Skip to content

Кибербезопасность и безопасность ИИ

Тестирование на проникновение и оценка уязвимостей

Ручной пентест веб-приложений, API, мобильных приложений, облачной и сетевой инфраструктуры силами senior-инженеров — методологии OWASP/PTES, отчёт с оценкой CVSS, перепроверка и письмо-подтверждение.

Что такое тестирование на проникновение?

Тестирование на проникновение — это ручная атака на вашу систему с конкретной целью, которую ведут инженеры, действующие как реальный противник: добраться до данных клиентов, захватить аккаунт, пройти от публичного API во внутреннюю сеть. В отличие от сканера, пентестер связывает мелкие находки и ошибки бизнес-логики в рабочий путь атаки и отдаёт доказательство того, что реально эксплуатируемо, с ранжированием по реальному ущербу. Результат — не список номеров CVE, а набор проверенных воспроизводимых находок с исправлением под ваш стек.

Угроза не теоретическая: по данным Verizon Data Breach Investigations Report, эксплуатация уязвимостей как первичный способ проникновения выросла примерно на 180% за год (Verizon, 2024). Пентест находит эти точки входа раньше, чем кто-то другой.

Пентест или сканирование уязвимостей: что вам нужно?

Короткий ответ: и то и другое, но с разной периодичностью. Сканирование уязвимостей — дешёвое, автоматическое и повторяемое, поэтому его место в ежемесячной рутине; пентест — ручной и глубокий, поэтому его место перед запусками, после крупных релизов и раз в год. Например, PCI DSS v4.0 требует ежеквартального сканирования уязвимостей и как минимум ежегодного пентеста (PCI SSC, 2024).

Сравнение сканирования уязвимостей и пентеста
КритерийСканирование уязвимостейТестирование на проникновение
МетодАвтоматические инструменты по известным сигнатурам и CVEРучная работа инженеров, инструменты — один из источников
ГлубинаШироко, но неглубоко; без эксплуатацииЦепочки эксплуатации, бизнес-логика, контроль доступа
Ложные срабатыванияЧастые; нужен ручной разборКаждая находка доказана воспроизведением
РезультатПриоритизированный список известных слабостейПути атаки, ущерб, оценка CVSS, исправление по каждой находке
ПериодичностьЕжемесячно или на каждый релизРаз в год и после крупных изменений
Трудоёмкость и срокОт часов до дняОт одной до четырёх недель
Сравнение сканирования уязвимостей и пентестаСканеры мы используем в каждом пентесте, но отчёт строится только на проверенных находках.

Что мы тестируем?

Мы тестируем активы, до которых атакующий реально может дотянуться: веб-приложения и API, мобильные приложения, облачные аккаунты, внешний периметр и внутреннюю сеть. Для каждого следуем соответствующему стандарту OWASP и работаем в режиме black, grey или white box в зависимости от того, нужна ли вам имитация слепого атакующего или максимальная глубина за бюджет. Нарушение контроля доступа — находка, которую мы встречаем чаще всего: OWASP поставил её на первое место в Top 10 и обнаружил в той или иной форме в 94% проанализированных приложений (OWASP, 2021).

  • Веб-приложения и API — OWASP Top 10 и OWASP ASVS: инъекции, ошибки аутентификации и контроля доступа, IDOR, SSRF, злоупотребление бизнес-логикой, REST/GraphQL/WebSocket API, потоки SSO/OAuth/OIDC.
  • Мобильные приложения (iOS, Android) — OWASP MASVS: локальное хранилище, защита канала, certificate pinning, реверс-инжиниринг, злоупотребление API.
  • Облачная инфраструктура — AWS, GCP, Azure: IAM и повышение привилегий, открытые хранилища, неверно настроенный Kubernetes, секреты в CI/CD, сегментация сети.
  • Внешняя и внутренняя сеть — периметр, VPN, открытые сервисы, Active Directory, боковое перемещение.
  • Grey/white box — с учётными данными, архитектурной документацией или исходным кодом, когда нужна глубина, а не имитация слепого атакующего.

Как проходит пентест?

Пентест идёт в семь фаз в течение одной–четырёх недель: разведка, моделирование угроз, обнаружение (автоматическое и ручное), эксплуатация, пост-эксплуатация, отчёт и перепроверка. Работаем по PTES и OWASP Testing Guide, серьёзность оцениваем по CVSS v4.0 (FIRST, 2023), а затем корректируем под ваш бизнес-контекст — «средняя» на платёжном потоке не «средняя». Критические находки сообщаем в день обнаружения, а не в конце.

Инструменты — скучная часть: Burp Suite, Nuclei, nmap, sqlmap, ZAP, облачные сканеры, собственные скрипты. Важен инженер, который читает ответ и знает, что с ним сделает фреймворк: наши тестировщики каждый день строят системы на Python, PHP, Node.js и Vue/React. Скорость тоже важна: по данным Mandiant, глобальная медиана времени между вторжением и обнаружением — около 10 дней (Mandiant M-Trends, 2024); примерно столько есть у реального атакующего на работу с той же находкой.

Что вы получаете?

Вы получаете два документа и две встречи: резюме для руководства, технический отчёт для инженеров, созвон-разбор и перепроверку. Каждая находка включает шаги воспроизведения, доказательства, оценку CVSS, затронутые активы и конкретное исправление под ваш стек, так что отчёт можно превратить в тикеты в тот же день. С учётом того, что средняя стоимость утечки данных достигла 4,88 млн долларов США (IBM, 2024), смысл отчёта не в PDF, а в исправленной системе за ним.

  • Резюме для руководства: уровень риска, главные находки, что исправлять первым.
  • Технический отчёт: каждая находка с воспроизведением, доказательствами, оценкой CVSS, затронутыми активами и исправлением.
  • Созвон-разбор с вашими инженерами; критические проблемы сообщаем в день обнаружения.
  • Бесплатная перепроверка в течение 60 дней и письмо-подтверждение для клиентов, партнёров и аудиторов.

Как мы делаем тестирование безопасным для продакшена?

Тестирование живой системы безопасно, когда оно письменно спланировано до первого пакета. Мы согласуем объём и разрешение, окна тестирования, лимиты нагрузки, условия остановки и экстренные контакты с обеих сторон. Никаких разрушающих действий и социальной инженерии без отдельного заказа; деструктивные проверки выполняются на staging или с отдельного разрешения. Находки передаются только по согласованным зашифрованным каналам, тестовые артефакты удаляются по завершении, удаление подтверждается письменно. NDA подписывается до скоупинга.

Запросить созвон по объёму работ — отвечаем в течение рабочего дня вопросами и оценкой. Командам с частыми релизами стоит совместить пентесты с DevSecOps в пайплайне.

Частые вопросы

Кейсы

Связанные кейсы

Erudil: ИИ-движок, оценивающий вероятность каждого исхода матча

Собственный продукт. Вероятностный движок превращает данные матча в матрицы вероятностей исходов, сверяет их с котировками букмекеров и публикует неизменяемую историю каждого прогноза — и выигрышей, и проигрышей.

  • Спортивная аналитика
  • Python
  • PyTorch
  • PostgreSQL

ИИ-ассистенты по регламентам для продуктовой сети с 30 000 сотрудников

Три RAG-ассистента на одной платформе — для коммерческой функции, директоров магазинов (голосом, прямо из торгового зала) и HR — отвечают на вопросы по корпоративным регламентам со ссылкой на конкретный пункт или честно говорят, что ответа нет, — и сотрудники перестают звонить в офис по типовым вопросам.

  • Ритейл
  • Python
  • LangChain
  • PostgreSQL + pgvector

Document AI, который читает 1 300 накладных от поставщиков в день

Сканы и фото накладных, счетов и актов проходят через мультимодальную модель, которая извлекает типизированные поля с оценкой уверенности по каждому, сверяет их со справочниками поставщиков и договоров и передаёт в ERP. К человеку попадают только документы с низкой уверенностью — примерно каждый девятый.

  • Ритейл · Финансы
  • Python
  • PyTorch
  • Multimodal LLM

Статьи

Связанные статьи

Безопасность

OWASP Top 10 для LLM-приложений — для тех, кто их выпускает

Список 2025 года называет десять способов атаковать LLM-приложение. Как каждый выглядит в реальном чат-боте, RAG-системе или агенте — и какое исправление мы применяем в продакшене.

Безопасность

Пентест или сканирование уязвимостей: что заказывать и когда

Клиенты просят «пентест» и часто имеют в виду сканирование; подрядчики продают сканирование и называют его пентестом. Что есть что на самом деле, сколько это стоит по времени и какое расписание работает для продуктовой команды.

Безопасность

Безопасность ИИ-агентов в продакшене: семь контролей, которые мы не пропускаем

Агент, который читает вашу CRM и отправляет письма, — это сотрудник без здравого смысла и с бесконечным терпением к хорошо написанной атаке. Контроли, с которыми мы подключаем агентов к реальным системам и спокойно спим.