Tomáš Belien

Nechte si prověřit síť dřív, než vám ji prověří útočník.

A přesně s tím vám můžu pomoct. Projdu vaši infrastrukturu jako skutečný útočník a najdu slabiny, které by útočníkům mohly umožnit vyřadit vás z provozu nebo převzít kontrolu nad vašimi systémy.

Nikdo si vás nevybírá

Většina útoků není cílená. Automat projíždí internet a hledá, co je otevřené nebo neaktualizované. Že jste malá firma, není ochrana — je to jen jedna položka v seznamu.

Menší firmy to mají těžší

Jeden správce na všechno, systémy, které běží roky beze změny, a žádné testování. Útočník nepotřebuje nic sofistikovaného, stačí mu to, co zůstalo nedodělané.

Vedete k někomu dalšímu

Přístupy k zákazníkům, sdílené systémy, faktury a komunikace. I když u vás není co ukrást, jste použitelní jako cesta k tomu, kdo něco má.

Otázka tedy nezní, jestli o vás někdo stojí, ale jak daleko se dostane, až to zkusí. Jak takový útok probíhá krok za krokem

Čím začít

Šest otázek k orientačnímu doporučení, které oblasti má smysl prověřit a v jakém pořadí. Odpovědi se nikam neodesílají a nevyžadují kontaktní údaje.

Provozujete doménu / Active Directory?
Kolik služeb máte dostupných z internetu?
Provozujete webovou aplikaci, e-shop nebo portál, kam se uživatelé přihlašují?
Máte bezdrátovou síť dostupnou návštěvám?
Prošli zaměstnanci někdy školením na phishing?
Kolik má firma zaměstnanců?
Doporučené pořadí
Vyplňte prosím všech šest otázek

    Na základě odpovědí zde uvidíte, které oblasti doporučuji prověřit a v jakém pořadí. Jde o orientační doporučení, nikoli o nabídku.

    Poptat test

    Služby

    Rozsah se určuje podle prostředí. Po úvodní konzultaci obdržíte pevnou nabídku. Podrobně, co která služba obsahuje

    Interní penetrační test

    Testování z pozice útočníka, který se již dostal do vnitřní sítě. Výstupem je přehled cest vedoucích k vyšším oprávněním a pořadí, v jakém je uzavírat.

    Externí penetrační test

    Posouzení všeho, co je dostupné z internetu, včetně systémů, o jejichž provozu už firma nemusí vědět. Testuji manuálně, automatizované nástroje slouží k prvotnímu mapování.

    Assumed breach test

    Vychází se z předpokladu, že útočník už má účet běžného zaměstnance. Testuje se, kam se odtud dá dojít — oprávnění, servisní účty, delegace a cesty k převzetí domény.

    Bezdrátové sítě

    Způsob ověřování, oddělení návštěvnické sítě od podnikové a možnost přechodu mezi nimi — z prostor firmy i z jejího okolí.

    Testování webových aplikací

    Aplikace a jejich rozhraní podle metodiky OWASP. Ověřuji, co s aplikací zvládne běžný návštěvník i přihlášený uživatel s nižšími oprávněními.

    Phishing a sociální inženýrství

    Řízená kampaň, která ukáže, jak zaměstnanci reagují na skutečný pokus o vylákání údajů. Výstupem je podklad pro školení, ne seznam viníků.

    Konzultace

    Posouzení návrhu sítě, plánovaných opatření nebo nabídky jiného dodavatele — nezávisle na tom, kdo je bude realizovat.

    Bezpečnostní povědomí

    Školení pro zaměstnance bez technického zaměření. Ukázky útoků, kterými se firmy kompromitují nejčastěji.

    Metodika

    Pracuji podle vlastní metodiky, kterou jsem sestavil na základě uznávaných rámců a průběžně upravuji podle prostředí, se kterými se v praxi setkávám.

    PTESOSSTMMOWASPCVSS 3.1

    Žádný z rámců sám o sobě nepokrývá infrastrukturu malých a středních firem tak, jak je skutečně provozována. Vlastní postup mi umožňuje zachovat úplnost a ověřitelnost, které rámce zajišťují, a soustředit se na oblasti, kde se závažná zjištění objevují nejčastěji.

    Každé zjištění je ohodnoceno podle CVSS 3.1, takže závažnost není subjektivní odhad, ale hodnota, kterou lze ověřit a porovnat. U každého zjištění je doložena jeho zneužitelnost postupem, který je možné na vaší straně zopakovat, a uvedeno doporučení vztažené k vašemu prostředí.

    Report má dvě části: shrnutí pro vedení a technickou část pro pracovníky, kteří budou nápravu provádět. Zjištění jsou řazena podle doporučeného pořadí řešení.

    O mně

    Jmenuji se Tomáš Belien. Bezpečnosti se věnuji od roku 2021 — nejdřív jako analytik, potom jsem vedl security tým. Dnes dělám hlavně penetrační testy infrastruktury.

    Předtím jsem několik let spravoval firemní systémy. Vím proto, jak vypadá report, se kterým se dá pracovat, a jak ten, který skončí v šuplíku.

    Ve volném čase jsem postavil NetworkSim, simulátor síťových topologií pro výuku sítí.

    Certifikace
    PNPT2026
    CompTIA PenTest+2025
    CompTIA Security+2025
    CEH2023
    CND2023

    Kontakt

    Popište stručně, co provozujete a co potřebujete prověřit. Ozvu se s návrhem rozsahu — případně s vyjádřením, že test ve vaší situaci zatím nedává smysl, a proč.