CyberAudyt - zewnętrzna ocena podatności
Zobacz swoją firmę tak, jak widzi ją ktoś,
kto chce się do niej włamać.
CyberAudyt to zewnętrzna ocena podatności Twojej firmy: sprawdzamy stronę, pocztę, usługi wystawione do internetu i wycieki danych - z perspektywy kogoś, kto spróbuje dostać się do środka. Bez dostępu do Twoich systemów i bez ingerencji w stronę. Stała cena, raport w prostym języku w 5 dni roboczych, omówienie raportu w cenie.
Bez nudnych prezentacji i bez handlowca. Rozmawiasz z osobą, która robi audyty.
95% firm, które dotąd sprawdziliśmy, miało co najmniej jedno cyfrowe wejście stojące otworem. Sprawdź, czy Twoja firma jest bezpieczna.
- Stała cena 2 900 zł
- Raport w 5 dni roboczych
- Bez dostępu do Twoich systemów
- Metodyka OWASP i CVSS
- Brak podatności - zwracamy pieniądze
Czy to o Tobie
Trzy sytuacje, w których CyberAudyt ma sens
Jeśli żadna nie brzmi znajomo, prawdopodobnie nie potrzebujesz tej usługi. Powiemy Ci to szczerze przy pierwszej rozmowie.
Trzymasz dane klientów lub pacjentów
Karty pacjentów w systemie gabinetowym. Zdjęcia przed i po w klinice estetycznej. Dokumenty finansowe klientów w biurze rachunkowym. RODO w art. 32 wymaga regularnego testowania zabezpieczeń. Przetwarzasz dane - potrzebujesz audytu.
Ktoś zapytał Cię o bezpieczeństwo
Klient korporacyjny przed podpisaniem umowy, ubezpieczyciel przy polisie cyber, audytor przy RODO. Biura rachunkowe dostają to pytanie coraz częściej, odkąd obsługują dokumenty spółek. Raport z zewnętrznej oceny podatności jest odpowiedzią, którą można podać dalej.
Masz informatyka, ale nikt nie sprawdzał zabezpieczeń z zewnątrz
Twój informatyk dba o to, żeby wszystko działało: strona się ładuje, poczta chodzi, rejestracja przyjmuje wizyty. Audyt sprawdza coś innego - co widać z internetu i czego nie powinno być widać. To dwie różne prace i rzadko robi je ta sama osoba.
Co znajdujemy
Co najczęściej znajdujemy w firmach, które skanujemy
To nie są liczby z cudzych raportów. To wyniki naszych własnych skanów - gabinetów, klinik i biur rachunkowych takich jak Twoje.
ma co najmniej jedną podatność wysokiego ryzyka
W prawie każdej firmie, którą sprawdziliśmy, było przynajmniej jedno miejsce dające obcej osobie realną drogę do środka. Nie teoretyczną - realną, możliwą do wykorzystania tego samego dnia.
Znajdujemy podatności, opisujemy prostym językiem, co się stanie, jeśli ktoś z nich skorzysta, i układamy kolejność napraw.
nie chroni swojej domeny przed podszywaniem
Bez poprawnie ustawionego DMARC dowolna osoba na świecie może wysłać wiadomość, która w skrzynce odbiorcy wygląda jak wysłana przez Ciebie. Do pacjentki - z prośbą o przedpłatę. Do klienta biura rachunkowego - z fakturą i innym numerem konta. Odbiorca nie ma jak tego odróżnić - widzi Twój adres.
Sprawdzamy konfigurację SPF, DKIM i DMARC i dajemy gotowe wpisy do wklejenia. To zwykle jedna z najtańszych i najszybszych napraw jakie możesz wdrożyć.
ma bazę danych osiągalną wprost z internetu
Co czwarta sprawdzona firma trzymała dane klientów za drzwiami, które dało się otworzyć z dowolnego miejsca na świecie. Zwykle nikt w firmie o tym nie wiedział - baza została tak postawiona lata temu i od tego czasu po prostu działała.
Mapujemy wszystko, co Twoja firma wystawia na zewnątrz, łącznie z systemami, o których w firmie nikt już nie pamięta.
Dane z audytów przeprowadzonych przez CyberCerber w 2026 r.
Co dostajesz
Kupujesz bezpieczeństwo, nie tylko raport
Raport to tylko dokument. Wartość jest w tym, co powstaje potem: w decyzji, co z tego jest naprawdę groźne, i w opisie, który zrozumiesz Ty, a nie tylko Twój informatyk.
- Zrozumiały raport - część zarządcza dla właściciela i część techniczna dla informatyka
- Pełna lista podatności z oceną krytyczności i punktacją CVSS
- Plan naprawczy uporządkowany według priorytetów, gotowy do przekazania dalej
- Konfiguracja poczty - SPF, DKIM i DMARC przygotowane pod Twoją domenę
- Raport o wyciekach - które adresy, w jakich wyciekach, kiedy i czy wyciekło hasło
- Mapa ekspozycji zewnętrznej - dokładnie to, co internet widzi z Twojej firmy
- Sekcja branżowa dopasowana do Twojego systemu gabinetowego, e-rejestracji albo portalu klienta
- Omówienie raportu na żywo - przechodzimy przez wyniki punkt po punkcie
Zakres
Co dokładnie sprawdzamy
CyberAudyt nie jest listą kontrolną odhaczaną przez skaner. Prowadzi go człowiek, który idzie za tym, co znajdzie - dlatego zakres dopasowuje się do Twojej technologii. Poniżej punkt wyjścia.
Rozpoznanie i mapowanie powierzchni ataku
Ustalamy, co Twoja firma w ogóle wystawia do internetu.
Rozpoznanie i mapowanie powierzchni ataku
Ustalamy, co Twoja firma w ogóle wystawia do internetu.
Enumeracja subdomen - pasywna i aktywna, z rejestrów certyfikatów. Identyfikacja hostingu, CDN, zapory aplikacyjnej i zasobów w chmurze. Mapowanie zakresów adresów IP. Rozpoznanie technologii: system CMS, framework, biblioteki i ich wersje. Historyczne wpisy DNS i rekordy porzucone, pod kątem przejęcia subdomeny. Systemy, o których w firmie nikt już nie pamięta, a które nadal działają.
Usługi sieciowe i porty
Sprawdzamy każde otwarte drzwi, nie tylko te typowe.
Usługi sieciowe i porty
Sprawdzamy każde otwarte drzwi, nie tylko te typowe.
Pełny skan portów TCP i wybranych UDP - nie sto najpopularniejszych, tylko całość. Identyfikacja usług i ich wersji. Bazy danych osiągalne publicznie: MySQL, PostgreSQL, MongoDB, Redis, Elasticsearch. Panele zarządzania: cPanel, Plesk, phpMyAdmin, Webmin. Pulpit zdalny, VPN, SSH, FTP. Urządzenia sieciowe wystawione przez pomyłkę: NAS, drukarki, kamery, rejestratory. Oprogramowanie, które nie dostaje już poprawek od producenta.
Aplikacje webowe - OWASP, ręcznie
Człowiek testuje to, czego automat nie rozstrzygnie.
Aplikacje webowe - OWASP, ręcznie
Człowiek testuje to, czego automat nie rozstrzygnie.
Kontrola dostępu i podatności typu IDOR na publicznych punktach końcowych. Formularze rezerwacji, kontaktu i wysyłki plików. Błędy konfiguracji serwera: listowanie katalogów, dostępne katalogi .git, pliki .env, kopie zapasowe .zip i .sql, pliki źródłowe. System CMS i wtyczki z publicznie znanymi podatnościami. Panele logowania: brak ograniczenia liczby prób, możliwość ustalenia listy użytkowników, brak drugiego składnika uwierzytelniania. Testy wstrzyknięć prowadzone bezpiecznie, bez działań, które mogłyby cokolwiek uszkodzić.
API i integracje
Najczęściej pomijana warstwa.
API i integracje
Najczęściej pomijana warstwa.
Punkty końcowe REST i GraphQL. Dokumentacja API dostępna publicznie. Klucze i tokeny zaszyte w kodzie widocznym w przeglądarce. Integracje z systemem gabinetowym, rezerwacjami online, płatnościami, CRM-em i narzędziem do wysyłki maili.
Poczta i tożsamość domeny
Czy da się wysłać maila, który wygląda jak Twój.
Poczta i tożsamość domeny
Czy da się wysłać maila, który wygląda jak Twój.
SPF, DKIM i DMARC wraz z polityką egzekwowania i raportowaniem. DNSSEC, MTA-STS, TLS-RPT. Otwarty przekaźnik poczty. Warianty Twojej domeny zarejestrowane przez osoby trzecie, ze szczególną uwagą na te z aktywną pocztą - to gotowe narzędzie do oszustwa na przelew i znaleźliśmy je u co czwartej sprawdzanej firmy.
Szyfrowanie i konfiguracja HTTP
Warstwa, którą widzi każdy odwiedzający.
Szyfrowanie i konfiguracja HTTP
Warstwa, którą widzi każdy odwiedzający.
Wersje protokołu TLS, zestawy szyfrów, łańcuch certyfikatów, daty ważności, treści ładowane bez szyfrowania. Nagłówki bezpieczeństwa: HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy. Flagi ciasteczek. Wersje oprogramowania ujawniane w nagłówkach odpowiedzi.
Wycieki, dane i biały wywiad
Co o Twojej firmie już wiadomo publicznie.
Wycieki, dane i biały wywiad
Co o Twojej firmie już wiadomo publicznie.
Firmowe adresy e-mail w bazach wycieków, razem z informacją, czy wyciekło hasło. Dane w publicznych repozytoriach kodu. Metadane w dokumentach opublikowanych na stronie - nazwiska, ścieżki sieciowe, wersje oprogramowania. Zasoby zaindeksowane w wyszukiwarce, które nie powinny być publiczne: katalogi z plikami, panele, kopie zapasowe. Rozpoznanie pod kątem phishingu wymierzonego w konkretne osoby w Twojej firmie.
Reputacja i infrastruktura
Czy Twoje maile w ogóle docierają.
Reputacja i infrastruktura
Czy Twoje maile w ogóle docierają.
Listy blokujące DNSBL, Google Safe Browsing, reputacja adresów IP w bazach nadużyć, sąsiedztwo na współdzielonym hostingu, historia incydentów na Twoich adresach.
Kontekst branżowy i warstwa zarządcza
Tłumaczymy ustalenia na język decyzji.
Kontekst branżowy i warstwa zarządcza
Tłumaczymy ustalenia na język decyzji.
Konfiguracja systemu gabinetowego i e-rejestracji w gabinecie, portalu rezerwacji i galerii zdjęć w klinice estetycznej, portalu wymiany dokumentów z klientem w biurze rachunkowym. Obieg plików między Wami a klientami. Mapowanie ustaleń na RODO art. 32 i NIS2 art. 21. Priorytetyzacja łącząca ocenę CVSS z realnym wpływem na ten konkretny biznes - bo krytyczna luka w systemie, z którego nikt nie korzysta, jest mniej pilna niż średnia w rejestracji online.
Ta lista to punkt wyjścia, nie sufit. Jeśli w trakcie audytu znajdziemy coś, czego na niej nie ma - sprawdzamy to. Każde ustalenie weryfikuje ręcznie specjalista, zanim trafi do raportu. Płacisz za podstawę - wszystko ponad to dostajesz w cenie. Brzmi fair?
Proces
Jak to wygląda krok po kroku
Bez wdrożenia, bez instalacji, bez spotkań organizacyjnych.
- 1
Dzień 0 - zamówienie i zakres
Podajesz domenę i potwierdzasz, że jesteś jej właścicielem. Ustalamy okno skanu. Nie potrzebujemy żadnych dostępów, haseł ani zgody Twojego hostingu.
- 2
Dni 1-5 - skan i weryfikacja ręczna
Automatyczne rozpoznanie łączymy z ręczną weryfikacją każdego istotnego ustalenia. Bez prób wykorzystania luk, bez obciążania Twojej strony. Firma pracuje normalnie i nikt niczego nie zauważy.
- 3
Dzień 5 - raport
Dostajesz dokument napisany tak, że wszystko zrozumiesz: część zarządcza dla Ciebie, pełna lista podatności z priorytetami i plan naprawczy dla osoby, która będzie to wdrażać.
- 4
Rozmowa 30 minut
Przechodzimy przez wyniki punkt po punkcie. Jeśli coś i tak jest niezrozumiałe - wszystko wytłumaczymy. Mówimy, co naprawić i w jakiej kolejności, co może poczekać do kwartału i ile mniej więcej każda z tych rzeczy zajmie czasu.
- 5
Retest po naprawie - opcjonalnie
Po wdrożeniu poprawek sprawdzamy ponownie, za połowę ceny. Dowód dla Ciebie, dla klienta i dla audytora, że luki faktycznie zostały zamknięte.
Twój czas w całym procesie: około 45 minut.
Opinie
Co mówią o nas klienci
„Spodziewałam się bardzo technicznego raportu, z którego jako osoba zarządzająca niewiele zrozumiem. Tymczasem największą wartością było pokazanie ryzyka prostym językiem - jakie są realne konsekwencje, które działania są pilne, a które można zaplanować na później."
Magdalena Woldańska
Clinic Manager, Tazbir Clinic
Porównanie
Jakie masz alternatywy
Cztery sposoby sprawdzenia bezpieczeństwa firmy. Każdy odpowiada na inne pytanie.
| To kupujesz CyberAudyt | Inna porządna firma | „Mój informatyk sprawdzi" | Pentest | |
|---|---|---|---|---|
| Odpowiada na pytanie | Którędy da się wejść i co naprawić najpierw | Którędy da się wejść i co naprawić najpierw | Czy coś nie działa | Czy tę konkretną lukę da się wykorzystać |
| Zakres | Cała powierzchnia widoczna z internetu | Prawdopodobnie cała powierzchnia widoczna z internetu | To, co akurat przyjdzie do głowy | Etyczny atak hakerski |
| Weryfikacja ręczna | Tak, każde ustalenie | Tak | Zależy | Tak |
| Priorytety i CVSS | Tak | Tak | Nie | Tak |
| Raport zrozumiały dla właściciela | Tak | Nie | Zwykle nie | U nas tak |
| Dowód dla klienta i audytora | Tak | Tak | Nie | Tak |
| Czas | 5 dni roboczych | 5-30 dni | Nieokreślony | 9-14 dni |
| Cena | 2 900 zł | > 15 000 zł | Czas Twojego zespołu | 14 900 zł |
Przewiń tabelę w bok, aby zobaczyć wszystkie kolumny →
Większość małych firm zaczyna od CyberAudytu. Pentest ma sens, gdy wymaga go regulator albo klient korporacyjny - i zwykle dopiero po zamknięciu tego, co pokazał audyt.
Cena
2 900 zł. Stała cena, bez „od".
Bez stawek godzinowych
Wiesz, ile zapłacisz, zanim zaczniemy. Nie ma rozliczenia za nadgodziny ani „zakres okazał się szerszy".
Bez dopłat za wielkość
Cena nie zależy od liczby subdomen, adresów IP ani usług online. Jeśli zakres realnie wykracza poza typowy, mówimy o tym przed umową, a nie po.
Retest za połowę ceny
1 450 zł po wdrożeniu poprawek. Potwierdzenie na piśmie, że luki faktycznie zostały zamknięte.
Jeśli CyberAudyt nie wykryje niczego do poprawy - zwrócimy Ci pieniądze.
Raport jest Twój. Naprawę może wykonać Twój informatyk albo dowolna firma - nie ma żadnego lock-inu, abonamentu ani obowiązku dalszej współpracy. Szczegółowe warunki gwarancji określa umowa.
FAQ
Pytania, które dostajemy najczęściej
- Czy audyt zakłóci pracę mojej firmy?
- Nie. Skan jest nieagresywny - odczytujemy to, co Twoje systemy same publikują w internecie. Nie logujemy się, nie instalujemy niczego, nie próbujemy wykorzystywać znalezionych luk i nie obciążamy Twojej strony. Rejestracja online działa, poczta chodzi, nikt niczego nie zauważy.
- Czy potrzebujecie dostępu do moich systemów?
- Nie. Cały audyt wykonujemy z zewnątrz, dokładnie z takiej perspektywy, z jakiej Twoją firmę widzi potencjalny atakujący. Nie prosimy o loginy, hasła ani dostęp do serwera. Potrzebujemy wyłącznie Twojego potwierdzenia, że jesteś właścicielem domeny.
- Czym to się różni od pentestu?
- Ocena podatności mapuje słabości: co jest podatne i jak to naprawić. Pentest sprawdza, czy konkretną słabość da się realnie wykorzystać. Większość firm zaczyna od oceny podatności, bo daje pełniejszy obraz za ułamek ceny. Pentest dokłada się później albo wtedy, gdy wymaga go regulator lub klient korporacyjny. Więcej o tym w tekście o tym, czym jest ocena podatności IT.
- Czy to wystarczy do RODO i NIS2?
- Zwykle tak. RODO w art. 32 wymaga regularnego testowania i oceny skuteczności środków bezpieczeństwa - raport z zewnętrznej oceny podatności jest na to konkretnym dowodem z datą. NIS2 w art. 21 mówi o ocenie skuteczności środków, co dla większości małych i średnich firm CyberAudyt spełnia. Nie wiesz, czy Twoja firma podlega NIS2? Umów bezpłatną konsultację - ustalimy to razem i powiemy, co w Twoim przypadku będzie miało sens.
- Czy muszę najpierw zrobić PreScan?
- Nie musisz, ale to sensowny start: bezpłatny, bez zobowiązań, wynik w 24 godziny. Jeśli PreScan wyjdzie czysto, powiemy wprost, że pełny audyt może poczekać.
- Co, jeśli nic nie znajdziecie?
- Zwracamy pieniądze. W praktyce zdarza się to rzadko - w firmach, które dotąd sprawdzaliśmy, 95% miało co najmniej jedną podatność wysokiego ryzyka. Ale gwarancja jest po to, żeby ryzyko tego zakupu leżało po naszej stronie, a nie po Twojej.
- Kto naprawia znalezione problemy?
- Twój informatyk, my albo dowolna firma, którą wybierzesz. Raport zawiera konkretne kroki i gotowe wpisy konfiguracyjne, nie ogólniki w rodzaju „należy wzmocnić zabezpieczenia". Jeśli nie masz zaufanego informatyka, pomożemy.
- Czy moje dane są u Was bezpieczne?
- Raport i wszystkie ustalenia są objęte poufnością. Nie publikujemy nazw klientów ani szczegółów audytów - również w materiałach marketingowych. Dane techniczne przechowujemy tylko przez okres niezbędny do realizacji usługi i ewentualnego retestu.
- Na jakiej podstawie skanujecie moją domenę?
- Wyłącznie na podstawie Twojej pisemnej zgody jako właściciela domeny lub upoważnionej osoby zarządzającej. Bez niej nie zaczynamy.
- Co dokładnie dostaje mój informatyk?
- Część techniczną raportu: listę podatności z oceną krytyczności, dowody, konkretne kroki naprawcze i gotowe wpisy konfiguracyjne tam, gdzie mają zastosowanie. Wszystko, czego potrzebuje, żeby zacząć pracę bez konieczności kontaktu z nami.
Zespół
Kto wykonuje audyt
CyberAudyt wykonują doświadczeni pentesterzy pracujący na co dzień z gabinetami, klinikami i biurami rachunkowymi - znają systemy, z których korzystasz, i wiedzą, co w Twojej branży jest naprawdę wrażliwe.
Pracujemy według uznanych metodyk: OWASP Testing Guide dla aplikacji webowych, CVSS 3.1 do oceny krytyczności, wytyczne NIST i CIS dla konfiguracji. Każde ustalenie jest weryfikowane ręcznie, zanim trafi do raportu - nie wysyłamy surowego wyniku z narzędzia.
- OWASP Testing Guide
- CVSS 3.1
- NIST / CIS Benchmarks
Umów bezpłatną konsultację
30 minut, bez prezentacji i bez handlowca.
- 1
Zapytamy o Twoją firmę i o to, co Cię niepokoi lub jaki jest cel raportu.
- 2
Opowiemy, co realnie sprawdzimy w Twoim przypadku i czego się spodziewać po raporcie.
- 3
Dostajesz konkretną odpowiedź, czy CyberAudyt ma u Ciebie sens. Jeśli nie ma - powiemy to wprost.
- 4
Odpowiemy na wszystkie pytania i ustalimy kolejne kroki.
Coś poszło nie tak
Spróbuj ponownie lub napisz bezpośrednio na contact@cybercerber.com.
Nie jesteś jeszcze gotowy na rozmowę? Zacznij od bezpłatnego PreScanu - bezpłatnie, wynik w 24 godziny.