Înapoi la articole
7 Tipuri de Penetration Testing: De Care Ai Nevoie?
Pentesting
pentesting
types

7 Tipuri de Penetration Testing: De Care Ai Nevoie?

O comparație detaliată a celor 7 tipuri principale de penetration testing: rețea, aplicație web, mobil, API, cloud, social engineering și fizic. Include tabele comparative, cazuri de utilizare și intervale de cost pentru fiecare tip.

10 min de citit

Typical Findings by Test Type

NET-001

Insufficient Network Segmentation

7.5
High

Non-isolated VLANs allow lateral movement

Internal NetworkNISTCIS
WEB-003

SQL Injection in Login Form

9.1
Critical

Missing input validation on username field

Web ApplicationOWASP A03CWE-89

Concluzii Cheie

  • Există 7 tipuri principale de penetration testing, fiecare vizând o suprafață de atac diferită
  • Tipul de test potrivit depinde de infrastructura ta, modelul de amenințare și cerințele de conformitate
  • Majoritatea organizațiilor au nevoie de o combinație de teste de rețea, aplicații web și social engineering
  • Abordările black box, white box și grey box oferă niveluri diferite de realism versus profunzime
  • Pentestingul de cloud și API a devenit critic pe măsură ce organizațiile accelerează transformarea digitală

Nu toate penetration testele sunt la fel. Un pentest de rețea examinează suprafețe de atac fundamental diferite față de un test de aplicație web sau o evaluare de social engineering. Alegerea tipului greșit irosește bugetul și lasă vulnerabilități critice neexpuse. Conform cercetării SANS Institute (2025), 67% dintre organizațiile care au suferit o breșă efectuaseră penetration testing în ultimele 12 luni — dar testaseră suprafața de atac greșită. Acest ghid detaliază cele 7 tipuri principale de penetration testing ca să poți lua o decizie informată despre ce teste are cu adevărat nevoie organizația ta.

Înțelegerea Abordărilor de Testare: Black Box, White Box, Grey Box

Înainte de a explora cele 7 tipuri, este esențial să înțelegi cele trei abordări fundamentale de testare care se aplică tuturor tipurilor:

AbordareCunoștințele TesteruluiSimuleazăIdeal Pentru
Black BoxNicio cunoștință prealabilă despre sistemeAtacator externSimulare realistă a atacului
White BoxAcces complet la codul sursă, arhitectură, credențialeAmenințare internă sau post-compromitereAcoperire maximă a vulnerabilităților
Grey BoxCunoștințe parțiale (ex. credențiale de utilizator, diagrame de rețea)Utilizator compromis sau partenerEchilibru între realism și profunzime

Un studiu din 2025 al Ponemon Institute a constatat că testarea grey box identifică cu 39% mai multe vulnerabilități critice decât testarea black box singură, în timp ce testarea white box găsește cu 52% mai multe — deși cu costuri și investiție de timp mai mari.

1. Penetration Testing de Rețea

Pentestingul de rețea evaluează securitatea infrastructurii tale de rețea — atât externă (expusă la internet), cât și internă (în spatele firewallului). Este cea mai tradițională și mai frecvent realizată formă de penetration testing.

Ce Testează

  • Firewalluri, routere și switch-uri
  • Segmentarea rețelei și configurațiile VLAN
  • Active Directory și serviciile de domeniu
  • Configurațiile VPN și de acces la distanță
  • Rețele wireless (dacă sunt în scop)
  • DNS, DHCP și alte servicii de rețea

Constatări Frecvente

Conform Penetration Testing Report 2025 al Rapid7, cele mai frecvente constatări din pentestingul de rețea includ: credențiale slabe sau implicite (găsite în 71% dintre angajamente), sisteme învechite sau nepatch-uite (63%), privilegii excesive ale utilizatorilor (58%) și segmentare slabă a rețelei (49%).

Interval de cost: 5.000 - 20.000 EUR în funcție de numărul de hosturi și complexitatea rețelei.

Durată: 1-3 săptămâni pentru o organizație tipică de dimensiune medie (100-500 hosturi).

Ideal pentru: orice organizație cu o rețea corporativă. Necesar cel puțin anual în majoritatea cadrelor de conformitate.

2. Penetration Testing de Aplicații Web

Pentestingul de aplicații web vizează site-uri web, portaluri web, platforme e-commerce și aplicații SaaS. Cu aplicațiile web fiind vectorul de atac numărul unu în 2025 (Verizon DBIR 2025), acesta este adesea tipul de test cu cea mai mare prioritate.

Ce Testează

  • Vulnerabilitățile OWASP Top 10 (injection, autentificare compromisă, XSS etc.)
  • Defecte de logică de business
  • Gestionarea sesiunilor și mecanismele de autentificare
  • Validarea inputului și codificarea outputului
  • Funcționalitatea de upload și download al fișierelor
  • Ocolirea controlului accesului bazat pe roluri (RBAC)

Constatări Frecvente

Raportul Hacker-Powered Security 2025 al HackerOne a constatat că cross-site scripting (XSS) rămâne cea mai frecvent raportată vulnerabilitate web (23%), urmată de insecure direct object references (IDOR) la 18% și SQL injection la 12%. Defectele de logică de business, pe care scannerele automate nu le pot detecta, au reprezentat 15% dintre constatările critice.

Interval de cost: 3.000 - 18.000 EUR per aplicație.

Durată: 3-10 zile lucrătoare per aplicație.

Ideal pentru: organizații care rulează aplicații web orientate spre clienți, furnizori SaaS, afaceri e-commerce. Pentru o analiză aprofundată a metodologiei de testare a aplicațiilor web, vezi ghidul nostru de metodologie OWASP Top 10.

3. Penetration Testing de Aplicații Mobile

Pentestingul mobil evaluează securitatea aplicațiilor iOS și Android, inclusiv comunicarea lor cu API-urile backend și stocarea locală a datelor. Cu dispozitivele mobile reprezentând 59% din traficul web global (Statista, 2025), securitatea aplicațiilor mobile nu mai este o preocupare secundară.

Ce Testează

  • Stocarea locală a datelor (keychain, shared preferences, baze de date SQLite)
  • Securitatea nivelului de transport (certificate pinning, configurație TLS)
  • Autentificarea și gestionarea sesiunilor
  • Protecțiile binarului (obfuscarea codului, anti-tampering)
  • Vulnerabilități de comunicare inter-proces (IPC)
  • Securitatea API-urilor backend (comună cu pentestingul API)

OWASP Mobile Application Security Testing Guide (MASTG) servește drept metodologie principală, acoperind atât platformele iOS, cât și Android.

Interval de cost: 6.000 - 15.000 EUR per platformă (iOS sau Android). Testarea ambelor platforme costă de obicei 1,5x un test de o singură platformă, nu 2x, datorită testării backend comune.

Durată: 1-2 săptămâni per platformă.

Ideal pentru: FinTech, sănătate, bănci și orice organizație cu o aplicație mobilă publică ce gestionează date sensibile.

4. Penetration Testing API

Pentestingul API a crescut enorm în importanță pe măsură ce organizațiile adoptă arhitecturi de microservicii și expun API-uri către parteneri și terți. Gartner a prezis că atacurile API vor deveni cel mai frecvent vector de atac până în 2025, iar predicția lor s-a dovedit corectă — breșele legate de API au crescut cu 137% între 2023 și 2025 (Salt Security, State of API Security 2025).

Ce Testează

  • Mecanisme de autentificare (OAuth 2.0, JWT, API keys)
  • Autorizare și control al accesului (vulnerabilități BOLA, BFLA)
  • Validarea inputului și atacuri de injection
  • Rate limiting și consumul de resurse
  • Expunerea datelor prin mesaje de eroare verboase sau endpointuri care partajează date în exces
  • Versionarea API-urilor și securitatea endpointurilor depreciate

OWASP API Security Top 10 (2023)

OWASP API Security Top 10 servește drept referință principală. Cele mai critice riscuri includ: Broken Object Level Authorization (BOLA), Broken Authentication, Broken Object Property Level Authorization, Unrestricted Resource Consumption și Broken Function Level Authorization.

Interval de cost: 5.000 - 15.000 EUR per API sau grup de API-uri.

Durată: 1-2 săptămâni.

Ideal pentru: companii SaaS, servicii financiare, platforme de sănătate și orice organizație care expune API-uri către consumatori externi.

5. Penetration Testing Cloud

Pentestingul cloud evaluează securitatea infrastructurii, configurațiilor și workloadurilor implementate pe platforme cloud (AWS, Azure, GCP). Cu 94% dintre companii folosind acum servicii cloud (Flexera State of the Cloud Report 2025), testarea de securitate specifică cloudului a devenit esențială.

Ce Testează

  • Politici IAM și configurații de roluri
  • Permisiuni pentru bucketurile de stocare (S3, Azure Blob, GCS)
  • Segmentarea rețelei virtuale și grupurile de securitate
  • Securitatea containerelor și Kubernetes
  • Vulnerabilități ale funcțiilor serverless
  • Configurări greșite ale serviciilor cloud-native

Important: Regulile de Angajament ale Furnizorilor Cloud

Fiecare furnizor cloud are politici specifice privind penetration testingul. AWS nu mai necesită autorizare prealabilă pentru majoritatea testelor. Azure cere respectarea Rules of Engagement proprii. GCP permite testarea propriilor resurse fără notificare. Verifică întotdeauna politicile actuale înainte de testare.

Interval de cost: 10.000 - 30.000 EUR în funcție de complexitatea mediului cloud.

Durată: 1-3 săptămâni.

Ideal pentru: organizații cu workloaduri cloud semnificative, în special cele care gestionează date reglementate. Orizon Recon poate oferi vizibilitate externă continuă asupra suprafeței tale de atac cloud între pentesturile periodice.

6. Penetration Testing de Social Engineering

Testarea de social engineering evaluează elementul uman al securității — capacitatea angajaților tăi de a recunoaște și rezista tentativelor de manipulare. Data Breach Investigations Report 2025 al Verizon a constatat că 74% dintre toate breșele au implicat un element uman, făcând acest tip de test indispensabil.

Ce Testează

  • Campanii de phishing prin email (spear phishing, whaling)
  • Pretexting telefonic (vishing)
  • Phishing prin SMS (smishing)
  • Social engineering fizic (tailgating, uzurparea identității)
  • Atacuri cu stickuri USB
  • Colectarea credențialelor prin pagini de login false

Rezultate Tipice

Conform Phishing Industry Benchmarking Report 2025 al KnowBe4, rata medie de click pe phishing în toate industriile este de 32,4% înainte de training-ul de conștientizare a securității și scade la 5,4% după un an de training regulat și exerciții de phishing simulat.

Interval de cost: 5.000 - 15.000 EUR în funcție de scopul și durata campaniei.

Durată: 1-4 săptămâni (campaniile durează de obicei 2 săptămâni pentru a capta rate de răspuns realiste).

Ideal pentru: toate organizațiile. Deosebit de critic pentru finanțe, sănătate și orice industrie care gestionează date sensibile ale clienților.

7. Penetration Testing Fizic

Pentestingul fizic evaluează securitatea facilităților tale fizice — controlul accesului în clădiri, sistemele de supraveghere, protecția camerelor de servere și politicile de birou curat. Deși mai puțin solicitat decât testele digitale, breșele de securitate fizică pot fi devastatoare.

Ce Testează

  • Securitatea perimetrală (garduri, porți, bariere)
  • Sisteme de control al accesului (cititoare de carduri, biometrie, mantrap-uri)
  • Sisteme de supraveghere (lacune în acoperirea CCTV)
  • Proceduri de recepție și gestionare a vizitatorilor
  • Accesul fizic la camerele de servere și centrele de date
  • Eliminarea documentelor sensibile (dumpster diving)
  • Tailgating și pretexting social pentru intrarea fizică

Interval de cost: 8.000 - 25.000 EUR în funcție de dimensiunea facilității și de scop.

Durată: 1-3 săptămâni incluzând recunoașterea și raportarea.

Ideal pentru: centre de date, instituții financiare, facilități guvernamentale, organizații de sănătate și orice entitate cu active fizice de mare valoare.

Tabel Comparativ: Toate cele 7 Tipuri dintr-o Privire

TipȚintă PrincipalăCost (EUR)DuratăFactori de Conformitate
RețeaInfrastructură, Active Directory5.000 - 20.0001-3 săptămâniNIS2, PCI DSS, ISO 27001
Aplicație WebSite-uri web, portaluri, SaaS3.000 - 18.0003-10 zilePCI DSS, OWASP, NIS2
Aplicație MobilăAplicații iOS/Android6.000 - 15.0001-2 săptămâniPCI DSS, HIPAA
APIAPI-uri REST/GraphQL/SOAP5.000 - 15.0001-2 săptămâniPCI DSS, PSD2, NIS2
CloudMedii AWS/Azure/GCP10.000 - 30.0001-3 săptămâniNIS2, ISO 27001, SOC 2
Social EngineeringAngajați (factorul uman)5.000 - 15.0001-4 săptămâniNIS2, ISO 27001
FizicFacilități, controale de acces8.000 - 25.0001-3 săptămâniISO 27001, NIS2

De Ce Tipuri Are Nevoie Organizația Ta?

Răspunsul depinde de profilul tău specific de risc, dar iată recomandări generale în funcție de tipul de organizație:

IMM-uri (Întreprinderi Mici și Mijlocii)

Începe cu un pentest de aplicație web (dacă ai aplicații orientate spre clienți) și un pentest de rețea (perimetrul extern). Adaugă teste de social engineering anual. Acest lucru acoperă cei mai frecvenți vectori de atac, rămânând în buget.

Servicii Financiare

Instituțiile financiare au nevoie de cea mai completă acoperire: teste de rețea, aplicație web, API și social engineering ca minim. PCI DSS 4.0 și DORA impun cerințe de testare specifice. Pentestingul cloud este esențial dacă folosești infrastructură bazată pe cloud.

Sănătate

Testele de rețea, aplicație web și mobil sunt prioritare. Multe organizații de sănătate au sisteme legacy cu vulnerabilități cunoscute. Testarea de social engineering este critică dată fiind valoarea ridicată a dosarelor medicale pe piața neagră (în medie 250 USD per dosar, conform Global Security Report 2025 al Trustwave).

Companii SaaS / Tehnologice

Concentrează-te pe pentestingul de aplicații web, API și cloud. Acestea sunt principalele tale suprafețe de atac. Integrează pentestingul în SDLC-ul tău cu teste înaintea lansărilor majore.

Producție / Industrial

Dincolo de testarea de rețea standard, ia în considerare evaluări de securitate OT (Operational Technology) și IoT. NIS2 acoperă acum entitățile esențiale din producție, făcând din penetration testingul regulat o cerință de conformitate.

Cum Începi

Cel mai important pas este primul. Dacă organizația ta nu a efectuat niciodată un penetration test, începe cu tipurile de test care acoperă cea mai mare expunere la risc. Pentru majoritatea organizațiilor, asta înseamnă o combinație de testare de rețea și aplicații web.

Orizon Fireline oferă toate cele 7 tipuri de penetration testing cu metodologii aliniate CREST, asigurând o acoperire completă adaptată profilului tău specific de risc și cerințelor de conformitate. Echipa noastră lucrează cu tine pentru a identifica combinația potrivită de teste și a stabili prioritățile în funcție de modelul tău de amenințare și buget.

Pentru o prezentare completă a procesului, metodologiei și prețurilor penetration testingului, citește ghidul nostru complet de penetration testing.

Choose the Right Plan

FeatureOne-ShotAnnualContinuous
Tests/year1312+
Retest
Compliance Reports
Starting atEUR 2,800EUR 6,300Custom
pentesting
types
black-box
white-box
grey-box