4Ergo

4Ergo · Doświadczeni pentesterzy

Sprawdź, gdzie naprawdę pęka Twoja ochrona.

Kontrolowany atak na Twoją infrastrukturę, aplikacje oraz pracowników. Wynik testów penetracyjnych 4Ergo to konkretny raport z rekomendacjami, który prowadzi krok po kroku do podniesienia poziomu bezpieczeństwa.

OWASP
metodyka testów aplikacji webowych
OSCP
certyfikowani pentesterzy
NIS2
raporty zgodne z wymogami dyrektywy
ISO 9001:2015
Certyfikowana jakość usług IT
OSCP, CEH, eWPT
Certyfikowani pentesterzy 4Ergo
SLA + NDA w umowie
Pełna poufność wyników testów
Metodyka OWASP, PTES
Uznane międzynarodowe standardy
Czym są testy penetracyjne

Kontrolowany atak, który ujawnia prawdę o Twoich zabezpieczeniach

Test penetracyjny (pentest) to symulowany atak na Twoją infrastrukturę, aplikacje lub pracowników, prowadzony przez doświadczonych specjalistów z myślą atakującego. W odróżnieniu od skanera podatności, pentest nie tylko wskazuje słabości, ale realnie potwierdza, czy można je wykorzystać w praktyce oraz jakie szkody niesie udany atak.

Każdy pentest w 4Ergo kończy się szczegółowym raportem zawierającym opis odkrytych podatności, ocenę ryzyka, scenariusze eksploitacji oraz konkretne rekomendacje techniczne i organizacyjne. Raport jest podstawą do działań naprawczych oraz dowodem zgodności na potrzeby audytów NIS2, ISO 27001, KNF czy KSC.

OWASP
metodyka testów aplikacji webowych, najnowszy Top 10
PTES
standard testowania infrastruktury i sieci
100%
manualne potwierdzenie krytycznych podatności
NIS2
raporty spełniające wymogi dyrektywy oraz ISO 27001
Nasza oferta

Cztery rodzaje testów dopasowane do Twojego ryzyka

Każdy pentest 4Ergo skrojony jest pod konkretną architekturę i poziom ryzyka organizacji. Realizujemy testy infrastruktury, aplikacji webowych, skany podatności oraz testy socjotechniczne, w tym kombinacje technik z różnymi scenariuszami ataku.

Pentest infrastruktury sieciowej

Symulacja realnych ataków na Twoją infrastrukturę: sieć korporacyjna, segmenty serwerowe, urządzenia brzegowe, kontrolery domeny. Testujemy zarówno z zewnątrz (perimeter), jak i od środka (insider threat).

  • Test zewnętrzny: serwery publiczne, VPN, usługi mailowe, DNS
  • Test wewnętrzny: AD, segmentacja sieci, lateral movement
  • Privilege escalation, Kerberos attacks, BloodHound
  • Sprawdzenie skuteczności firewalli oraz IDS/IPS

Pentest aplikacji webowej

Testy aplikacji webowych według metodyki OWASP Top 10 oraz OWASP ASVS. Sprawdzamy podatności techniczne oraz logikę biznesową — bo największe straty pochodzą z luk specyficznych dla Twojej domeny.

  • Testy OWASP Top 10: injection, XSS, broken access control
  • Analiza logiki biznesowej i przepływów transakcyjnych
  • Testy autoryzacji i kontroli dostępu (IDOR, vertical/horizontal)
  • Testy API REST/GraphQL, SSO, mechanizmów płatności

Skany podatności

Regularne, zautomatyzowane skany podatności w infrastrukturze i aplikacjach. Idealne uzupełnienie pełnego pentestu, do prowadzenia w cyklu kwartalnym lub po każdej istotnej zmianie środowiska.

  • Skanowanie zgodne z najnowszymi bazami CVE
  • Priorytetyzacja podatności według CVSS oraz kontekstu biznesowego
  • Weryfikacja, czy podatność jest realnie eksploatowalna
  • Raporty trendowe oraz porównanie z poprzednimi skanami

Testy socjotechniczne

Najsłabszym ogniwem bezpieczeństwa jest człowiek. Sprawdzamy odporność Twoich pracowników na phishing, vishing oraz pretexting. Każda kampania jest udokumentowana i kończy się szkoleniem zespołu.

  • Kampanie phishingowe z mierzalnymi metrykami klikalności
  • Vishing — symulowane rozmowy telefoniczne
  • Pretexting i scenariusze fizycznego dostępu do biura
  • Szkolenia po kampanii dla zespołu i raport dla zarządu
Wymogi prawne i normatywne

NIS2 i ISO 27001 wymagają regularnych pentestów

Zarówno dyrektywa NIS2, jak i norma ISO 27001 wymagają regularnej oceny skuteczności zabezpieczeń technicznych. Testy penetracyjne są najmocniejszym dowodem, że Twoje środki ochrony naprawdę działają — i są często wymagane przez audytorów oraz regulatorów.

Zobacz wdrażanie certyfikacji →
Gdzie pentest jest wymagany
  • NIS2
    Art. 21 NIS2
    obowiązek oceny skuteczności środków zarządzania ryzykiem
  • A.12
    ISO 27001 A.12.6
    zarządzanie podatnościami technicznymi jako kontrola obowiązkowa
  • KNF
    Rekomendacja D
    obowiązkowe testy bezpieczeństwa dla banków oraz fintechów
Tak pracujemy

Od ustalenia zakresu do raportu w czterech etapach

Każdy pentest 4Ergo jest planowany, prowadzony i raportowany według tej samej metodyki, opartej o PTES oraz OWASP. Wiesz dokładnie, co dzieje się na każdym etapie i co znajdziesz w raporcie końcowym.

01

Zakres i mandat

Ustalamy wspólnie zakres testów, listę celów, dozwolone techniki, okna serwisowe oraz osoby kontaktowe. Podpisujemy NDA, a Ty otrzymujesz formalny mandat do prowadzenia działań.

02

Rekonesans

Gromadzimy informacje o środowisku, mapujemy infrastrukturę, identyfikujemy potencjalne punkty wejścia. To etap niewidoczny dla Twojej organizacji, dokładnie tak jak działa realny atakujący.

03

Eksploitacja

Wykorzystujemy odkryte podatności, weryfikujemy ich realny wpływ, sprawdzamy możliwość eskalacji uprawnień oraz lateral movement. Każde działanie jest dokumentowane na żywo.

04

Raport i rekomendacje

Dostarczamy raport techniczny dla zespołu IT oraz executive summary dla zarządu. Każda podatność ma scenariusz wykorzystania, ocenę ryzyka oraz konkretne rekomendacje naprawcze.

Pentest, który kończy się raportem PDF i kurzem na półce, jest bezwartościowy. W 4Ergo zostajemy z Tobą po raporcie, pomagamy zaplanować działania naprawcze oraz wracamy na retest, by potwierdzić, że luki zostały zamknięte naprawdę.
Zespół pentesterów 4Ergo, certyfikaty OSCP, CEH, eWPT
Dla kogo

Pentesty dla firm, instytucji i operatorów usług kluczowych

Realizujemy testy penetracyjne dla firm z dziesięciu branż. Niezależnie od skali — od start-upu po enterprise — dopasowujemy zakres i metodykę do specyfiki Twojego środowiska oraz wymogów regulacyjnych w Twoim sektorze.

Dlaczego pentest się opłaca

Cztery powody, dla których pentest to inwestycja, nie wydatek

Cena pentestu jest ułamkiem kosztów udanego ataku. Średni koszt incydentu ransomware w polskiej firmie to setki tysięcy złotych w samej przerwie produkcyjnej, nie licząc utraty zaufania klientów oraz potencjalnych kar regulatora.

01 · Realne ryzyko

Wiesz, co naprawdę można złamać

Skanery podatności pokazują listę słabości. Pentest pokazuje, które z nich można naprawdę wykorzystać i ile szkody niesie udany atak. Twoje decyzje budżetowe opierają się na faktach.

02 · Zgodność

Dowód dla audytora i regulatora

Raport z pentestu jest formalnym dowodem, że organizacja wypełnia obowiązki NIS2 oraz ISO 27001 w zakresie testowania zabezpieczeń. Akceptowany przez wszystkich audytorów.

03 · Priorytet

Jasna lista działań naprawczych

Każda podatność w raporcie ma przypisany priorytet, czas naprawy oraz konkretną rekomendację. Twój zespół IT wie dokładnie, od czego zacząć, bez gubienia się w setkach alertów.

04 · Trening

Realne ćwiczenie dla zespołu SOC

Pentest jest też okazją do sprawdzenia, czy Twój zespół security (lub outsourcowany SOC) wykrywa atak. Jeśli nie wykrył — to też informacja, która ma wartość biznesową.

Najczęstsze pytania

Testy penetracyjne w pigułce

Najczęściej zadawane pytania o pentesty, ich zakres, koszt oraz interpretację raportów. Nie znalazłeś odpowiedzi? Napisz do nas →

Czym pentest różni się od skanowania podatności?

Skan podatności to zautomatyzowane sprawdzenie, czy systemy mają znane luki bezpieczeństwa. Pentest idzie krok dalej — pentester nie tylko wskazuje słabość, ale realnie sprawdza, czy można ją wykorzystać, do czego prowadzi i jakie szkody niesie. Skan pokazuje listę problemów, pentest pokazuje, które z nich naprawdę zagrażają biznesowi.

Jakie rodzaje testów penetracyjnych realizujecie?

Wykonujemy cztery główne rodzaje testów: pentesty infrastruktury sieciowej (zewnętrznej i wewnętrznej), pentesty aplikacji webowych według OWASP, skany podatności w cyklu kwartalnym oraz testy socjotechniczne (phishing, vishing, pretexting). Często łączymy te techniki w kompleksowe scenariusze ataku — wszystko dopasowane do architektury i ryzyka Twojej organizacji.

Ile trwa typowy pentest?

Pentest aplikacji webowej trwa zwykle od pięciu do dziesięciu dni roboczych. Test infrastruktury sieciowej średniej wielkości firmy zajmuje od dwóch do czterech tygodni. Większe projekty łączone (infra + web + socjotechnika) wymagają około dwóch miesięcy. Po testach otrzymujesz raport techniczny w ciągu siedmiu dni roboczych od zakończenia prac.

Czy pentest jest wymagany przez NIS2 i ISO 27001?

W wielu przypadkach tak. Dyrektywa NIS2 (art. 21) wymaga regularnej oceny skuteczności środków zarządzania ryzykiem, a ISO 27001 (kontrola A.12.6) — zarządzania podatnościami technicznymi. Pentest jest najmocniejszym dowodem na spełnienie tych wymogów i jest często wymagany przez audytorów certyfikacyjnych oraz regulatorów sektorowych (KNF, UoKSC, Urząd Nadzoru).

Czy pentesty zakłócą działanie naszych systemów?

Każdy test jest planowany i prowadzony w sposób kontrolowany. Przed rozpoczęciem prac ustalamy z Tobą zakres, okna serwisowe, dozwolone techniki oraz poziom intensywności. Dla produkcyjnych aplikacji zwykle prowadzimy testy w godzinach o najniższym ruchu albo na środowisku staging. Celem jest identyfikacja podatności, a nie zakłócenie biznesu.

Co znajdę w raporcie końcowym?

Raport zawiera: opis wszystkich wykrytych podatności wraz z dowodami (proof of concept), ocenę ryzyka w skali CVSS oraz kontekście biznesowym, scenariusze potencjalnego wykorzystania luki przez atakującego, konkretne rekomendacje techniczne i organizacyjne oraz executive summary dla zarządu. Raport jest podstawą do działań naprawczych oraz dokumentem akceptowanym przez audytorów.

Czy oferujecie retest po wprowadzeniu poprawek?

Tak. Po wdrożeniu rekomendacji wracamy na uzgodniony retest, by potwierdzić, że krytyczne podatności zostały faktycznie naprawione, a nowe poprawki nie wprowadziły kolejnych luk. Retest jest często wymagany przez audytora certyfikacyjnego jako finalny dowód zamknięcia procesu testowania.

Porozmawiajmy o testach penetracyjnych w Twojej organizacji.

30 minut z pentesterem 4Ergo. Bez wodolejstwa — pokażemy realne przykłady z naszych projektów i powiemy, gdzie najczęściej pęka ochrona w Twojej branży.