena środowisk przemysłowych z priorytetem bezpieczeństwa ludzi, ciągłości procesu i integralności sterowania. Zakres uzgadniamy z właścicielami procesu technologicznego.

  • segmentacja IT/OT, strefy, conduity i punkty styku
  • zdalny dostęp dostawców, VPN, jump hosty i konta serwisowe
  • SCADA, HMI, stacje inżynierskie, historian i serwery aplikacyjne
  • protokoły przemysłowe, monitoring i bezpieczne ścieżki ataku
MITRE ATT&CK for ICS · IEC 62443 · PTES
Pełny zakres i 27 odpowiedzi FAQ →
05 MOBILE

Testy penetracyjne aplikacji mobilnych Android i iOS

Analiza aplikacji, urządzenia i backendu: od statycznej inspekcji APK/IPA po runtime, pamięć lokalną, komunikację sieciową i granice zaufania aplikacja–API.

  • storage, logi, schowek, backupy, keychain i keystore
  • TLS, pinning, MITM i walidacja certyfikatów
  • deep linki, WebView, IPC, uprawnienia i eksportowane komponenty
  • reverse engineering, integralność, aktualizacje i backend API
OWASP Mobile Top 10 2024 · MASVS/MASTG · PTES
Pełny zakres i 26 odpowiedzi FAQ →
06 CLOUD / K8S

Testy bezpieczeństwa chmury i Kubernetes

Techniczna ocena AWS, Azure, GCP, kontenerów i klastrów Kubernetes — z naciskiem na tożsamość, sekrety, płaszczyznę sterowania i realne ścieżki eskalacji.

  • IAM, role, trust policies, federacja i uprawnienia nadmiarowe
  • sekrety, storage, metadane instancji i ekspozycja usług
  • RBAC, service accounts, admission, network policies i etcd
  • obrazy, rejestry, CI/CD, supply chain i izolacja workloadów
OWASP Kubernetes Top Ten 2025 · CIS · Cloud Security
Pełny zakres i 29 odpowiedzi FAQ →
07 AI / LLM

Testy penetracyjne systemów AI, LLM i RAG

Red teaming produktów opartych o modele językowe: model, RAG, dane, integracje, narzędzia agentów i warstwa aplikacyjna są testowane jako jeden system.

  • direct i indirect prompt injection oraz system prompt leakage
  • RAG, embeddingi, poisoning i ujawnienie informacji
  • improper output handling, excessive agency i tool abuse
  • supply chain, misinformation, limity i denial of wallet
OWASP LLM Top 10 2025 · OWASP AI Security · PTES
Pełny zakres i 31 odpowiedzi FAQ →
08 PHISHING

Testy phishingowe i kampanie socjotechniczne

Jedna autoryzowana kampania e-mailowa od 5 000 PLN netto: scenariusz, wysyłka, pomiar otwarć, kliknięć, prób logowania i otwarć załącznika oraz raport.

  • jedna kampania e-mailowa z jednym uzgodnionym scenariuszem
  • bezpieczna strona testowa lub kontrolowany załącznik i pisemne Rules of Engagement
  • pomiar otwarć, kliknięć, prób logowania i otwarć załącznika
  • SOC, audyt poczty, szkolenie i kolejne kampanie jako płatne rozszerzenia
MITRE ATT&CK T1566 · NIST SP 800-115 · CIS Controls 14
Pełny zakres i 35 odpowiedzi FAQ →
09 SOC / SIEM

Managed SOC, SIEM i operacje Blue Team

Projektowanie i obsługa monitoringu bezpieczeństwa: źródła logów, Wazuh lub Elastic/ELK, EDR/XDR, DLP, detekcje, triage, eskalacja oraz ciągłe strojenie.

  • architektura SIEM, onboarding logów i kontrola jakości telemetrycznej
  • Wazuh, Elastic Security/ELK, Microsoft Sentinel oraz integracje
  • EDR, XDR, DLP, detekcje Sigma i mapowanie MITRE ATT&CK
  • triage alertów, threat hunting, runbooki i wsparcie reakcji
NIST CSF 2.0 · NIST SP 800-61 · MITRE ATT&CK · Sigma
Pełny zakres i 36 odpowiedzi FAQ →
// mapa usług

Dokładne przejście: potrzeba → usługa

Potrzeba klientaWłaściwa usługaNajważniejszy rezultat
Aplikacja lub panel WWWPentest aplikacji webowejAutoryzacja, sesje, logika biznesowa i błędy wejścia
REST, GraphQL, SOAP lub gRPCPentest APIBOLA/BFLA, tokeny, role, schematy i nadużycia procesów
Sieć, serwery lub Active DirectoryPentest infrastruktury i ADŚcieżki ataku, eskalacja, segmentacja i zasoby krytyczne
Produkcja, automatyka, SCADA lub HMIPentest OT / ICSRyzyko IT/OT ocenione bezpiecznie dla procesu technologicznego
Aplikacja Android lub iOSPentest aplikacji mobilnejAplikacja, urządzenie, transmisja i backend w jednym zakresie
AWS, Azure, GCP lub KubernetesTesty chmury i KubernetesIAM, sekrety, konfiguracja, kontenery i eskalacja
Chatbot, agent, RAG lub integracja LLMPentest AI / LLMPrompt injection, dane, narzędzia agentów i autoryzacja
Monitoring, SIEM, EDR/XDR, DLP lub obsługa alertówManaged SOC / SIEM i Blue TeamWidoczność, detekcje, triage, eskalacja i ciągłe doskonalenie
// wspólny standard realizacji

Od zakresu do mierzalnego rezultatu

01Zakres i odpowiedzialnośćNDA, cele, wyłączenia, źródła danych, zasady bezpieczeństwa, kontakty awaryjne i wycena zwykle w około 24 godziny.
02Walidacja technicznaW pentestach potwierdzamy podatności i łańcuchy ataku, a w SOC weryfikujemy telemetrię, detekcje oraz pełny przepływ eskalacji.
03Raport i decyzjeDostarczamy dowody, wpływ, priorytety i rekomendacje w formie dopasowanej do zespołu technicznego oraz zarządu.
04Potwierdzenie i rozwójW pentestach wykonujemy uzgodniony retest, a w Blue Team stroimy detekcje, zamykamy luki telemetryczne i aktualizujemy backlog.

Nie wiesz, którą usługę wybrać?

Wyślij krótki opis systemu. Dobierzemy właściwy typ testu, zaproponujemy zakres i przygotujemy wycenę — bez zobowiązań.

Poproś o bezpłatną wycenę →