Poptávka po penetračních testech se zvýší 10× a budou chybět odborníci

11. 10. 2023. (redaktor: František Doupal, zdroj: Eviden)
Nejen kvůli nástupu směrnice NIS2 roste potřeba podniků i dalších institucí řešit svou kybernetickou bezpečnost. V této souvislosti se dá očekávat až desetinásobný nárůst poptávky po službách penetračního testování, které se může současně stát i dražší a hůře dostupné.

„Celkový počet subjektů podléhajících stávajícímu zákonu o kybernetické bezpečnosti je nyní ve vyšších stovkách. S nástupem směrnice NIS2 očekáváme asi patnáctinásobný nárůst tohoto čísla. Penetrační testy jsou jedním ze základních nástrojů, jak ověřit, že máte správně nastavenou kyberbezpečnost a že jsou systémy, aplikace, data i zařízení chráněna tak, jak mají být. Představitelé veřejné správy mají zodpovědnost nejen za bezpečnost vlastní organizace, ale zodpovídají také za zřizované organizace – na úrovni obce, kraje i celého státu. Předpokládám, že poptávka po penetračních testech se zvýší zhruba desetkrát,” řekl Tomáš Hlavsa,bezpečnostní ředitel společnosti Eviden.

Hodnocení odolnosti pomocí penetračního testování

Cílem penetračního testování je proniknout do systému, identifikovat a posoudit slabá místa v infrastruktuře a systémech. Zranitelnosti, které mohou vést k různým kybernetickým útokům, jsou kritické. S těmito zranitelnostmi je na dark webu možné obchodovat za značné částky, od tisíce až po statisíce dolarů.

„Penetrační testování není pouhou službou, ale proaktivním obranným mechanismem, který umožňuje organizacím identifikovat a řešit zranitelnosti dříve, než je mohou zneužít záškodníci. Díky specializovanému týmu odborníků společnosti Eviden mohou organizace udržet náskok před kybernetickými hrozbami a pokračovat v inovacích v digitálním věku,“ uvedl Hlavsa.

Pentesteři vždy dodržují definovanou oblast působnosti

Společnost Eviden provádí penetrační testování s mezinárodním týmem odborníků. Vzhledem k dynamickému digitálnímu prostředí je tento proces klíčový pro ochranu citlivých dat a digitálních aktiv organizací. Etičtí hackeři neboli pentesteři, poskytují cenné informace o připravenosti organizace v oblasti kybernetické bezpečnosti.

Penetrační testeři musí dodržovat etické zásady a rozsah působnosti organizace. Pokud objeví potenciální zranitelnost mimo původní rozsah, musí o tom okamžitě informovat klienta, aby bylo zajištěno etické a legální testování. Pentester provádí vícevektorové „útoky“ a využívá různé techniky k narušení obrany organizace, napodobuje metody používané útočníky v reálném světě. Techniky zahrnují phishingové útoky, sociální inženýrství, útoky hrubou silou (brute-force), různé útoky typu odepření služby (DoS) a nasazení zranitelností nultého dne (zero-day attack), pokud jsou objeveny.

Specializovaný tým je vzácností, odborníků je nedostatek

Mnoho IT dodavatelů nemá vlastní tým pro penetrační testování kvůli vysokým nákladům na jeho udržování. Eviden tento problém řeší tím, že má tým více než 300 odborníků rozprostřený v Polsku, Rumunsku, České republice, Rakousku a Německu. Tato síť umožňuje efektivně rozdělovat zdroje na řešení různých problémů kybernetické bezpečnosti v celé Evropě.

Tomáš Hlavsa z Evidenu zdůrazňuje, že udržování malého týmu a jeho sporadické využití je prakticky nemožné. Existence rozsáhlého a různorodého týmu zajišťuje flexibilitu a přizpůsobivost při reakci na dynamické potřeby.

Pozor na nabídky nejnižší ceny – řádné testy jsou nákladné

„Kvalitních poskytovatelů penetračních testů je nedostatek. Některé společnosti sice nabízejí levné služby, ale opravdová odbornost vyžaduje větší tým s kvalifikací a zkušenostmi, což je v České republice vzácné," poznamenal Hlavsa.

Kvalita penetračních testů závisí na jejich rozsahu a může být dražší. Cena testování webových aplikací se obvykle pohybuje kolem 12 000 Kč za manday. Testování zaměřené na zabezpečení interní infrastruktury organizace, e-mailového systému, dat nebo konkrétních aplikací je obvykle dražší kvůli vyšší potřebě odborných znalostí.

„Při vyhledávání služeb penetračního testování či etického hackingu je nezbytné jasně definovat cíle a specifikovat zadání. Kvalitní testování začíná dobře definovanými cíli organizace. A rozhodně by se člověk neměl zaměřovat na nejnižší nabídku jako na primární kritérium, uzavřel Hlavsa.

Štítky: 

Podobné články

Zyxel posiluje kybernetickou bezpečnost v souladu s požadavky směrnice NIS2

2. 5. 2024. (redaktor: František Doupal, zdroj: Zyxel)
Směrnice EU o bezpečnosti sítí a informačních systémů NIS1, která platí od roku 2016, přestala v důsledku rostoucí četnosti a složitosti kybernetických hrozeb vyhovovat nárokům dnešní doby. Její novela, která nabude účinnosti 18. října 2024, představuje příležitost k posílení kybernetické bezpečnosti. Čtěte více

Blíží se nástup NIS2: Jak je Česko připraveno a jaký lze očekávat vývoj?

15. 2. 2024. (redaktor: František Doupal, zdroj: Thein Security)
Dle předpokladů Národního úřadu pro kybernetickou a informační bezpečnost NÚKIB by s drobným odložením původního termínu měla koncem tohoto roku v Česku začít platit evropská norma NIS2, zásadní právní předpis i rámec v oblasti kybernetické bezpečnosti. Co lze předpovídat? Čtěte více
Tomáš Hlavsa, ředitel oddělení BDS společnosti Eviden

Kyberbezpečnost v roce 2024: NIS2, AI vs. AI a prediktivní bezpečnost

8. 1. 2024. (redaktor: František Doupal, zdroj: Eviden)
Společnost Eviden, která se zabývá kybernetickou bezpečností, shrnula klíčové trendy v této oblasti pro rok 2024. Mezi ty nejdůležitější patří zejména směrnice NIS2 a s ní spojené povinnosti, vliv umělé inteligence a důraz na prediktivní bezpečnost. Čtěte více

Firmy ani úřady nejsou na NIS2 připravené. Pomoci má i nová aliance

8. 12. 2023. (redaktor: František Doupal, zdroj: Soitron)
Odhadem 7 000 českých firem a státních institucí bude muset dodržovat přísnější směrnici EU o kyberbezpečnosti NIS2. Mnoho podniků a úřadů ale není na změny připraveno, upozornili odborníci z nové aliance NIS2READY. Podle tohoto sdružení mívají dotčené subjekty nedostatky například v analýze rizik či segmentaci sítě. Čtěte více