Przejdź do treści
Cyberbezpieczeństwo

Wewnętrzne Testy Penetracyjne Infrastruktury IT

68% ataków ransomware to insider threat lub kompromitacja jednego konta. Testujemy czy atakujący może przejąć domenę, dostać się do backupów i wykraść krytyczne dane. Bez wyłączania produkcji.

Opiekun handlowy
Łukasz Gil

Łukasz Gil

Opiekun handlowy

Czym są wewnętrzne testy penetracyjne infrastruktury IT?

Wewnętrzne testy penetracyjne to symulacja ataku z pozycji pracownika lub intruza wewnątrz sieci korporacyjnej, obejmująca rozpoznanie Active Directory, credential harvesting, lateral movement i eskalację uprawnień aż do przejęcia Domain Admin — z pomiarem czasu każdej fazy i weryfikacją czy SOC i EDR wykrywają działania atakujących. nFlo realizuje testy w 5-10 dni roboczych z certyfikowanymi operatorami (CRTP, CRTO) i dostarcza pełną mapę ścieżek ataku wraz z priorytetyzowanymi rekomendacjami naprawczymi.

AD attack simulation
Przejęcie domeny
Stealth testing
SOC detection check
CRTP, CRTO certified
Red team operators

Jeden skompromitowany laptop = pełna kontrola nad domeną

68% incydentów ransomware zaczyna się od wewnątrz sieci

Symulacja ataku insider i lateral movement

Internal Recon

Rozpoznanie sieci jak prawdziwy atakujący

Privilege Escalation

Eskalacja do Domain Admin

Crown Jewels

Dostęp do krytycznych systemów

Czym jest Wewnętrzne testy penetracyjne infrastruktury IT?

Wewnętrzne testy penetracyjne infrastruktury IT to symulacja ataku z pozycji pracownika lub intruza wewnątrz sieci korporacyjnej, obejmująca testy Active Directory, eskalacji uprawnień, lateral movement i dostępu do krytycznych systemów.

AtrybutWartość
PerspektywaWewnętrzny atakujący / insider
ZakresSieć wewnętrzna, AD, serwery
TechnikiLateral movement, privilege escalation
Czas realizacji5-10 dni roboczych
Cenaod 35 000 PLN (stan na 2026)

Ransomware w 72 godziny - prawdziwa historia incydentu

Firma finansowa z 500 pracownikami padła ofiarą ransomware. Punkt wejścia: laptop pracownika z phishingu. W 72 godziny atakujący:

  1. Zebrał hasła z LSASS (godzina 2)
  2. Przeszedł na serwer fileserver przez SMB (godzina 8)
  3. Znalazł konto serwisowe z uprawnieniami DA (godzina 24)
  4. Przejął kontrolę nad domeną (godzina 48)
  5. Zaszyfrował wszystkie dane (godzina 72)

Koszt: 2.5 mln PLN (okup, odbudowa, przestój, kary UODO). SOC nie wykrył ani jednej fazy ataku.

Bez wewnętrznych testów penetracyjnych:

  • Nie wiesz jak szybko atakujący może przejąć domenę
  • Konta serwisowe z uprawnieniami Domain Admin
  • Brak segmentacji - lateral movement bez przeszkód
  • SOC/EDR nie wykrywa ataków lub generuje fałszywe alarmy

Od użytkownika do Domain Admin - mierzymy czas

Symulujemy realny atak od momentu kompromitacji jednego konta. Nie pytamy IT o hasła - zdobywamy je metodami atakujących. Sprawdzamy czy SOC wykryje nasze działania.

Co dostajesz:

  • Pełną mapę ścieżek ataku od user do Domain Admin
  • Identyfikację kont wysokich uprawnień (service accounts, krbtgt)
  • Testy lateral movement między systemami
  • Weryfikację skuteczności SOC/EDR (czy wykrywa ataki)
  • Ocenę możliwości dostępu do backupów i krytycznych systemów
  • Dokumentację wszystkich użytych technik (MITRE ATT&CK)
  • Raport z timeline ataku i priorytetyzowanymi działaniami
  • Warsztaty dla zespołu IT z omówieniem wyników

Dla kogo?

Ta usługa jest dla Ciebie, jeśli:

  • Masz domenę Active Directory i obawiasz się o jej bezpieczeństwo
  • Chcesz zweryfikować czy SOC/EDR wykrywa realne ataki
  • Wdrożyłeś EDR/XDR i chcesz sprawdzić skuteczność
  • Potrzebujesz spełnić wymogi NIS2 dotyczące testów bezpieczeństwa

Zakres testów

Fazy ataku wewnętrznego

1. Initial Access (punkt startowy) Rozpoczynamy z jednej z pozycji:

  • Konto zwykłego użytkownika domeny
  • Komputer w sieci (symulacja skompromitowanego laptopa)
  • VPN access (symulacja kradzieży credentials)

2. Internal Reconnaissance

  • Enumeracja Active Directory (users, groups, computers)
  • Identyfikacja administratorów i kont serwisowych
  • Mapowanie infrastruktury (serwery, bazy danych, udziały)
  • Analiza relacji zaufania (domain trusts)

3. Credential Harvesting

  • LSASS dumping (Mimikatz, alternatives)
  • NTDS.dit extraction
  • Kerberoasting (SPN accounts)
  • AS-REP Roasting (pre-auth disabled)
  • Password spraying

4. Lateral Movement

  • Pass-the-Hash / Pass-the-Ticket
  • PSExec, WMI, DCOM
  • RDP/SMB lateral movement
  • Abuse of trust relationships

5. Privilege Escalation

  • Przejęcie kont Domain Admin
  • Exploitation of ACL misconfigurations
  • Abuse of delegation (unconstrained, constrained)
  • Golden Ticket / Silver Ticket

6. Persistence

  • Backdoor accounts
  • Golden Ticket persistence
  • Skeleton Key
  • DCShadow

7. Crown Jewels Access

  • Dostęp do backupów
  • Bazy danych (SQL, Oracle)
  • Systemy finansowe/HR
  • Kontrolery domeny

Weryfikacja detekcji

Dla każdej fazy dokumentujemy:

  • Czy SOC wykrył działanie (alert)
  • Jak szybko wykryto (czas do alertu)
  • Czy alert dotarł do zespołu
  • Czy podjęto działania obronne

Powiązane pojęcia

Dowiedz się więcej o kluczowych pojęciach związanych z tą usługą:

Skontaktuj się z opiekunem

Porozmawiaj o Wewnętrzne Testy Penetracyjne Infrastruktury IT z dedykowanym opiekunem handlowym.

Opiekun handlowy
Łukasz Gil

Łukasz Gil

Opiekun handlowy

Odpowiedz w ciagu 24 godzin
Bezplatna konsultacja
Indywidualna wycena

Podanie numeru telefonu przyspieszy kontakt.

Jak pracujemy

Sprawdzony proces realizacji usługi.

01

Initial Access

Rozpoczynamy z pozycji zwykłego użytkownika

02

Network Recon

Rozpoznanie Active Directory i infrastruktury

03

Lateral Movement

Przechodzenie między systemami

04

Privilege Escalation

Eskalacja do kont uprzywilejowanych

05

Raport

Dokumentacja ścieżek ataku i rekomendacje

Korzyści dla Twojej firmy

Co zyskujesz wybierając tę usługę.

Obrona przed ransomware

Blokujesz ścieżki używane przez atakujących

Weryfikacja SOC/EDR

Sprawdzasz czy systemy wykrywają ataki

Zgodność z NIS2

Spełniasz wymogi testów bezpieczeństwa

Priorytetyzacja działań

Wiesz co zabezpieczyć w pierwszej kolejności

Najczęściej zadawane pytania

Odpowiedzi na pytania dotyczące Wewnętrzne Testy Penetracyjne Infrastruktury IT.

Z jakiej pozycji startuje tester podczas wewnętrznego pentestu?

Najczęściej z konta zwykłego użytkownika domeny lub komputera w sieci (symulacja skompromitowanego laptopa). Możemy też startować z VPN access, symulując kradzież credentials. Punkt startowy ustalamy wspólnie.

Czy testy mogą zakłócić pracę systemów produkcyjnych?

Nie. Stosujemy techniki stealth i unikamy destrukcyjnych exploitów. Przed testem ustalamy zakres i systemy wyłączone z testów (np. produkcyjne bazy danych). Testujemy lateral movement i eskalację uprawnień, nie stabilność systemów.

Ile trwa wewnętrzny test penetracyjny?

Standardowo 5-10 dni roboczych. Obejmuje rozpoznanie AD, credential harvesting, lateral movement, eskalację do Domain Admin i próby dostępu do krytycznych systemów (backupy, bazy danych, kontrolery domeny).

Czy sprawdzacie też skuteczność naszego SOC/EDR?

Tak. Dla każdej fazy ataku dokumentujemy czy SOC wygenerował alert, jak szybko go wykrył i czy podjęto działania obronne. To realna weryfikacja, czy Twoje narzędzia bezpieczeństwa wykrywają techniki stosowane przez atakujących.

Jaki raport otrzymujemy po testach?

Raport zawiera pełną mapę ścieżek ataku z timeline, dokumentację technik (mapowanie MITRE ATT&CK), priorytetyzowane rekomendacje naprawcze oraz warsztaty dla zespołu IT z omówieniem wyników.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2