Wariant testu penetracyjnego
Test penetracyjny Dzień Zero (domniemane naruszenie)
Scenariusz odwrotny do klasycznego testu: nie sprawdzam, czy da się wejść z zewnątrz, tylko co zrobi intruz, który już jest w Państwa sieci.
Do sieci wystarczy jedno gniazdo. Urządzenie podłączone do niego dostaje adres z serwera DHCP i od tej chwili jest w środku — za firewallem, obok stacji roboczych, serwerów i drukarek. Pytanie brzmi nie „czy ktoś wejdzie", ale jak blisko konta domenowego dojdzie i ile zdąży zobaczyć, zanim ktoś to zauważy.
Ten wariant odpowiada na to pytanie w warunkach możliwie bliskich realnym. Punkt startowy to jedno nieznane urządzenie z wyłącznie dzierżawą DHCP. Nie dostaję inwentarza, listy podsieci ani kont testowych — nie zakładam z góry, co jest w sieci, bo prawdziwy intruz też tego nie wie. Celem nie jest lista podatności, a droga do konta domenowego i zasięg, jaki da się osiągnąć z jednego punktu.
Na czym polega ten scenariusz
W klasycznym teście sieci wewnętrznej dostaję zakres, adresy i często konto startowe — sprawdzam więc, jak głęboko da się wejść z punktu, który znam. Tutaj punkt startowy jest nieznany, a kolejne kroki wynikają z tego, co faktycznie znajdę w sieci.
Efektem jest ścieżka: od dzierżawy adresu, przez rozpoznanie, po konto domenowe — wraz z informacją, na którym etapie Państwa zabezpieczenia powinny były to wykryć i czy wykryły. Test nie kończy się na technice, która zadziałała; kończy się na tym, co zrobić, żeby następnym razem nie zadziałała.
Jak pracujemy — etapy
- Potwierdzenie pozycji startowej — podłączenie urządzenia testowego przez Państwa administratora i potwierdzenie, że widzi tylko sieć, do której zostało wpięte.
- Nasłuch pasywny 24–48 godzin — w tym czasie z mojej strony nie wychodzi ani jeden pakiet. Ustalam, co jest w sieci, niczego nie dotykając.
- Zatwierdzenie zakresu — przekazuję listę wykrytych podsieci i urządzeń; Państwo wskazują, które segmenty wchodzą do dalszej części testu.
- Rozpoznanie w trybie spokojnym — identyfikacja usług, wersji i zależności między segmentami, bez działań, które mogłyby zakłócić pracę.
- Droga do konta domenowego — każda technika wykraczająca poza rozpoznanie wymaga odrębnej, pisemnej zgody. Nic nie dzieje się „przy okazji".
- Ekspansja i ocena zasięgu — co daje konto domenowe, do jakich systemów i danych prowadzi.
- Ocena detekcji i reakcji — czy Państwa monitoring i zespół to zauważyli, w jakim czasie i co zrobili. Wykrywania nie wyłączamy.
- Raport i rekomendacje — uporządkowane w kolejności wdrożenia, od najskuteczniejszych do najbardziej pracochłonnych.
Co otrzymujecie
- Raport dla zarządu (3 strony) — scenariusz, jedna liczba: czas od dzierżawy adresu do konta domenowego, koszt potencjalnego przestoju oraz 5 decyzji do podjęcia w najbliższym kwartale.
- Raport techniczny — ścieżka wejścia, dowody, komendy do samodzielnej weryfikacji oraz 15 napraw uszeregowanych według pracochłonności.
- Lista urządzeń wykrytych w sieci, których nie ma w inwentarzu — często pierwszy taki wykaz, jaki Państwo dostają.
- Tabela wykrywalności — technika, czy została wykryta, po jakim czasie, jaka była reakcja i co dodać w monitoringu.
- Rekomendacja kolejnego kroku oraz oferta powtórzenia testu po naprawach — żeby sprawdzić, czy zmiany działają.
Ile to trwa i jak wyceniamy
Zakres ramowo 15–25 dni roboczych, rozliczany według liczby segmentów sieci objętych testem. Wycena wychodzi od wartości ryzyka (przestój, kara, utrata kontrahenta), a nie od liczby godzin pracy — bo to ryzyko jest przedmiotem rozmowy, nie mój kalendarz. Orientacyjną kwotę dla swojej liczby segmentów policzysz w kalkulatorze na stronie głównej.
Policz wycenę dla swojego zakresu →
Dla kogo
Dla organizacji z domeną Microsoft, które nie mają własnego zespołu bezpieczeństwa — gdy w IT pracuje jedna lub dwie osoby, a ochrona infrastruktury jest jednym z wielu zadań. Test jest też naturalnym krokiem po wdrożeniu SZBI: pokazuje, jak przyjęte procedury działają w praktyce, a nie jak wyglądają na papierze.
Bezpieczeństwo i granice zaufania
- Pisemna zgoda i uzgodniony zakres działań przed rozpoczęciem — bez tego test nie startuje.
- Adres urządzenia testowego jest z góry znany Państwa kontroli dostępu do sieci.
- Wyłączenia dotyczą egzekucji (co wolno uruchomić), nigdy detekcji — Państwa monitoring pracuje normalnie.
- Procedura wstrzymania: na Państwa zgłoszenie test zatrzymuje się w ciągu 5 minut.
- Żadnych działań zakłócających pracę, żadnej zmiany danych, żadnej modyfikacji konfiguracji systemów produkcyjnych.
- Dane osobowe przetwarzane wyłącznie w minimalnym zakresie; po zakończeniu przekazuję protokół zniszczenia materiałów.
Zasada, którą stosuję w każdym takim teście: oceniam środowisko, nie osoby.
Najczęstsze pytania
Czym różni się Dzień Zero od testu sieci wewnętrznej?pytanie
Test sieci wewnętrznej startuje z punktu, który znasz: dostaję zakres, adresy i często konto. Dzień Zero startuje z jednego nieznanego urządzenia z dzierżawą DHCP i bez wiedzy o sieci — bliżej sytuacji, w której intruz faktycznie się znajduje.
Czy podłączenie urządzenia zakłóci pracę?pytanie
Nie. Pierwsze 24–48 godzin to wyłącznie nasłuch — z mojej strony nie wychodzi żaden pakiet. Dalsze kroki wykonuję w trybie spokojnym, a działania mogące wpłynąć na dostępność wymagają odrębnej zgody.
Czy administrator musi coś przygotować?pytanie
Jedynym wkładem po Państwa stronie jest podłączenie urządzenia testowego i wskazanie, kto jest po stronie kontaktowej na wypadek pytań. Nie potrzebuję inwentarza, haseł, kont testowych ani dokumentacji sieci — brak tych informacji jest częścią scenariusza.
Co, jeśli w trakcie wykryjemy realny incydent?pytanie
Test jest natychmiast wstrzymywany, a Państwa zespół dostaje informację od razu — jeszcze przed raportem. To sytuacja, w której nie ma sensu kontynuować testu obok realnego zagrożenia.
Mamy antywirusa i kopie zapasowe — co to zmienia?pytanie
Antywirus i kopie ograniczają skutki, ale nie odpowiadają na pytanie, jak daleko intruz dojdzie i czy zostanie zauważony. Ten test mierzy właśnie to: zasięg i czas do wykrycia. Bezpieczeństwo oparte wyłącznie na kopiach chroni dane, nie tłumaczy, co się stało.
Zamów rozmowę o zakresie
Wystarczy krótka rozmowa: ile jest segmentów sieci i czy jest domena Microsoft. Na tej podstawie podaję zakres, termin i kwotę.
Zamów rozmowę o zakresie → Policz wycenę
Autor: Mariusz Jakubowski — o mnie i moje podejście do testów. Materiały, z których korzystam przy tym wariancie: NIST SP 800-115 (metodyka testów) oraz MITRE ATT&CK (taksonomia technik).