Przejdź do treści
SprintTech

Testy penetracyjne

Kontrolowane, autoryzowane testy bezpieczeństwa aplikacji webowych i mobilnych, infrastruktury IT, baz danych, środowisk chmurowych, kontenerów i sieci OT/ICS. Każdy pentest kończy się raportem z priorytetyzacją ryzyka biznesowego, PoC i retestem.

Stosujemy metodyki OWASP, PTES i IEC 62443 (dla OT). Tryby black, grey i white box dobieramy do celu testu i poziomu wiedzy wstępnej. Dla środowisk produkcyjnych OT obowiązuje zasada safety-first — bez działań ryzykownych bez pisemnego zakresu i okien testowych.

Pentesty aplikacji webowych

Aplikacje webowe i API są najczęstszym wektorem ataku. Błędy autoryzacji (IDOR, broken access control), injection, SSRF i luki w logice biznesowej prowadzą do wycieku danych osobowych, finansowych lub operacyjnych.

Zakres

  • OWASP Top 10 (2021) i ASVS
  • Autoryzacja, sesje, JWT, OAuth/OIDC
  • IDOR, mass assignment, business logic flaws
  • SQL/NoSQL/command injection, XSS, SSRF
  • API REST/GraphQL — rate limiting, enumeration
  • Nagłówki bezpieczeństwa, CORS, CSP

Rezultaty

  • Raport techniczny z PoC i CVSS
  • Executive summary dla zarządu
  • Rekomendacje remediacji z priorytetami
  • Retest po wdrożeniu poprawek

Pentesty aplikacji mobilnych

Aplikacje iOS i Android przechowują tokeny, dane użytkowników i klucze kryptograficzne lokalnie. Słabe zabezpieczenia umożliwiają reverse engineering, odtworzenie sesji i atak na backend API.

Zakres

  • Secure storage (Keychain, Keystore, EncryptedSharedPreferences)
  • Certificate pinning i transport TLS
  • Reverse engineering i obfuskacja kodu
  • Integracja z API backend — autoryzacja, walidacja
  • Scenariusze MDM/BYOD i polityki mobilne
  • Komunikacja z urządzeniami IoT (jeśli dotyczy)

Rezultaty

  • Raport z analizy statycznej i dynamicznej
  • PoC exploitów i scenariusze ataku
  • Checklist hardeningu aplikacji
  • Rekomendacje dla polityk BYOD/MDM
  • Retest

Pentesty infrastruktury IT

Infrastruktura IT — Active Directory, VPN, firewall, serwery — bez regularnych testów umożliwia lateral movement i eskalację uprawnień po kompromitacji jednego hosta.

Zakres

  • Active Directory — Kerberoasting, ACL abuse, Golden Ticket
  • VPN i dostęp zdalny — MFA bypass, split tunneling
  • Perimeter i segmentacja sieci
  • Hardening serwerów Windows/Linux
  • Lateral movement i privilege escalation
  • Patch management i konfiguracja

Rezultaty

  • Raport z timeline ataku (kill chain)
  • Mapa ścieżek eskalacji uprawnień
  • Executive summary
  • Plan hardeningu priorytetowego
  • Retest

Pentesty baz danych

Bazy danych często zawierają najcenniejsze aktywa organizacji. SQL injection, nadmierne uprawnienia, ekspozycja backupów i słaba konfiguracja to typowe wektory.

Zakres

  • SQL injection i blind injection
  • Privilege escalation w DBMS
  • Konfiguracja uwierzytelniania i szyfrowania
  • Ekspozycja danych i maskowanie
  • Backupy — dostęp, szyfrowanie, retencja
  • Audyt uprawnień i ról

Rezultaty

  • Raport techniczny z oceną ekspozycji danych
  • Rekomendacje konfiguracyjne
  • Plan remediacji uprawnień
  • Retest

Pentesty środowisk chmurowych

Misconfigurations w AWS, Azure i GCP — publiczne buckety, nadmierne role IAM, brak logowania — to najczęstsza przyczyna incydentów w chmurze.

Zakres

  • IAM — least privilege, privilege escalation
  • Storage (S3, Blob, GCS) — public access, encryption
  • Secrets management (Vault, Parameter Store, Key Vault)
  • Network exposure — security groups, NSG, VPC
  • Logging i detection (CloudTrail, GuardDuty, Defender)
  • CIS benchmark i compliance (DORA, NIS2, KNF)

Rezultaty

  • Raport misconfigurations z priorytetem
  • Mapa zgodności regulacyjnej
  • Rekomendacje architektoniczne
  • Retest

Pentesty kontenerów

Docker, Kubernetes i OpenShift wprowadzają nową powierzchnię ataku: obrazy, RBAC, network policies, secrets i supply chain.

Zakres

  • Image scanning i podatności w base images
  • RBAC i service accounts — overprivileged
  • Network policies i segmentacja podów
  • Secrets w etcd, ConfigMaps, env vars
  • Runtime security i escape z kontenera
  • Supply chain — rejestry, CI/CD pipeline

Rezultaty

  • Raport bezpieczeństwa klastra
  • Rekomendacje hardeningu K8s/OpenShift
  • Checklist CIS Kubernetes Benchmark
  • Retest

Pentesty OT/ICS

Sieci OT łączą systemy sterowania produkcją z infrastrukturą IT. Brak segmentacji i niekontrolowany zdalny dostęp tworzą ścieżki ataku z biura do PLC.

Zakres

  • Sieci przemysłowe — Modbus, Profinet, EtherNet/IP (pasywne)
  • PLC, RTU, HMI, SCADA — konfiguracja i dostęp
  • Segmentacja IT/OT i strefy IEC 62443
  • Zdalny dostęp inżynierski i VPN
  • Pasywne rozpoznanie bez wpływu na produkcję
  • Safety-first: brak działań destabilizujących bez pisemnego zakresu

Rezultaty

  • Raport OT z kontekstem operacyjnym
  • Mapa ryzyk i ścieżek ataku
  • Plan remediacji fazowej
  • Retest w oknie serwisowym

Stress testy

Organizacje muszą wiedzieć, jak systemy zachowują się pod obciążeniem — ale tylko w kontrolowanych, autoryzowanych warunkach.

Zakres

  • Testy wydajności i capacity (legalne, autoryzowane)
  • Resilience — zachowanie pod obciążeniem
  • Monitoring i procedury awaryjne
  • Dokumentacja wyników dla audytu

Rezultaty

  • Raport z wynikami testów obciążeniowych
  • Rekomendacje capacity planning
  • Weryfikacja procedur awaryjnych

Testy socjotechniczne i phishing

Człowiek pozostaje najsłabszym ogniwem. Bez mierzalnych testów trudno ocenić skuteczność programu security awareness.

Zakres

  • Kampanie phishingowe (e-mail, SMS)
  • Scenariusze pretexting (w uzgodnionym zakresie)
  • Pomiar wskaźnika klikalności
  • Edukacja natychmiastowa po kliknięciu

Rezultaty

  • Raport kampanii (bez ujawniania tożsamości osób)
  • Rekomendacje programu awareness
  • Materiały szkoleniowe

Zamów pentest dopasowany do Twojego środowiska

Umów konsultację