Testy penetracyjne · B2B
Testy penetracyjne infrastruktury i aplikacji
Sprawdzam, co realnie widzi osoba atakująca w Twojej sieci i aplikacjach — i daję plan naprawy, nie raport do szuflady. Bez straszenia i bez sprzedawania strachu. Testy prowadzę zdalnie: wysyłam do podmiotu urządzenie pomiarowe (Raspberry Pi), które pracuje w Twojej sieci — bez angażowania Twojego zespołu.
Kalkulator
Policz wycenę w 30 sekund
Wybierz wariant i podaj skalę środowiska — zobaczysz orientacyjny czas pracy oraz zakres wyceny. Model jest jawny: 250 zł/h netto, czas zależny od liczby endpointów (dla wariantu web: od liczby aplikacji, ról i endpointów API; dla Wi-Fi: od liczby lokalizacji i punktów dostępowych).
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu.
Warianty
Pięć wariantów testów — od rozpoznania do pełnej symulacji ataku
Warianty różnią się głębokością i czasem trwania. Każdy kończy się raportem wykonawczym oraz raportem technicznym z rekomendacjami.
Wariant Standardowy
IdentyfikacyjnyOrientacyjny czas: 10–15 dni roboczych
Charakter identyfikacyjny — bez aktywnej eksploatacji wykrytych podatności. Odpowiada na pytanie: „co jest u nas najbardziej rażąco odsłonięte?”.
Co obejmuje
- skanowanie portów i mapowanie usług w sieci wewnętrznej,
- wykrywanie nieautoryzowanych urządzeń w sieci (Shadow IT),
- weryfikację izolacji podsieci — m.in. sieć gościnna/Wi-Fi oraz IoT/VoIP względem sieci produkcyjnej,
- identyfikację niezabezpieczonych paneli administracyjnych (domyślne hasła producenta, brak szyfrowania),
- analizę nieaktualnego oprogramowania układowego (firmware) oraz systemów wycofanych ze wsparcia (EOL).
Dla kogo
Organizacji, które chcą poznać najbardziej rażące luki w sieci wewnętrznej i otrzymać mapę priorytetów na start.
Wariant Rozszerzony
Z weryfikacją podatnościOrientacyjny czas: 20–25 dni roboczych
Wszystko ze wariantu Standardowego plus praktyczna weryfikacja podatności i audyt warstwy aplikacji webowej.
Co obejmuje
- wszystkie elementy wariantu Standardowego,
- automatyczne skanowanie podatności w całej infrastrukturze,
- kontrolowaną weryfikację podatności w praktyce — eliminację fałszywych alarmów i potwierdzenie realnego wpływu,
- audyt bram VPN i mechanizmów uwierzytelniania, w tym wdrożeń MFA/2FA,
- testy odporności sieci LAN na ataki typu Spoofing/MitM (ARP spoofing, LLMNR/NBT-NS poisoning),
- podstawowy audyt aplikacji webowych według OWASP Top 10.
Dla kogo
Firm z e-usługami, sieciami VPN i aplikacjami webowymi, które chcą nie tylko wiedzieć o lukach, ale też potwierdzić ich realny wpływ.
Wariant Pełny z Active Directory
NajgłębszyOrientacyjny czas: 30–40 dni roboczych
Najbardziej zaawansowany wariant — odzwierciedla realny sposób działania współczesnych grup cyberprzestępczych, w tym ransomware.
Co obejmuje
- wszystkie elementy wariantu Rozszerzonego,
- kompleksowy audyt konfiguracji Active Directory,
- analizę ścieżek eskalacji uprawnień w domenie,
- testy odporności protokołów uwierzytelniania: Kerberoasting, AS-REP Roasting, Pass-the-Hash, NTLM Relay,
- audyt polityk bezpieczeństwa i obiektów GPO,
- weryfikację mechanizmów detekcji i logowania (czy atak w ogóle zostałby zauważony).
Dla kogo
Organizacji z domeną Active Directory — w tym podmiotów objętych ustawą o KSC oraz dyrektywą NIS2.
Kompletny test webaplikacji
Aplikacje i APIOrientacyjny czas: 15–25 dni roboczych (w zależności od liczby aplikacji i ról)
Dedykowany, pełny audyt bezpieczeństwa aplikacji webowych i API — głębszy niż podstawowy przegląd aplikacji w wariancie Rozszerzonym. Dla firm, których aplikacje są kluczowym ogniwem biznesu.
Co obejmuje
- kompleksowy audyt aplikacji webowych według OWASP Top 10,
- testy mechanizmów uwierzytelniania, sesji i kontroli dostępu — w tym uprawnień,
- testy logiki biznesowej i integralności danych,
- audyt API i integracji (REST, GraphQL),
- weryfikację konfiguracji serwera i nagłówków bezpieczeństwa,
- raport wykonawczy dla zarządu + raport techniczny z rekomendacjami.
Dla kogo
Firm z e-usługami, aplikacjami i API obsługującymi dane klientów — tam, gdzie aplikacja jest kluczowym ogniwem biznesu.
Test penetracyjny sieci Wi-Fi
BezprzewodoweOrientacyjny czas: 5–8 dni roboczych (zależnie od liczby lokalizacji i punktów dostępowych)
Test sieci bezprzewodowej w Twoich lokalizacjach — planowany i prowadzony zdalnie: urządzenie pomiarowe (Raspberry Pi) wysyłam do podmiotu, a administrator podłącza je w budynku. Testy nie wymagają obecności mojego zespołu na miejscu.
Co obejmuje
- mapowanie sieci i analiza ruchu bezprzewodowego w budynku (pasm 2,4 / 5 / 6 GHz) — zestaw pomiarowy pracuje na miejscu, analiza i nadzór zdalnie,
- analiza zabezpieczeń sieci: WPA2/WPA3-Enterprise, WPA2-PSK i WPA3-SAE, tryb otwarty, WPS,
- kontrolowaną próbę pozyskania materiału uwierzytelniającego (handshake/PMKID) i weryfikację siły hasła,
- wykrywanie podatności na ataki typu rogue AP / evil twin oraz fałszywe portale (captive portal),
- testy izolacji klientów i segmentacji VLAN — czy z sieci gościnnej da się wejść do firmowej,
- weryfikacja konfiguracji kontrolerów, RADIUS/802.1X i kanałów zarządzania punktami dostępowymi,
- raport wykonawczy dla zarządu + raport techniczny z rekomendacjami hardeningu.
Dla kogo
Firm z sieciami Wi-Fi w biurach, halach produkcyjnych, magazynach i placówkach — wszędzie tam, gdzie do sieci podłączają się urządzenia mobilne i goście.
Audyt bezpieczeństwa infrastruktury krytycznej
W przygotowaniuStart: wkrótce (w przygotowaniu)
Oferta w przygotowaniu — dedykowany audyt dla środowisk o podwyższonym wymogu dostępności i odporności: systemy przemysłowe (OT/ICS), infrastruktura przesyłowa i urządzenia brzegowe.
W zakresie planowane
- ocena segmentacji sieci OT/IT i bram przemysłowych,
- weryfikacja konfiguracji urządzeń brzegowych i zdalnego dostępu,
- analiza wpływu pojedynczych punktów awarii na ciągłość działania,
- testy odporności na zakłócenia i scenariusze awaryjne (bez wpływu na ruch produkcyjny).
Chcesz być powiadomiony o starcie? Napisz — dodam Cię do listy.
Test zdalny
Nie musisz angażować swojego zespołu
Testy prowadzę zdalnie. Do podmiotu trafia moje urządzenie pomiarowe (Raspberry Pi) — wystarczy jedno podłączenie, a całą pracę, nadzór i analizę wykonuję z mojej strony.
Wysyłka
Wysyłam urządzenie
Do podmiotu trafia skonfigurowane urządzenie pomiarowe (Raspberry Pi) z prostą instrukcją podłączenia. Wysyłka i późniejszy zwrot są po mojej stronie.
Podłączenie
Podłączacie je do sieci
Jedyny wkład po Waszej stronie: podłączenie urządzenia do zasilania i sieci. Bez konfiguracji, bez instalowania oprogramowania, bez pracy waszego IT poza tą jedną czynnością.
Test i analiza
Resztę robię zdalnie
Testy, nadzór i analiza prowadzone są zdalnie. Znaleziska krytyczne raportuję na bieżąco — nie czekasz na nie do końca projektu.
Rezultat
Co dostajesz po zakończeniu testu
Dla zarządu
Raport wykonawczy
Poziom ryzyka, wpływ na biznes i priorytety — bez technicznego żargonu, w formie, którą można pokazać na zarządzie.
Dla zespołu IT
Raport techniczny
Szczegóły znalezisk, dowody, kroki reprodukcji i rekomendacje naprawcze — z priorytetem i szacunkiem nakładu.
Plan działania
Plan naprawy i omówienie
Sesja omawiająca wyniki z zespołem oraz uporządkowana lista działań: co naprawić najpierw i jak to zweryfikować.
Jak pracuję
Cztery kroki — od rozmowy do raportu
Krok 1
Rozmowa i zakres
Bezpłatna rozmowa (ok. 30 minut) — ustalamy cel testu, zakres, okna czasowe i osoby kontaktowe po obu stronach.
Krok 2
Formalności
Umowa, NDA oraz pisemne upoważnienie do prowadzenia testów. Bez tego nie zaczynam — to chroni obie strony.
Krok 3
Testy
Prace prowadzę zdalnie z urządzenia podłączonego w Twojej sieci, w uzgodnionym oknie — z bieżącym raportowaniem znalezisk krytycznych. Nie czekasz na nie do końca projektu.
Krok 4
Raport i omówienie
Przekazanie raportów bezpiecznym kanałem, sesja pytań i odpowiedzi oraz plan naprawy z priorytetami.
Weryfikacja
Retest po naprawach
Po usunięciu podatności wracam i sprawdzam, czy naprawy faktycznie działają — to zamyka temat, a nie tylko raport.
Poufność
NDA i dane
Dane z testu przetwarzam wyłącznie w jego zakresie, przekazuję bezpiecznym kanałem i usuwam po odbiorze raportu.
FAQ
Najczęstsze pytania przed testem
Czy testy penetracyjne są legalne i bezpieczne dla mojej infrastruktury?
Testy wykonuję wyłącznie na podstawie pisemnego upoważnienia i umowy z klauzulą poufności, w uzgodnionym zakresie i oknie czasowym. Testy destrukcyjne nie są prowadzone bez Twojej wyraźnej, odrębnej zgody.
Czy testy zakłócą pracę firmy?
Zakres i okna czasowe ustalamy tak, aby nie zakłócić pracy — np. po godzinach lub w oknach serwisowych. Znaleziska krytyczne raportuję na bieżąco, nie dopiero w raporcie końcowym.
Czy raport będzie zrozumiały dla zarządu?
Tak. Test kończy się raportem wykonawczym (ryzyko, priorytety, wpływ na biznes) oraz raportem technicznym (szczegóły i rekomendacje naprawcze) — a wyniki omawiamy wspólnie na sesji.
Ile trwa test i jak szybko można zacząć?
Kalkulator podaje orientacyjny zakres czasowy dla Twojej skali środowiska. Termin startu ustalamy podczas rozmowy — zapytanie wysłane z tej strony ma odpowiedź w ciągu 24 h w dni robocze.
Czy test wymaga zaangażowania mojego zespołu?
Nie. Wysyłam do podmiotu urządzenie pomiarowe (Raspberry Pi) z prostą instrukcją — jedyny wkład po Waszej stronie to podłączenie go do zasilania i sieci. Testy, nadzór i analizę prowadzę zdalnie. Po zakończeniu urządzenie wraca do mnie.
Co z poufnością danych?
Pracuję na podstawie NDA. Dane pozyskane w trakcie testu przetwarzam wyłącznie w jego zakresie, przekazuję bezpiecznym kanałem i usuwam po odbiorze raportu.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko środowisko i cel testu. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Zapytania o testy przyjmuję wyłącznie od firm (B2B).
Nie wiesz, który wariant wybrać?
Napisz, jak wygląda Twoje środowisko — powiem wprost, co ma sens, a czego nie warto kupować.