Bezpečnostní audit webu
Odhalte zranitelnosti dříve, než je zneužije někdo jiný
Provedeme komplexní bezpečnostní audit vašeho webu nebo aplikace. Identifikujeme zranitelnosti, odstraníme malware, zabezpečíme server a nastavíme monitoring, aby se problémy neopakovaly. Chráníme vaše data, reputaci a zákazníky.
Většina napadených webů zjistí, že má problém, až když je Google označí jako nebezpečné nebo zákazníci nahlásí únik dat. Pravidelný bezpečnostní audit odhalí zranitelnosti dřív, než je zneužije útočník.
Bezpečnostní audit zahrnuje penetrační testování, kde simulujeme reálné útoky - SQL injection, cross-site scripting (XSS), CSRF a brute force na přihlašovací formuláře. Prověříme SSL/TLS konfiguraci, HTTP security headers (CSP, HSTS, X-Frame-Options) a nastavení firewallu. Skenujeme kód a databázi na malware, backdoory a podezřelé soubory. Kontrolujeme všechny závislosti a pluginy na známé zranitelnosti v databázi CVE. V rámci GDPR kontroly ověříme, jak web zachází s cookies, formuláři a osobními údaji. Výstupem je report s nalezenými zranitelnostmi seřazenými podle závažnosti a konkrétními kroky k nápravě.
- Penetrační testy simulující SQL injection, XSS a CSRF útoky
- Sken na malware a backdoory s kompletním vyčištěním při nálezu
- SSL/TLS audit a nastavení CSP, HSTS a dalších security headers
- GDPR kontrola zpracování cookies, formulářů a osobních údajů
Co je zahrnuto
Co získáte
Penetrační testování
Simulujeme reálné útoky na váš web - SQL injection, XSS, CSRF a další. Testujeme, co by útočník mohl zneužít.
Audit autentizace a autorizace
Kontrolujeme přihlašovací systém, správu sessions, sílu hesel, 2FA implementaci a oprávnění uživatelských rolí.
Analýza serverové konfigurace
Prověříme nastavení serveru, SSL/TLS konfiguraci, HTTP headers, firewall a přístupová práva k souborům.
Sken na malware a backdoory
Prohledáme kód a databázi na škodlivý software, backdoory a podezřelé soubory. V případě nálezu provedeme kompletní vyčištění.
Audit závislostí a pluginů
Zkontrolujeme všechny knihovny, pluginy a závislosti na známé zranitelnosti (CVE) a doporučíme aktualizace.
GDPR a ochrana dat
Ověříme, jak web zachází s osobními údaji - formuláře, cookies, analytika, logování. Upozorníme na nesoulad s GDPR.
Bezpečnostní hardening
Implementujeme bezpečnostní opatření - CSP headers, rate limiting, IP whitelisting, WAF a další ochrany.
Ideální pro
Pro koho je to ideální
- E-shopy zpracovávající platební údaje zákazníků
- Firmy, které zpracovávají citlivé osobní údaje a potřebují soulad s GDPR
- Weby, které byly napadeny malwarem a potřebují vyčištění a zabezpečení
- Společnosti před spuštěním nového webu nebo aplikace, které chtějí jistotu
- Organizace v regulovaných odvětvích (finance, zdravotnictví) s auditorskými požadavky
- WordPress weby s velkým množstvím pluginů a nejistou historií aktualizací
Náš proces
Jak pracujeme
Úvodní konzultace
Probereme rozsah auditu, technologie, přístupy a specifické obavy. Definujeme, co testovat a jaké scénáře pokrýt.
Automatizované skenování
Spustíme automatizované bezpečnostní skeny - zranitelnosti, malware, SSL konfigurace, HTTP headers a známé CVE.
Manuální testování
Zkušený bezpečnostní specialista ručně testuje kritické oblasti - autentizaci, formuláře, API endpointy a business logiku.
Report a náprava
Dodáme detailní report s nalezenými zranitelnostmi, jejich závažností a konkrétními kroky k nápravě. Na přání implementujeme opravy.
Ceník
Ceník na míru Vašemu projektu
Rozsah auditu přizpůsobujeme velikosti webu a úrovni rizika. Od základního skenu po kompletní penetrační testy.
Základní audit
Od 12 000 Kč
- Automatizovaný bezpečnostní sken
- Kontrola SSL a HTTP headers
- Audit závislostí na CVE
- Základní penetrační testy
- Report s doporučeními
- Dodání do 3 pracovních dní
Kompletní audit
Od 30 000 Kč
- Vše ze Základního auditu
- Manuální penetrační testování
- Audit autentizace a autorizace
- Analýza serverové konfigurace
- GDPR kontrola
- Detailní report s prioritami
- Konzultace k nápravě
Audit + opravy + monitoring
Od 50 000 Kč
- Vše z Kompletního auditu
- Implementace bezpečnostních oprav
- Security hardening
- WAF konfigurace
- Monitoring 24/7 po dobu 3 měsíců
- Měsíční bezpečnostní reporty
- Retest po 30 dnech
FAQ
Často kladené dotazy
Pokud zpracováváte osobní údaje, přijímáte platby, nemáte přehled o stavu pluginů nebo jste web nechali auditovat před více než rokem - je čas. Prevence je vždy levnější než řešení následků.
Ne. Testujeme opatrně a kritické testy provádíme na stagingu nebo mimo špičku. V případě nalezení aktivního malwaru vás okamžitě informujeme.
Okamžitě vás informujeme a zahájíme čištění. Odstraníme veškerý škodlivý kód, backdoory a infikované soubory. Poté zabezpečíme web, aby se infekce neopakovala.
Doporučujeme minimálně 1x ročně a po každé větší aktualizaci nebo redesignu. U e-shopů a aplikací s citlivými daty doporučujeme čtvrtletní skeny.
Ano. Po dokončení auditu a implementaci doporučených opatření můžeme vystavit potvrzení o bezpečnostní kontrole, které lze použít pro auditorské účely.