Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Testarea de penetrare (pentesting)

Testarea de penetrare (pentesting) este un atac cibernetic simulat, controlat și autorizat explicit de organizația testată, prin care specialiști în securitate încearcă să pătrundă în sisteme, aplicații sau rețele, folosind aceleași tehnici ca atacatorii reali, pentru a găsi slăbiciunile înainte ca acestea să fie exploatate cu adevărat.

Cum funcționează un test de penetrare?

Un tester (numit uneori "pentester" sau specialist Red Team) urmează pași similari unui atacator real: culege informații despre țintă, caută vulnerabilități, încearcă să le exploateze și, dacă reușește, evaluează cât de departe ar putea ajunge într-un atac real — ce date ar putea fura, ce sisteme ar putea controla. Diferența esențială față de un atac real este permisiunea explicită, domeniul de testare clar delimitat și raportarea detaliată a tot ce s-a găsit, la final.

De ce contează?

Pentru că arată exact cum arată securitatea firmei prin ochii unui atacator, nu doar prin liste teoretice de conformitate. Multe organizații trec printr-un audit de securitate standard și cred că sunt protejate, dar abia un test de penetrare real dovedește, practic, dacă acele protecții funcționează sub presiunea unui atac efectiv. Rezultatele oferă o listă prioritizată de probleme, nu doar teoretice, ci demonstrat exploatabile.

Cum se desfășoară corect?

  • Se stabilește clar domeniul testării (ce sisteme sunt incluse, ce metode sunt permise) printr-un acord scris, înainte de a începe.
  • Poate fi "black box" (testerul nu are informații interne, ca un atacator real), "white box" (are acces complet la documentație și cod) sau o combinație.
  • Se repetă periodic, nu doar o singură dată — sistemele și amenințările evoluează constant.
  • Rezultatele trebuie urmate de corectarea efectivă a problemelor găsite, nu doar arhivate într-un raport.

Un exemplu concret

O firmă de e-commerce cere un test de penetrare înainte de sezonul de reduceri. Echipa de testare găsește o vulnerabilitate care permite accesul la datele de card ale clienților, exploatabilă direct din browser, fără cont autentificat. Problema este corectată cu o săptămână înainte de vârful de trafic, evitând o breșă potențial devastatoare.

Vrei să știi exact ce ar putea face un atacator real cu sistemele firmei tale? Cere un test de penetrare realizat de specialiști.

Întrebări frecvente

Cât de des ar trebui făcut un test de penetrare?

Cel puțin o dată pe an și de fiecare dată când apar schimbări majore în infrastructură sau aplicații, pentru că fiecare modificare poate introduce vulnerabilități noi.

Un test de penetrare poate afecta sistemele reale ale firmei?

Riscul există, de aceea domeniul și metodele se stabilesc dinainte, în scris, iar testele critice se pot desfășura pe medii de testare identice cu producția, când e nevoie de precauție suplimentară.

Termeni înrudiți
Cere un audit gratuit Toate termenii