Słownik bezpieczeństwa: pojęcia z pentestów i cyberbezpieczeństwa

Raport z testu penetracyjnego jest pełen skrótów — CVSS, IDOR, SSRF, HSTS. Ten słownik wyjaśnia 30 najważniejszych pojęć prostym językiem, aby kupujący i osoby nietechniczne mogły przeczytać raport i podejmować decyzje bez wykształcenia w dziedzinie bezpieczeństwa. Każda definicja opiera się na realnych standardach (OWASP, CVSS, NIST, ISO 27001).

Testowanie i realizacja usługi

Te pojęcia opisują, czym jest test penetracyjny, co powstaje w jego wyniku i jak przebiega proces — od ustalenia zakresu po ponowny test.

  • Test penetracyjny (pentest) — Autoryzowany, symulowany atak na system w celu znalezienia i bezpiecznego udowodnienia podatności możliwych do wykorzystania, zanim zrobią to realni napastnicy.
  • Podatność (vulnerability) — Błąd w kodzie, konfiguracji lub projekcie, który można wykorzystać do naruszenia poufności, integralności lub dostępności.
  • Exploit — Konkretna technika lub fragment kodu zamieniający podatność w realny, działający atak.
  • Powierzchnia ataku (attack surface) — Suma wszystkich punktów, przez które napastnik może wejść: dostępne adresy URL, API, porty, formularze i integracje zewnętrzne.
  • Model zagrożeń (threat model) — Uporządkowana mapa tego, co chronisz, kto może zaatakować i w jaki sposób — służy priorytetyzacji testów i zabezpieczeń.
  • Fałszywy pozytyw (false positive) — Zgłoszenie oznaczone jako podatność, które w rzeczywistości nie jest możliwe do wykorzystania; ręczna weryfikacja oddziela je od realnego ryzyka.
  • Ponowny test (re-test) — Test kontrolny po wdrożeniu poprawek, potwierdzający, że podatności zostały faktycznie usunięte, a nie tylko ukryte.
  • Hartowanie (hardening) — Zmniejszanie powierzchni ataku przez wyłączanie nieużywanych funkcji, zaostrzanie konfiguracji i stosowanie bezpiecznych ustawień domyślnych.
  • Raport z pentestu — Efekt końcowy: poparta dowodami lista podatności z oceną krytyczności, krokami odtworzenia, wpływem na biznes i konkretnymi zaleceniami naprawczymi.

Najczęstsze podatności

Klasy podatności, które najczęściej pojawiają się w testach aplikacji webowych i API — w większości pochodzące z OWASP Top 10 i OWASP API Security Top 10.

  • XSS (Cross-Site Scripting) — Wstrzyknięcie kontrolowanego przez napastnika kodu JavaScript do strony, tak aby wykonał się w przeglądarkach innych użytkowników, wykradając sesje lub dane.
  • SQL injection — Manipulowanie zapytaniem do bazy danych przez nieoczyszczone dane wejściowe w celu odczytu, zmiany lub zniszczenia danych (OWASP A03: Injection).
  • IDOR / BOLA — Przełamanie autoryzacji na poziomie obiektu: zmiana identyfikatora w żądaniu, by uzyskać dostęp do danych innego użytkownika (OWASP API1).
  • CSRF (Cross-Site Request Forgery) — Nakłonienie przeglądarki zalogowanego użytkownika do wysłania niechcianej, uwierzytelnionej akcji.
  • SSRF (Server-Side Request Forgery) — Zmuszenie serwera do wykonywania żądań do systemów wewnętrznych lub metadanych chmury, do których napastnik nie ma bezpośredniego dostępu (OWASP A10).
  • RCE (Remote Code Execution) — Najpoważniejsza klasa: wykonanie dowolnych poleceń na serwerze docelowym.
  • Zero-day — Podatność wykorzystywana zanim producent wyda łatkę, przez co obrońcy mają zero dni na przygotowanie.

Standardy i ocena punktowa

Jak branża nazywa, ocenia i metodycznie testuje podatności. Te odniesienia sprawiają, że wyniki są porównywalne między dostawcami i narzędziami.

  • CVE — Common Vulnerabilities and Exposures: unikalny publiczny identyfikator (np. CVE-2021-44228, Log4Shell) konkretnej znanej podatności.
  • CVSS — Common Vulnerability Scoring System: ocena krytyczności od 0,0 do 10,0 mapowana na Brak/Niska/Średnia/Wysoka/Krytyczna.
  • OWASP Top 10 — Branżowa lista dziesięciu najbardziej krytycznych zagrożeń bezpieczeństwa aplikacji webowych, okresowo aktualizowana.
  • OWASP WSTG / ASVS — Web Security Testing Guide (metodyka „jak testować”) oraz Application Security Verification Standard (lista wymagań).
  • PTES — Penetration Testing Execution Standard: etapowa metodyka od przygotowania i rozpoznania po raportowanie.
  • NIST — Amerykańska instytucja standaryzacyjna; jej SP 800-115 (testowanie) i Cybersecurity Framework (ryzyko) to częste odniesienia branżowe.
  • ISO 27001 — Międzynarodowa norma dla Systemu Zarządzania Bezpieczeństwem Informacji (SZBI); certyfikat świadczy o audytowanym ładzie bezpieczeństwa.

Infrastruktura i zabezpieczenia

Mechanizmy chroniące dane w tranzycie i na styku z siecią. Pamiętaj, że większość z nich to środki ograniczające ryzyko — nie zastępują usunięcia samej podatności.

  • WAF (Web Application Firewall) — Filtr przed aplikacją webową blokujący typowe złośliwe żądania; środek zaradczy, a nie naprawa.
  • TLS/SSL — Szyfrowanie chroniące dane w tranzycie (HTTPS); TLS to współczesny protokół, SSL jego przestarzały poprzednik.
  • HSTS — HTTP Strict Transport Security: nagłówek zmuszający przeglądarki do korzystania wyłącznie z HTTPS, zapobiegając atakom typu downgrade.
  • MFA — Uwierzytelnianie wieloskładnikowe: wymóg drugiego dowodu (kod z aplikacji, klucz sprzętowy) obok hasła.

Zgodność i regulacje

Unijne przepisy, które coraz częściej są powodem zlecania pentestu — obowiązki w zakresie ochrony danych i zgłaszania incydentów.

  • GDPR / RODO — Ogólne rozporządzenie UE o ochronie danych (RODO); reguluje przetwarzanie danych osobowych i nakłada obowiązek zgłaszania naruszeń.
  • NIS2 — Dyrektywa UE podnosząca wymogi cyberbezpieczeństwa i zgłaszania incydentów dla podmiotów kluczowych i ważnych w wielu sektorach.

Najważniejsze

  • Podatność to błąd; exploit to działający atak, który go dowodzi; pentest znajduje oba, zanim zrobią to przestępcy.
  • CVSS daje ocenę krytyczności 0–10, a CVE nadaje unikalny identyfikator — razem pozwalają porównywać i priorytetyzować podatności.
  • OWASP Top 10, WSTG/ASVS, PTES i NIST SP 800-115 to metodyki, które czynią test rzetelnym i powtarzalnym.
  • WAF, TLS, HSTS i MFA ograniczają ryzyko, ale nie zastępują usunięcia samej podatności.
  • Dobry raport zawiera krytyczność, kroki odtworzenia, wpływ na biznes i zalecenia naprawcze — a ponowny test potwierdza poprawkę.

FAQ

Jaka jest różnica między podatnością a exploitem?+

Podatność to sama słabość — błąd w kodzie lub konfiguracji. Exploit to konkretna technika wykorzystująca tę słabość, by wywołać realny skutek. Pentest identyfikuje podatności i, gdy jest to bezpieczne, demonstruje działające exploity jako dowód.

Co oznacza ocena CVSS?+

CVSS (Common Vulnerability Scoring System) ocenia krytyczność od 0,0 do 10,0. W przybliżeniu: 0,1–3,9 Niska, 4,0–6,9 Średnia, 7,0–8,9 Wysoka, 9,0–10,0 Krytyczna. Odzwierciedla krytyczność techniczną, a nie Twoje konkretne ryzyko biznesowe, które opisuje raport.

Czy WAF wystarczy, by ochronić moją aplikację?+

Nie. Web Application Firewall filtruje typowy złośliwy ruch i daje czas, ale to środek zaradczy, a nie lekarstwo. Napastnicy rutynowo omijają WAF-y. Samą podatność trzeba naprawić w kodzie lub konfiguracji.

Co powinien zawierać dobry raport z pentestu?+

Każda podatność powinna mieć krytyczność CVSS, jasne kroki odtworzenia, dowody, wpływ na biznes i konkretne zalecenia naprawcze — plus podsumowanie dla zarządu. Rzetelny dostawca oferuje też ponowny test weryfikujący poprawki.

Potrzebujesz raportu, który da się przeczytać i wdrożyć? Zamów test penetracyjny z jasną oceną krytyczności, zaleceniami naprawczymi i bezpłatnym ponownym testem.