Poptávka po penetračních testech se zvýší 10× a budou chybět odborníci

11. 10. 2023. (redaktor: František Doupal, zdroj: Eviden)
Nejen kvůli nástupu směrnice NIS2 roste potřeba podniků i dalších institucí řešit svou kybernetickou bezpečnost. V této souvislosti se dá očekávat až desetinásobný nárůst poptávky po službách penetračního testování, které se může současně stát i dražší a hůře dostupné.

„Celkový počet subjektů podléhajících stávajícímu zákonu o kybernetické bezpečnosti je nyní ve vyšších stovkách. S nástupem směrnice NIS2 očekáváme asi patnáctinásobný nárůst tohoto čísla. Penetrační testy jsou jedním ze základních nástrojů, jak ověřit, že máte správně nastavenou kyberbezpečnost a že jsou systémy, aplikace, data i zařízení chráněna tak, jak mají být. Představitelé veřejné správy mají zodpovědnost nejen za bezpečnost vlastní organizace, ale zodpovídají také za zřizované organizace – na úrovni obce, kraje i celého státu. Předpokládám, že poptávka po penetračních testech se zvýší zhruba desetkrát,” řekl Tomáš Hlavsa,bezpečnostní ředitel společnosti Eviden.

Hodnocení odolnosti pomocí penetračního testování

Cílem penetračního testování je proniknout do systému, identifikovat a posoudit slabá místa v infrastruktuře a systémech. Zranitelnosti, které mohou vést k různým kybernetickým útokům, jsou kritické. S těmito zranitelnostmi je na dark webu možné obchodovat za značné částky, od tisíce až po statisíce dolarů.

„Penetrační testování není pouhou službou, ale proaktivním obranným mechanismem, který umožňuje organizacím identifikovat a řešit zranitelnosti dříve, než je mohou zneužít záškodníci. Díky specializovanému týmu odborníků společnosti Eviden mohou organizace udržet náskok před kybernetickými hrozbami a pokračovat v inovacích v digitálním věku,“ uvedl Hlavsa.

Pentesteři vždy dodržují definovanou oblast působnosti

Společnost Eviden provádí penetrační testování s mezinárodním týmem odborníků. Vzhledem k dynamickému digitálnímu prostředí je tento proces klíčový pro ochranu citlivých dat a digitálních aktiv organizací. Etičtí hackeři neboli pentesteři, poskytují cenné informace o připravenosti organizace v oblasti kybernetické bezpečnosti.

Penetrační testeři musí dodržovat etické zásady a rozsah působnosti organizace. Pokud objeví potenciální zranitelnost mimo původní rozsah, musí o tom okamžitě informovat klienta, aby bylo zajištěno etické a legální testování. Pentester provádí vícevektorové „útoky“ a využívá různé techniky k narušení obrany organizace, napodobuje metody používané útočníky v reálném světě. Techniky zahrnují phishingové útoky, sociální inženýrství, útoky hrubou silou (brute-force), různé útoky typu odepření služby (DoS) a nasazení zranitelností nultého dne (zero-day attack), pokud jsou objeveny.

Specializovaný tým je vzácností, odborníků je nedostatek

Mnoho IT dodavatelů nemá vlastní tým pro penetrační testování kvůli vysokým nákladům na jeho udržování. Eviden tento problém řeší tím, že má tým více než 300 odborníků rozprostřený v Polsku, Rumunsku, České republice, Rakousku a Německu. Tato síť umožňuje efektivně rozdělovat zdroje na řešení různých problémů kybernetické bezpečnosti v celé Evropě.

Tomáš Hlavsa z Evidenu zdůrazňuje, že udržování malého týmu a jeho sporadické využití je prakticky nemožné. Existence rozsáhlého a různorodého týmu zajišťuje flexibilitu a přizpůsobivost při reakci na dynamické potřeby.

Pozor na nabídky nejnižší ceny – řádné testy jsou nákladné

„Kvalitních poskytovatelů penetračních testů je nedostatek. Některé společnosti sice nabízejí levné služby, ale opravdová odbornost vyžaduje větší tým s kvalifikací a zkušenostmi, což je v České republice vzácné," poznamenal Hlavsa.

Kvalita penetračních testů závisí na jejich rozsahu a může být dražší. Cena testování webových aplikací se obvykle pohybuje kolem 12 000 Kč za manday. Testování zaměřené na zabezpečení interní infrastruktury organizace, e-mailového systému, dat nebo konkrétních aplikací je obvykle dražší kvůli vyšší potřebě odborných znalostí.

„Při vyhledávání služeb penetračního testování či etického hackingu je nezbytné jasně definovat cíle a specifikovat zadání. Kvalitní testování začíná dobře definovanými cíli organizace. A rozhodně by se člověk neměl zaměřovat na nejnižší nabídku jako na primární kritérium, uzavřel Hlavsa.

Štítky: 

Podobné články

Boris Hlinka (Synology): Partneři oceňují náš provázaný ekosystém

27. 11. 2024. (redaktor: František Doupal, zdroj: DCD Publishing)
S Borisem Hlinkou, produktovým manažerem společnosti Synology pro Českou republiku a Slovensko, jsme hovořili nejen o novinkách v portfoliu tohoto výrobce. Kromě samotných produktů jsme se zaměřili také na důležitost komplexního ekosystému, rostoucí roli modelu SaaS, význam doplňkových služeb nebo dnes všudypřítomnou umělou inteligenci. Čtěte více

Kdo chce přežít rok 2025, musí do svého IT pustit státní úředníky, umělou inteligenci a hackery

6. 1. 2025. (redaktor: František Doupal, zdroj: Eviden)
Rok 2025 se z pohledu počítačové bezpečnosti českých firem ponese v duchu tří velkých témat. Prvním bude oblast legislativy s očekávanou implementací NIS2 a zákona o ochraně utajovaných informací. Druhým tématem zůstane pronikání AI do zabezpečení IT. Poslední velkou tendencí bude penetrační testování a zapojení etických hackerů. Čtěte více

Balíček EDR a MDR od N-able přináší maximální vícevrstvou ochranu

27. 11. 2024. (redaktor: František Doupal, zdroj: Zebra systems)
Distributor řešení N-able na českém a slovenském trhu Zebra systems představil balíček kombinující řešení N-able EDR a N-able MDR s cílem poskytnout MSP partnerům nástroj pro kompletní ochranu jejich zákazníků. Nabídka vychází vstříc požadavkům směrnice NIS 2 a umožňuje MSP poskytovatelům i zákazníkům rychleji implementovat potřebná opatření. Čtěte více

Směrnice NIS2 dopadne na tuzemské podniky už začátkem příštího roku. Mají co dohánět

17. 10. 2024. (redaktor: František Doupal, zdroj: RSM)
Přibližně 6 000 institucí a firem čekají začátkem roku 2025 zásadní změny v oblasti povinností v kyberbezpečnosti. Nová evropská bezpečnostní směrnice NIS2 rozšiřuje působnost na větší počet odvětví a zahrnuje mimo jiné velké i střední podniky v kritických sektorech jako energetika, doprava, zdravotnictví, finance a digitální infrastruktura. Čtěte více