# Čo je penetračné testovanie?

> Penetračné testovanie (penetration testing) je autorizované, časovo ohraničené bezpečnostné hodnotenie, v ktorom sa skúsení testeri pokúšajú identifikovať a bezpečne využiť slabé miesta v dohodnutom rozsahu.

- Kanonická URL: https://yellowcube.eu/sk/glossary/penetration-testing/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Účelom je demonštrovať pravdepodobné útočné cesty a dopad, otestovať obranné predpoklady a poskytnúť dôkazy podporujúce nápravu.

Profesionálny test začína pravidlami zapojenia pokrývajúcimi ciele, metódy, prihlasovacie údaje, zakázané akcie, zaobchádzanie s údajmi, komunikácie, bezpečnosť a núdzové kontakty. Nálezy by mali vysvetľovať využitý stav, dôkazy, podnikovú relevanciu, limity a ako overiť opravu — nie len vypisovať výstup skenera.

### Kľúčové body

- **Možné rozsahy:** Kontroly siete, aplikácie, API, cloudu, bezdrôtových sietí, mobilných zariadení, identít, fyzickej bezpečnosti alebo sociálneho inžinierstva.
- **Testovacie módy:** Externé alebo interné, s dohodnutými úrovňami znalostí a prístupu testera. Označenia ako black-, gray- a white-box sú bežné, no ich presný význam by mal byť definovaný v pravidlách zapojenia.
- **Primárna hodnota:** Dokáže demonštrovať, ako sa slabé miesta môžu kombinovať a či by útočník mohol dosiahnuť definované ciele.
- **Hranica autorizácie:** Technická dosiahnuteľnosť nie je povolenie. Testovanie musí autorizovať zodpovedný vlastník aktíva a zohľadniť podmienky cloudového poskytovateľa, zdieľanú infraštruktúru, dodávateľov, nájomcov a iných dotknutých tretích strán.
- **Dôležité obmedzenie:** Výsledky odrážajú dohodnutý rozsah, čas, prístup testera a stav prostredia; absencia nálezu nie je dôkazom bezpečnosti.

### Súvisiace pojmy

[Hodnotenie zraniteľností](<https://yellowcube.eu/sk/glossary/vulnerability-assessment/>) · [Red team](<https://yellowcube.eu/sk/glossary/red-team/>) · [Simulácia narušenia a útokov (breach and attack simulation, BAS)](<https://yellowcube.eu/sk/glossary/breach-and-attack-simulation/>) · [Pravidlá zapojenia (rules of engagement)](<https://yellowcube.eu/sk/glossary/rules-of-engagement/>) · [Kybernetické cvičisko (cyber range)](<https://yellowcube.eu/sk/glossary/cyber-range/>) · [Hacking a etický hacking](<https://yellowcube.eu/sk/glossary/hacking-and-ethical-hacking/>) · [Bug bounty](<https://yellowcube.eu/sk/glossary/bug-bounty/>)

### Zdroje

[NIST SP 800-115: Technical Guide to Security Testing and Assessment](https://csrc.nist.gov/pubs/sp/800/115/final) · [NIST SP 800-53r5, control CA-8](https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

