Wariant
Test penetracyjny sieci wewnętrznej
Ktoś ma już dostęp do Państwa sieci — przez VPN, stację roboczą albo gniazdo w sali konferencyjnej. Pytanie brzmi, jak daleko dojdzie i co po drodze zobaczy.
Dla kogo jest ten test
Dla organizacji z siecią większą niż kilka serwerów, w której nikt nie ma pełnego obrazu tego, co jest do niej podłączone. Typowe środowiska: kilkadziesiąt do kilkuset hostów, kilka podsieci, oddziały albo lokalizacje połączone VPN-em, urządzenia sieciowe różnych generacji, w części poza ewidencją.
Test przydaje się też przed audytem zgodności — dostarcza część techniczną materiału, której nie da się zebrać z dokumentacji i wywiadów. Jeśli chodzi Państwu wyłącznie o zgodność organizacyjną, właściwszy będzie audyt zgodności; test sieci odpowiada na pytanie o odporność, nie o dokumenty.
Dwa warianty: identyfikacyjny i z weryfikacją podatności
Wariant identyfikacyjny odpowiada na pytanie „co jest u nas najbardziej odsłonięte”. Szukam nieaktualnych usług, domyślnych poświadczeń, otwartych paneli administracyjnych, nadmiarowych uprawnień i ścieżek, które nie powinny być widoczne z poziomu zwykłego użytkownika. Nie eksploatuję znalezionych podatności — opisuję je z poziomem pewności i sposobem sprawdzenia.
Wariant z weryfikacją podatności idzie dalej: potwierdzam, czy podatność da się faktycznie wykorzystać, z jakiego miejsca sieci i z jakim skutkiem. To pozwala odsiać pozycje teoretyczne, których bywa najwięcej, i ustawić naprawy w kolejności według realnego ryzyka, a nie według tego, co głośniej brzmi w raporcie.
Co dokładnie sprawdzam
- rozpoznanie zakresu: co odpowiada, na jakich portach i z jakimi wersjami oprogramowania,
- shadow IT — hosty i usługi, które nie figurują w ewidencji,
- segmentację sieci: czy podsieci są realnie rozdzielone, czy tylko nazwane,
- usługi sieciowe i współdzielone zasoby: udziały, drukarki, centrale telefoniczne,
- konfiguracje urządzeń sieciowych oraz dostęp do ich paneli administracyjnych,
- ścieżki od konta zwykłego użytkownika do zasobów o podwyższonej wartości,
- wykrywalność: czy Państwa monitoring odnotował prowadzone działania i po jakim czasie.
Jak wygląda praca krok po kroku
Pracę dzielę na cztery etapy i każdy kończy się krótkim podsumowaniem, więc wiedzą Państwo, co jest zrobione i co zostało.
- Ustalenie zakresu i upoważnień — lista adresów, okna czasowe, techniki wykluczone, osoba kontaktowa i kontakt awaryjny.
- Rozpoznanie — mapa tego, co realnie odpowiada w sieci, bez ingerencji w konfiguracje.
- Weryfikacja — sprawdzenie wybranych podatności w uzgodnionym zakresie i potwierdzenie ścieżek, którymi można się poruszać.
- Raport i omówienie — dokumenty dla zarządu i dla zespołu IT oraz rozmowa o kolejności napraw.
Czego ten wariant nie obejmuje
Nie testuję sieci bezprzewodowej w zakresie pomiarów radiowych — to osobny wariant, bo wymaga obecności na miejscu i innego zestawu narzędzi. Nie sprawdzam kodu aplikacji (to test aplikacji webowych) ani nie prowadzę testów obciążeniowych. Nie naprawiam znalezionych podatności i nie konfiguruję urządzeń.
Świadomie nie wykonuję działań, których skutkiem może być przerwa w działaniu usługi, bez wyraźnej, odrębnej zgody. Jeśli taka próba jest potrzebna do potwierdzenia podatności, opisuję ją w raporcie jako potwierdzoną pośrednio i wskazuję, jak zweryfikować ją w bezpiecznym oknie.
Co Państwo dostają po zakończeniu
Raport wykonawczy dla zarządu — ryzyko w kontekście biznesowym, priorytety napraw i szacunek pracy potrzebnej do zamknięcia ustaleń. Raport techniczny dla zespołu IT — opis każdego ustalenia z dowodem, ścieżką odtworzenia i rekomendowaną poprawką. Do tego mapa sieci widziana oczami intruza oraz tabela wykrywalności, która pokazuje, co Państwa narzędzia zauważyły, a co przeoczyły.
Czego szukamy najczęściej
Najczęściej powtarzają się cztery wzorce. Pierwszy: usługi wystawione w sieci „na chwilę”, które zostały na stałe — panele zarządzania, środowiska testowe, interfejsy drukarek i kamer z domyślnymi poświadczeniami. Drugi: segmentacja istnieje w dokumentacji, ale nie w konfiguracji — z podsieci biurowej widać serwery produkcyjne, bo reguły między VLAN-ami są zbyt szerokie. Trzeci: konta serwisowe z uprawnieniami większymi, niż wymaga zadanie, i hasłami, które nie zmieniały się od wdrożenia systemu. Czwarty, najbardziej kosztowny: brak wykrywalności — działania w sieci nie zostawiają śladu w logach, bo albo nie są zbierane, albo nikt ich nie analizuje.
Ile trwa i ile kosztuje
Czas liczę w godzinach pracy testera według wzoru zależnego od liczby hostów. Stawka to 250 zł netto za godzinę, widełki ±20%. Poniżej typowe rozmiary środowiska; pełny model wyliczenia i kwoty dla pozostałych wariantów są w sekcji wyceny.
| Wariant | Środowisko | Czas | Kwota netto (±20%%) |
|---|---|---|---|
| Standardowy | Małe środowisko: 20 hostów | 23 h | 4 600 – 6 900 zł |
| Standardowy | Większe środowisko: 200 hostów | 50 h | 10 000 – 15 000 zł |
| Rozszerzony | 20 hostów, z weryfikacją podatności | 47 h | 9 400 – 14 100 zł |
| Rozszerzony | 50 hostów, z weryfikacją podatności | 57.5 h | 11 500 – 17 250 zł |
| Rozszerzony | 200 hostów, z weryfikacją podatności | 110 h | 22 000 – 33 000 zł |
Retest po naprawach wyceniam osobno i taniej — tester zna już środowisko, więc wraca wyłącznie do zgłoszonych punktów.
Powiązane warianty
Ten test pokazuje, co widać w sieci. Gdy w zakresie jest domena, warto połączyć go z testem Active Directory — dopiero razem dają obraz ścieżki od stacji roboczej do kontrolera. Osobno opisuję też test aplikacji webowych i API oraz scenariusz dnia zero, w którym startuję z jednego nieznanego urządzenia w sieci.
Pytania o ten wariant
Czy test sieci wewnętrznej wymaga obecności na miejscu?
Nie, w większości środowisk wystarczy dostęp zdalny przez VPN albo tunel do sieci klienta. Obecność na miejscu ma sens wtedy, gdy trzeba sprawdzić sieć bezprzewodową albo fizyczne zabezpieczenia pomieszczeń — wtedy ustalamy osobny zakres.
Czy potrzebne jest konto z uprawnieniami administratora?
Zwykle wystarczy konto zwykłego użytkownika, a nawet brak konta — test „z zewnątrz” pokazuje, jak daleko dojdzie ktoś bez żadnych uprawnień. Konto administratora potrzebne jest tylko do badania ścieżek, które zaczynają się na tym poziomie, i nigdy nie jest warunkiem koniecznym.
Co, jeśli w sieci okaże się być urządzenie, o którym nikt nie wiedział?
Właśnie po to ten test jest robiony. Takie urządzenie trafia do raportu w pierwszej kolejności razem z informacją, co jest na nim wystawione i czy da się na nie wejść. Nie usuwamy go i nie zmieniamy niczego w sieci — raport opisuje stan, decyzje należą do Państwa.
Czy test zakłóci pracę firmy?
Działania o niskim ryzyku wpływu prowadzę w godzinach roboczych, a bardziej agresywne planuję w oknach serwisowych. Prób, które mogą wywołać przerwę w usłudze, nie wykonuję bez wyraźnej zgody.
Pozostałe pytania — o czas trwania, dane z testu, podstawy prawne i koszt — zebrałem w sekcji pytania i odpowiedzi. Orientacyjne kwoty i model wyliczenia są w wycenie.
Kontakt
Napisz — odpowiem w ciągu 24 h
Krótki opis środowiska wystarczy. Wycenę potwierdzam po jednym kontakcie.