Przejdź do treści

Ocena podatności IT

Ocena podatności IT - zobacz, gdzie atakujący szuka wejścia.

Ocena podatności IT bada Twoją zewnętrzną powierzchnię ataku - porty, usługi, pocztę i aplikacje webowe - i mapuje znane słabości z priorytetami CVSS, bez próby ich eksploatacji (to odróżnia ją od pentestu). W CyberCerber realizuje ją CyberAudyt: stała cena 2 900 zł, raport po polsku w 5 dni roboczych.

Metodyka, którą znasz z norm i standardów

  • OWASP Top 10
  • CVSS
  • CVE
  • NIST
  • Raport po polsku
  • Stała cena

Co to jest

Ocena podatności, pentest i PreScan to trzy różne pytania

Nie potrzebujesz wszystkich trzech od razu. Każdy poziom odpowiada na inne pytanie o Twoją infrastrukturę - i każdy ma inną cenę i głębokość. Szczegóły w porównaniach: PreScan vs ocena podatności vs pentest oraz ocena podatności vs pentest. Definicja terminu: ocena podatności w słowniku.

PreScan

Bezpłatny

„Co widać o Tobie z internetu?”

Pasywny skan powierzchni ataku - DNS, certyfikaty, otwarte porty, wycieki haseł. Bez logowania do Twoich systemów, bez instalacji niczego. Bezpłatny, wynik w 24 godziny.

CyberAudyt (ocena podatności)

2 900 zł

„Które słabości naprawdę masz i co naprawić najpierw?”

Aktywny skan połączony z ręczną weryfikacją OWASP Top 10. Wynik to mapa podatności z priorytetami CVSS i plan naprawczy. Nie próbujemy eksploatować luk - mapujemy je.

Pentest

14 900 zł

„Czy obrona wytrzyma realny atak?”

Kontrolowane próby eksploatacji wybranych podatności. Dla podmiotów regulowanych albo gdy klient korporacyjny wprost wymaga dowodu skuteczności. Zwykle dopiero po dwóch cyklach oceny podatności.

Zakres oceny

Co sprawdzamy w ocenie podatności

Powierzchnia ataku i otwarte porty

Mapujemy, co Twoja firma publikuje do internetu: subdomeny, otwarte porty, usługi zdalnego dostępu (RDP, VPN, panele administracyjne) i wersje oprogramowania. Otwarty pulpit zdalny i niezałatana usługa to dwie najczęstsze drogi wejścia ransomware.

Aplikacje webowe (OWASP Top 10)

Ręcznie weryfikujemy strony i aplikacje webowe pod kątem listy OWASP Top 10 - przestarzałe CMS-y i wtyczki, błędy konfiguracji, wystawione panele logowania. Sam automat tego nie rozstrzyga; ocena podatności łączy skan z weryfikacją człowieka.

Bezpieczeństwo poczty (SPF/DKIM/DMARC)

Sprawdzamy konfigurację SPF, DKIM i DMARC Twojej domeny. Bez nich ktoś podszyje się pod Twój adres i wyśle do klienta albo księgowej maila „ze zmienionym numerem konta”. To najczęstszy pierwszy krok w oszustwach na przelew (BEC).

Wycieki haseł i ekspozycja kont

Sprawdzamy adresy firmowe w bazach wycieków (klasycznych i z dark webu). Jedno ujawnione hasło, używane ponownie w kilku usługach, to zwykle otwarta droga do systemu, poczty albo rezerwacji.

Certyfikaty TLS i szyfrowanie

Weryfikujemy ważność certyfikatów, słabe szyfry i konfigurację HTTPS. Wygasły certyfikat albo stary protokół to nie tylko ostrzeżenie w przeglądarce - to realne okno na podsłuch i podszycie.

Ekspozycja backupu

Sprawdzamy, czy kopia zapasowa nie jest bezpośrednio osiągalna z internetu - a przez to podatna na zaszyfrowanie razem z resztą danych. Backup, którego nikt nie przetestował pod kątem odtworzenia, to nie backup, tylko nadzieja.

Rezultaty

Co dostajesz w CyberAudyt

Stały zakres - wiesz dokładnie, co dostajesz, zanim zapłacisz.

  • Raport PDF po polsku - streszczenie dla właściciela plus część techniczna dla informatyka
  • Pełna lista podatności z oceną krytyczności (Krytyczna / Wysoka / Średnia / Niska) i CVSS tam, gdzie ma to sens
  • Priorytetyzowany plan naprawczy, który Twój informatyk może wdrożyć od razu
  • Przewodnik konfiguracji poczty (SPF, DKIM, DMARC) dla Twojej domeny
  • Raport o wyciekach - jakie adresy, w jakich wyciekach, kiedy
  • Mapa ekspozycji zewnętrznej - dokładnie to, co internet widzi z Twoich adresów IP
  • Sekcja branżowa - konfiguracja Twojego systemu (gabinetowego, ERP księgowego albo rezerwacji)
  • 30-minutowa rozmowa końcowa - przejście przez wyniki punkt po punkcie

Przebieg

Jak to wygląda krok po kroku

  1. 1

    Zamówienie i zakres

    Podajesz domenę i zakres (strona, poczta, infrastruktura). Ustalamy okno skanu. Nie potrzebujemy dostępu do Twoich systemów.

  2. 2

    Skan i weryfikacja - 5 dni roboczych

    Automatyczny skan łączymy z ręczną weryfikacją priorytetowych ustaleń wg OWASP Top 10. Bez prób eksploatacji, bez obciążania Twojej sieci.

  3. 3

    Raport po polsku

    Dostajesz raport: streszczenie dla zarządu, listę podatności z priorytetami CVSS i plan naprawczy. Bez żargonu w częściach, które są dla Ciebie.

  4. 4

    Konsultacja 30 minut

    Przechodzimy przez wyniki punkt po punkcie. Tłumaczymy, co naprawić najpierw i jakim nakładem. Naprawę robi Twój informatyk - bez lock-inu.

  5. 5

    Retest po naprawie (opcjonalnie)

    Po usunięciu podatności sprawdzamy ponownie, czy naprawy zadziałały - za połowę ceny CyberAudyt. Dowód dla Ciebie, klienta i regulatora.

Zgodność

Ocena podatności jako dowód środków: RODO i NIS2

RODO - art. 323

Art. 32 RODO wymaga środków technicznych adekwatnych do ryzyka oraz regularnego testowania ich skuteczności. Zewnętrzna ocena podatności to najprostszy sposób, by wykazać, że ten obowiązek realizujesz. Więcej w przewodniku RODO i bezpieczeństwo danych.

NIS2 - art. 214

Art. 21 dyrektywy NIS2 wymaga „oceny skuteczności środków zarządzania ryzykiem”. Dla większości MŚP spełnia to ocena podatności; pentest dodajesz dopiero, gdy audytor albo klient korporacyjny wprost go wskaże. Kontekst w przewodniku NIS2 / UKSC.

Cennik

Stała cena, widoczna z góry

Zaczynasz za darmo. Płacisz tylko, jeśli jest co naprawiać. Cena CyberAudyt jest stała - niezależnie od liczby usług online, subdomen czy lokalizacji. Pełny cennik pakietów.

Zacznij tutaj

PreScan

Bezpłatny

wynik w 24 h

Pasywny skan zewnętrzny. Pokazujemy, co widać z internetu - bez dostępu z Twojej strony. Odpowiada na pytanie „czy w ogóle jest się czym martwić”.

Najczęściej wybierany

CyberAudyt

2 900 zł

raport w 5 dni roboczych

Pełna ocena podatności z ręczną weryfikacją OWASP Top 10, lista CVSS, raport po polsku i 30-minutowa rozmowa. Stała cena niezależnie od liczby usług online i subdomen.

Retest po naprawie

1 450 zł

po wdrożeniu poprawek

Połowa ceny CyberAudyt dla firm, które już go przeszły. Potwierdzamy, że naprawy faktycznie zamknęły luki - dowód dla Ciebie, klienta korporacyjnego albo audytora.

Stała cena - bez stawek godzinowych, bez niespodzianek. Podmiot regulowany albo wymóg klienta korporacyjnego: dostępny pełny pentest (14 900 zł).

Gwarancja: jeśli CyberAudyt nie wskaże co najmniej 3 konkretnych ustaleń do naprawy - nie płacisz nic.

Pytania, które słyszymy najczęściej

Najczęstsze wątpliwości

„Ile kosztuje ocena podatności IT?”
CyberAudyt kosztuje 2 900 zł - cena stała, niezależna od liczby usług online, subdomen czy złożoności infrastruktury. Bez stawek godzinowych i bez „od”. Jeśli zakres rzeczywiście wykracza poza typowy (np. ponad 5 niezależnych aplikacji webowych), mówimy o tym przed podpisaniem, nie po.
„Czym różni się ocena podatności od pentestu?”
Ocena podatności mapuje słabości - co jest podatne i jak to naprawić. Pentest sprawdza eksploatację - czy słabość da się realnie wykorzystać. Większość firm zaczyna od oceny podatności; pentest dodaje po wdrożeniu poprawek albo gdy regulator lub klient korporacyjny wprost go wymaga.
„Czy ocena podatności wystarczy do RODO i NIS2?”
Zwykle tak. RODO (art. 32) wymaga regularnego testowania środków bezpieczeństwa - zewnętrzna ocena podatności jest na to prostym dowodem. NIS2 (art. 21) wymaga „oceny skuteczności środków”, co dla większości MŚP spełnia CyberAudyt. Pentest dodajesz dopiero, gdy audytor albo klient wprost go wskaże.
„Jak długo trwa ocena podatności?”
CyberAudyt kończymy raportem w 5 dni roboczych, niezależnie od tego, czy masz jedną stronę, czy rozbudowaną infrastrukturę. PreScan to 24 godziny. Czas i cena są stałe - wiesz z góry, kiedy dostaniesz raport.
„Czy muszę najpierw zrobić PreScan?”
Nie musisz, ale to rozsądny punkt startu - bezpłatny i bez zobowiązań. PreScan pokazuje powierzchnię ataku; jeśli wynik jest czysty, mówimy wprost, że pełna ocena może poczekać. Jeśli widać problemy, CyberAudyt domyka obraz aktywnym skanem i ręczną weryfikacją.
„Czy ocena zakłóci pracę firmy?”
Nie. Skan jest nieagresywny - odczytujemy to, co Twoje systemy same publikują w internecie. Nie logujemy się, nie instalujemy agentów, nie próbujemy eksploatować luk i nie obciążamy sieci. Firma pracuje normalnie.
„Jeśli coś znajdziecie, muszę naprawiać to u Was?”
Nie. Raport mówi, co jest źle i co naprawić - naprawę może wykonać Twój informatyk albo dowolna firma. Jeśli nie masz zaufanego informatyka, podpowiemy rozwiązanie, ale nie ma żadnego lock-inu ani abonamentu.

Zacznij od tego, co widać z internetu

Wysyłasz nam tylko nazwę domeny. W 24 godziny pokazujemy, co widzi atakujący. Jeśli nic poważnego - zatrzymujesz raport i znikamy. Jeśli widać problemy - kolejny krok to pełna ocena podatności (CyberAudyt) w stałej cenie. Bez presji, bez abonamentu.

Bez karty. Bez dostępu do Twoich systemów. Bez miesięcznych opłat.

Źródła

  1. 1NIST - definicja vulnerability assessment (csrc.nist.gov)
  2. 2OWASP Top 10 - lista najczęstszych podatności aplikacji webowych (owasp.org)
  3. 3Art. 32 i 33 RODO - środki bezpieczeństwa i zgłoszenie naruszenia (eur-lex.europa.eu)
  4. 4Art. 21 dyrektywy NIS2 (UE 2022/2555) - środki zarządzania ryzykiem (eur-lex.europa.eu)
  5. 5FIRST - system punktacji CVSS (first.org/cvss)