Preskoči na sadržaj
SIGURNOSNA PROVJERA

Penetracijsko testiranje i sigurnosna provjera za hrvatske tvrtke.

Praktično pregledamo Vaše web aplikacije, pristupe i vanjsku izloženost prema OWASP smjernicama, pronađemo slabosti i damo konkretne preporuke što popraviti prvo. Za dublji, formalni penetracijski test s izvještajem surađujemo s provjerenim partnerom.

PROVJERA, PROVEDBA, DOKUMENTACIJA

Što penetracijsko testiranje pokazuje?

Većini tvrtki ne treba odmah skup formalni pentest, nego jasan odgovor: gdje su nam slabe točke i što popraviti prvo. Zato radimo praktičnu sigurnosnu provjeru — pregledamo web aplikacije, pristupe i vanjsku izloženost, kombinirajući provjerene alate s ručnim pregledom, prema OWASP smjernicama.

Rezultat nije stotinjak automatskih 'mogućih' upozorenja bez konteksta, nego pregled stvarnih slabosti poredanih po važnosti, s konkretnim preporukama koje Vaš razvojni ili IT tim može odmah primijeniti.

Kad je potreban dublji, formalni penetracijski test s punim izvještajem — primjerice za natječaj ili ISO 27001 / PCI-DSS kontekst — povezujemo Vas s provjerenim partnerom i ostajemo uz Vas kroz nalaze i popravke. Ne obećavamo apsolutnu sigurnost; dajemo jasnu i iskrenu snimku stanja.

OWASP
smjernice za pregled
Alati + ručno
ne samo automatski scan
Prioriteti
što popraviti prvo
Partner
za formalni pentest
RIZICI

Zašto se isplati praktična provjera?

Automatski skener sam nije dovoljan

Alati prijave stotine 'mogućih' ranjivosti bez konteksta. Ručni pregled odvaja stvarne slabosti od lažnih uzbuna i pokazuje što zaista treba popraviti.

Web aplikacija je najizloženiji dio poslovanja

Prijavni obrasci, API-ji, korisnički računi i plaćanja dostupni su svima na internetu. OWASP kategorije poput injectiona, slabe kontrole pristupa i slabe autentikacije najčešći su ulaz napadača.

Slaba lozinka ili preuzeti račun

Nakon jednog phishinga ili ukradene lozinke — dokle napadač dođe? Pregled pristupa i konfiguracije pokazuje gdje su rizici prije nego ih netko iskoristi.

Usklađenost očekuje provjeru sigurnosti

ZKS/NIS2, ISO 27001 i PCI-DSS očekuju da se sigurnost redovito provjerava. Naša provjera je dobar prvi korak; gdje je propisan formalni pentest, uključujemo partnera.

ISPORUKA

Što dobivate nakon testiranja?

Pregled pronađenih slabosti

Jasan popis slabosti na web aplikaciji, pristupima i vanjskoj izloženosti, s objašnjenjem što svaka znači u praksi — bez nepotrebnog žargona.

Prioriteti — što popraviti prvo

Slabosti poredane po važnosti, da znate gdje uložiti odmah, a što može planski.

Konkretne preporuke za popravak

Praktične upute koje Vaš razvojni ili IT tim može odmah primijeniti, uz našu podršku ako zatreba.

Formalni pentest s partnerom (po potrebi)

Kad je potreban puni penetracijski test s formalnim izvještajem, povezujemo Vas s provjerenim partnerom i pomažemo kroz nalaze i popravke.

Kako teče provjera?

01

Dogovor opsega: definiramo što gledamo (web aplikacija, pristupi, vanjska izloženost) i dobijemo Vaše pisano odobrenje za pregled.

02

Pregled: kombiniramo provjerene alate i ručni pregled prema OWASP smjernicama, da odvojimo stvarne slabosti od lažnih uzbuna.

03

Analiza i prioriteti: slabosti poredamo po važnosti i procijenimo stvarni rizik za poslovanje.

04

Preporuke: predamo jasan pregled i konkretne korake za popravak te ih prođemo s Vašim timom.

05

Po potrebi — dublji pentest s partnerom: ako treba formalni izvještaj, uključujemo provjerenog partnera i ostajemo uz Vas.

PARTNERI I TEHNOLOGIJE

Po kojim smjernicama i alatima radimo?

OWASP smjernice

Web Security Testing Guide i OWASP Top 10 kao okvir za pregled web aplikacija, API-ja i logike aplikacije.

Provjereni alati uz ručni rad

Industrijski sigurnosni i mrežni alati, uvijek uz ručni pregled — jer alat sam ne pronalazi logičke i lančane propuste.

Partner za formalni pentest

Za puni penetracijski test s formalnim izvještajem (uključujući ocjenu ozbiljnosti, dokaz eksploatacije i retest) povezujemo Vas s provjerenim partnerom.

FAQ

Što nas najčešće pitaju?

Što je penetracijsko testiranje, a što Vi radite?

Penetracijsko testiranje je kontroliran, autoriziran pokušaj da se pronađu i iskoriste slabosti sustava kako bi se pokazao stvaran rizik. Mi radimo praktičnu sigurnosnu provjeru — pregledamo web aplikacije, pristupe i izloženost prema OWASP smjernicama i damo konkretne preporuke. Za dublji, formalni penetracijski test s punim izvještajem surađujemo s provjerenim partnerom.

Koja je razlika između sigurnosne provjere i automatskog skena?

Automatski sken brzo prijavi poznate 'moguće' slabosti, ali bez konteksta i s puno lažnih uzbuna. Naša provjera kombinira alate s ručnim pregledom, pa odvaja stvarne slabosti od šuma i pokazuje što zaista treba popraviti i kojim redom.

Radite li formalni penetracijski test s izvještajem?

Praktičnu provjeru i preporuke radimo sami. Za puni, formalni penetracijski test s izvještajem (ocjene ozbiljnosti, dokaz eksploatacije, retest) — kakav se traži npr. u natječajima ili PCI-DSS kontekstu — povezujemo Vas s provjerenim partnerom i ostajemo uz Vas kroz nalaze i popravke.

Koliko košta?

Ovisi o opsegu — što se sve gleda (web aplikacija, pristupi, vanjska izloženost) i koliko dubinski. Zato cijenu dajemo na upit nakon kratkog dogovora o opsegu; paušalna brojka bez definiranog opsega ne bi bila poštena.

Traži li ZKS/NIS2 penetracijsko testiranje?

Ne za svaku tvrtku, ali bliže nego što se misli. Uredba o kibernetičkoj sigurnosti (NN 135/2024) u Prilogu II., mjeri 5.8., traži da obveznik na temelju procjene rizika sam utvrdi potrebu i učestalost sigurnosnog testiranja i pritom izrijekom navodi penetracijske testove, red teaming i purple teaming. Gdje je potreban formalni pentest, uključujemo partnera.

Trebamo li dati pisano odobrenje za provjeru?

Da. Pregled sustava radimo tek uz Vaše izričito pisano odobrenje i dogovoren opseg — to štiti i Vas i nas.

POČETNI RAZGOVOR

Kako naručiti provjeru?

Recite nam što želite provjeriti (web aplikacija, pristupi, vanjska izloženost) i okvirni opseg. Predlažemo pristup i ponudu nakon kratkog dogovora, a za formalni pentest uključujemo partnera.