Bezpieczeństwo ofensywne · B2B
Testy penetracyjne infrastruktury LAN/Wi-Fi i aplikacji (AD/WEB)
Sprawdzam, co realnie widzi osoba atakująca w Twojej sieci i aplikacjach — i daję plan naprawy, nie raport do szuflady. Bez straszenia i bez sprzedawania strachu. Testy prowadzę zdalnie: wysyłam do podmiotu urządzenie pomiarowe (Raspberry Pi), które pracuje w Twojej sieci — bez angażowania Twojego zespołu.
Kalkulator
Uzyskaj wycenę w 30 sekund
Wybierz wariant i podaj skalę środowiska — zobaczysz orientacyjny czas pracy oraz zakres wyceny. Model jest jawny: 250 zł/h netto, czas zależny od liczby endpointów (dla wariantu web: od liczby aplikacji, ról i endpointów API; dla Wi-Fi: od liczby lokalizacji i punktów dostępowych).
Ładowanie modelu wyceny…
Wycena orientacyjna — nie jest ofertą w rozumieniu art. 66 § 1 KC. Ostateczną ofertę przygotuję po ustaleniu zakresu.
Warianty
Pięć wariantów testów — od rozpoznania do pełnej symulacji ataku
Warianty różnią się głębokością i czasem trwania. Każdy kończy się raportem wykonawczym oraz raportem technicznym z rekomendacjami.
Wariant Standardowy
IdentyfikacyjnyOrientacyjny czas: 10–15 dni roboczych
Charakter identyfikacyjny — bez aktywnej eksploatacji wykrytych podatności. Odpowiada na pytanie: „co jest u nas najbardziej rażąco odsłonięte?”.
Co obejmuje
- skanowanie portów i mapowanie usług w sieci wewnętrznej,
- wykrywanie nieautoryzowanych urządzeń w sieci (Shadow IT),
- weryfikację izolacji podsieci — m.in. sieć gościnna/Wi-Fi oraz IoT/VoIP względem sieci produkcyjnej,
- identyfikację niezabezpieczonych paneli administracyjnych (domyślne hasła producenta, brak szyfrowania),
- analizę nieaktualnego oprogramowania układowego (firmware) oraz systemów wycofanych ze wsparcia (EOL).
Dla kogo
Organizacji, które chcą poznać najbardziej rażące luki w sieci wewnętrznej i otrzymać mapę priorytetów na start.
Wariant Rozszerzony
Najczęściej wybierany Z weryfikacją podatnościOrientacyjny czas: 20–25 dni roboczych
Wszystko ze wariantu Standardowego plus praktyczna weryfikacja podatności, audyt bram VPN i testy odporności sieci lokalnej.
Co obejmuje
- wszystkie elementy wariantu Standardowego,
- automatyczne skanowanie podatności w całej infrastrukturze,
- kontrolowaną weryfikację podatności w praktyce — eliminację fałszywych alarmów i potwierdzenie realnego wpływu,
- audyt bram VPN i mechanizmów uwierzytelniania, w tym wdrożeń MFA/2FA,
- testy odporności sieci LAN na ataki typu Spoofing/MitM (ARP spoofing, LLMNR/NBT-NS poisoning),
Dla kogo
Firm z rozbudowaną siecią wewnętrzną, zdalnym dostępem (VPN) i infrastrukturą serwerową, które chcą nie tylko wiedzieć o lukach, ale też potwierdzić ich realny wpływ.
Wariant Pełny z Active Directory
NajgłębszyOrientacyjny czas: 30–40 dni roboczych
Najbardziej zaawansowany wariant — odzwierciedla realny sposób działania współczesnych grup cyberprzestępczych, w tym ransomware.
Co obejmuje
- wszystkie elementy wariantu Rozszerzonego,
- kompleksowy audyt konfiguracji Active Directory,
- analizę ścieżek eskalacji uprawnień w domenie,
- testy odporności protokołów uwierzytelniania: Kerberoasting, AS-REP Roasting, Pass-the-Hash, NTLM Relay,
- audyt polityk bezpieczeństwa i obiektów GPO,
- weryfikację mechanizmów detekcji i logowania (czy atak w ogóle zostałby zauważony).
Dla kogo
Organizacji z domeną Active Directory — w tym podmiotów objętych ustawą o KSC oraz dyrektywą NIS2.
Kompletny test webaplikacji
Aplikacje i APIOrientacyjny czas: 15–25 dni roboczych (w zależności od liczby aplikacji i ról)
Dedykowany, pełny audyt bezpieczeństwa aplikacji webowych i API — niezależny od testów infrastruktury. Dla firm, których aplikacje są kluczowym ogniwem biznesu.
Co obejmuje
- kompleksowy audyt aplikacji webowych według OWASP Top 10,
- testy mechanizmów uwierzytelniania, sesji i kontroli dostępu — w tym uprawnień,
- testy logiki biznesowej i integralności danych,
- audyt API i integracji (REST, GraphQL),
- weryfikację konfiguracji serwera i nagłówków bezpieczeństwa,
- raport wykonawczy dla zarządu + raport techniczny z rekomendacjami.
Dla kogo
Firm z e-usługami, aplikacjami i API obsługującymi dane klientów — tam, gdzie aplikacja jest kluczowym ogniwem biznesu.
Test penetracyjny sieci Wi-Fi
BezprzewodoweOrientacyjny czas: 5–8 dni roboczych (zależnie od liczby lokalizacji i punktów dostępowych)
Test sieci bezprzewodowej w Twoich lokalizacjach — planowany i prowadzony zdalnie: urządzenie pomiarowe (Raspberry Pi) wysyłam do podmiotu, a administrator podłącza je w budynku. Testy nie wymagają obecności mojego zespołu na miejscu.
Co obejmuje
- mapowanie sieci i analiza ruchu bezprzewodowego w budynku (pasm 2,4 / 5 / 6 GHz) — zestaw pomiarowy pracuje na miejscu, analiza i nadzór zdalnie,
- analiza zabezpieczeń sieci: WPA2/WPA3-Enterprise, WPA2-PSK i WPA3-SAE, tryb otwarty, WPS,
- kontrolowaną próbę pozyskania materiału uwierzytelniającego (handshake/PMKID) i weryfikację siły hasła,
- wykrywanie podatności na ataki typu rogue AP / evil twin oraz fałszywe portale (captive portal),
- testy izolacji klientów i segmentacji VLAN — czy z sieci gościnnej da się wejść do firmowej,
- weryfikacja konfiguracji kontrolerów, RADIUS/802.1X i kanałów zarządzania punktami dostępowymi,
- raport wykonawczy dla zarządu + raport techniczny z rekomendacjami hardeningu.
Dla kogo
Firm z sieciami Wi-Fi w biurach, halach produkcyjnych, magazynach i placówkach — wszędzie tam, gdzie do sieci podłączają się urządzenia mobilne i goście.
Retest po naprawach
Weryfikacja poprawekOrientacyjny czas: 1–3 dni robocze (zależnie od liczby podatności do weryfikacji)
Po usunięciu podatności wracam i sprawdzam, czy naprawy faktycznie działają. Retest to przejście przez znaleziska z raportu — bez powtarzania całej analizy, dlatego jest krótszy i tańszy niż pełny test.
Co obejmuje
- ponowną weryfikację każdego znaleziska z raportu — czy podatność faktycznie została usunięta,
- sprawdzenie, czy poprawka nie otworzyła nowej ścieżki obejścia,
- krótki raport z retestu: status zamknięcia każdego znaleziska,
- omówienie wyników i lista pozycji wymagających dalszej pracy.
Dla kogo
Organizacji, które usunęły podatności z raportu i chcą potwierdzenia, że temat jest faktycznie zamknięty.
Bez wysyłki urządzenia: retest możemy przeprowadzić na Twojej architekturze — wystarczy maszyna wirtualna (Debian/Ubuntu) z kontem root, podłączona do mojego serwera WireGuard.
Audyt bezpieczeństwa infrastruktury krytycznej
W przygotowaniuStart: wkrótce (w przygotowaniu)
Oferta w przygotowaniu — dedykowany audyt dla środowisk o podwyższonym wymogu dostępności i odporności: systemy przemysłowe (OT/ICS), infrastruktura przesyłowa i urządzenia brzegowe.
W zakresie planowane
- ocena segmentacji sieci OT/IT i bram przemysłowych,
- weryfikacja konfiguracji urządzeń brzegowych i zdalnego dostępu,
- analiza wpływu pojedynczych punktów awarii na ciągłość działania,
- testy odporności na zakłócenia i scenariusze awaryjne (bez wpływu na ruch produkcyjny).
Chcesz być powiadomiony o starcie? Napisz — dodam Cię do listy.
Test zdalny
Nie musisz angażować swojego zespołu
Testy prowadzę zdalnie. Do podmiotu trafia moje urządzenie pomiarowe (Raspberry Pi) — wystarczy jedno podłączenie, a całą pracę, nadzór i analizę wykonuję z mojej strony.
Wysyłka
Wysyłam urządzenie
Do podmiotu trafia skonfigurowane urządzenie pomiarowe (Raspberry Pi) z prostą instrukcją podłączenia. Wysyłka i późniejszy zwrot są po mojej stronie.
Podłączenie
Podłączacie je do sieci
Jedyny wkład po Waszej stronie: podłączenie urządzenia do zasilania i sieci. Bez konfiguracji, bez instalowania oprogramowania, bez pracy waszego IT poza tą jedną czynnością.
Test i analiza
Resztę robię zdalnie
Testy, nadzór i analiza prowadzone są zdalnie. Test biegnie jako jeden nieprzerwany proces — wyniki i dowody zbieram do końca prac, a kompletny raport przekazuję po ich zakończeniu.
Rezultat
Co dostajesz po zakończeniu testu
Dla zarządu
Raport wykonawczy
Poziom ryzyka, wpływ na biznes i priorytety — bez technicznego żargonu, w formie, którą można pokazać na zarządzie.
Dla zespołu IT
Raport techniczny
Szczegóły znalezisk, dowody, kroki reprodukcji i rekomendacje naprawcze — z priorytetem i szacunkiem nakładu.
Plan działania
Plan naprawy i omówienie
Sesja omawiająca wyniki z zespołem oraz uporządkowana lista działań: co naprawić najpierw i jak to zweryfikować.
Jak pracuję
Cztery kroki — od rozmowy do raportu
Krok 1
Rozmowa i zakres
Bezpłatna rozmowa (ok. 30 minut) — ustalamy cel testu, zakres, okna czasowe i osoby kontaktowe po obu stronach.
Krok 2
Formalności
Umowa, NDA oraz pisemne upoważnienie do prowadzenia testów. Bez tego nie zaczynam — to chroni obie strony.
Krok 3
Testy
Prace prowadzę zdalnie z urządzenia podłączonego w Twojej sieci, w uzgodnionym oknie. W trakcie testu nie przekazuję znalezisk częściowych — wyniki i dowody trafiają do raportu po zakończeniu prac.
Krok 4
Raport i omówienie
Przekazanie raportów bezpiecznym kanałem, sesja pytań i odpowiedzi oraz plan naprawy z priorytetami.
Weryfikacja
Retest po naprawach
Po usunięciu podatności wracam i sprawdzam, czy naprawy faktycznie działają — to zamyka temat, a nie tylko raport.
Retest możemy też przeprowadzić bez wysyłki urządzenia — wystarczy maszyna wirtualna (Debian/Ubuntu) z kontem root, podłączona do mojego serwera WireGuard.
Poufność
NDA i dane
Dane z testu przetwarzam wyłącznie w jego zakresie, przekazuję bezpiecznym kanałem i usuwam po odbiorze raportu.
FAQ
Najczęstsze pytania przed testem
Czy testy penetracyjne są legalne i bezpieczne dla mojej infrastruktury?
Testy wykonuję wyłącznie na podstawie pisemnego upoważnienia i umowy z klauzulą poufności, w uzgodnionym zakresie i oknie czasowym. Testy destrukcyjne nie są prowadzone bez Twojej wyraźnej, odrębnej zgody.
Czy testy zakłócą pracę firmy?
Zakres i okna czasowe ustalamy tak, aby nie zakłócić pracy — np. po godzinach lub w oknach serwisowych. W trakcie testu nie raportuję znalezisk częściowych: zachowuje to dowody i utrzymuje spójny obraz podatności w całym środowisku. Pełny raport przekazuję po zakończeniu prac.
Dlaczego nie dostaję informacji o znaleziskach w trakcie testu?
Dlatego że raportowanie w trakcie zmienia wynik testu i pozbawia Cię dowodów. Gdy znaleziska są naprawiane na bieżąco, obraz środowiska się rozjeżdża, a najpoważniejsze podatności wymagają materiału dowodowego (konfiguracje, zrzuty ruchu, ścieżki eskalacji) zebranego w niezmienionym środowisku — po naprawie nie da się go odtworzyć. Priorytety oceniam na końcu, gdy widzę całość: pojedyncze znalezisko bez kontekstu bywa mylące. Jedyny wyjątek dotyczy realnego zagrożenia: jeśli w trakcie testu natrafię na ślad aktywnego incydentu — działające złośliwe oprogramowanie albo ślad obcego dostępu — informuję natychmiast, bo to nie jest znalezisko podatności, tylko sytuacja wymagająca reakcji. Kompletny raport — z dowodami i priorytetami — przekazuję po zakończeniu prac i omawiam z Twoim zespołem.
Czy raport będzie zrozumiały dla zarządu?
Tak. Test kończy się raportem wykonawczym (ryzyko, priorytety, wpływ na biznes) oraz raportem technicznym (szczegóły i rekomendacje naprawcze) — a wyniki omawiamy wspólnie na sesji.
Ile trwa test i jak szybko można zacząć?
Kalkulator podaje orientacyjny zakres czasowy dla Twojej skali środowiska. Termin startu ustalamy podczas rozmowy — zapytanie wysłane z tej strony ma odpowiedź w ciągu 24 h w dni robocze.
Czy test wymaga zaangażowania mojego zespołu?
Nie. Wysyłam do podmiotu urządzenie pomiarowe (Raspberry Pi) z prostą instrukcją — jedyny wkład po Waszej stronie to podłączenie go do zasilania i sieci. Testy, nadzór i analizę prowadzę zdalnie. Po zakończeniu urządzenie wraca do mnie.
Co z poufnością danych?
Pracuję na podstawie NDA. Dane pozyskane w trakcie testu przetwarzam wyłącznie w jego zakresie, przekazuję bezpiecznym kanałem i usuwam po odbiorze raportu.
Kontakt
Napisz — odpowiem w ciągu 24 h w dni robocze
Opisz krótko środowisko i cel testu. Jeśli korzystałeś z kalkulatora, wybrane parametry i wycena dopną się do wiadomości automatycznie.
Kontakt bezpośredni
- E-mail
kontakt@audytor-it.pl - LinkedIn
Profil zawodowy ↗
Dane firmy
- IT Services Mariusz Jakubowski
- ul. Nawłocka 30, 02-873 Warszawa
- NIP: 9511652234
- REGON: 013239449
Zapytania o testy przyjmuję wyłącznie od firm (B2B).
Nie wiesz, który wariant wybrać?
Napisz, jak wygląda Twoje środowisko — powiem wprost, co ma sens, a czego nie warto kupować.