Что такое тестирование на проникновение?
Тестирование на проникновение — это ручная атака на вашу систему с конкретной целью, которую ведут инженеры, действующие как реальный противник: добраться до данных клиентов, захватить аккаунт, пройти от публичного API во внутреннюю сеть. В отличие от сканера, пентестер связывает мелкие находки и ошибки бизнес-логики в рабочий путь атаки и отдаёт доказательство того, что реально эксплуатируемо, с ранжированием по реальному ущербу. Результат — не список номеров CVE, а набор проверенных воспроизводимых находок с исправлением под ваш стек.
Угроза не теоретическая: по данным Verizon Data Breach Investigations Report, эксплуатация уязвимостей как первичный способ проникновения выросла примерно на 180% за год (Verizon, 2024). Пентест находит эти точки входа раньше, чем кто-то другой.
Пентест или сканирование уязвимостей: что вам нужно?
Короткий ответ: и то и другое, но с разной периодичностью. Сканирование уязвимостей — дешёвое, автоматическое и повторяемое, поэтому его место в ежемесячной рутине; пентест — ручной и глубокий, поэтому его место перед запусками, после крупных релизов и раз в год. Например, PCI DSS v4.0 требует ежеквартального сканирования уязвимостей и как минимум ежегодного пентеста (PCI SSC, 2024).
| Критерий | Сканирование уязвимостей | Тестирование на проникновение |
|---|---|---|
| Метод | Автоматические инструменты по известным сигнатурам и CVE | Ручная работа инженеров, инструменты — один из источников |
| Глубина | Широко, но неглубоко; без эксплуатации | Цепочки эксплуатации, бизнес-логика, контроль доступа |
| Ложные срабатывания | Частые; нужен ручной разбор | Каждая находка доказана воспроизведением |
| Результат | Приоритизированный список известных слабостей | Пути атаки, ущерб, оценка CVSS, исправление по каждой находке |
| Периодичность | Ежемесячно или на каждый релиз | Раз в год и после крупных изменений |
| Трудоёмкость и срок | От часов до дня | От одной до четырёх недель |
Что мы тестируем?
Мы тестируем активы, до которых атакующий реально может дотянуться: веб-приложения и API, мобильные приложения, облачные аккаунты, внешний периметр и внутреннюю сеть. Для каждого следуем соответствующему стандарту OWASP и работаем в режиме black, grey или white box в зависимости от того, нужна ли вам имитация слепого атакующего или максимальная глубина за бюджет. Нарушение контроля доступа — находка, которую мы встречаем чаще всего: OWASP поставил её на первое место в Top 10 и обнаружил в той или иной форме в 94% проанализированных приложений (OWASP, 2021).
- Веб-приложения и API — OWASP Top 10 и OWASP ASVS: инъекции, ошибки аутентификации и контроля доступа, IDOR, SSRF, злоупотребление бизнес-логикой, REST/GraphQL/WebSocket API, потоки SSO/OAuth/OIDC.
- Мобильные приложения (iOS, Android) — OWASP MASVS: локальное хранилище, защита канала, certificate pinning, реверс-инжиниринг, злоупотребление API.
- Облачная инфраструктура — AWS, GCP, Azure: IAM и повышение привилегий, открытые хранилища, неверно настроенный Kubernetes, секреты в CI/CD, сегментация сети.
- Внешняя и внутренняя сеть — периметр, VPN, открытые сервисы, Active Directory, боковое перемещение.
- Grey/white box — с учётными данными, архитектурной документацией или исходным кодом, когда нужна глубина, а не имитация слепого атакующего.
Как проходит пентест?
Пентест идёт в семь фаз в течение одной–четырёх недель: разведка, моделирование угроз, обнаружение (автоматическое и ручное), эксплуатация, пост-эксплуатация, отчёт и перепроверка. Работаем по PTES и OWASP Testing Guide, серьёзность оцениваем по CVSS v4.0 (FIRST, 2023), а затем корректируем под ваш бизнес-контекст — «средняя» на платёжном потоке не «средняя». Критические находки сообщаем в день обнаружения, а не в конце.
Инструменты — скучная часть: Burp Suite, Nuclei, nmap, sqlmap, ZAP, облачные сканеры, собственные скрипты. Важен инженер, который читает ответ и знает, что с ним сделает фреймворк: наши тестировщики каждый день строят системы на Python, PHP, Node.js и Vue/React. Скорость тоже важна: по данным Mandiant, глобальная медиана времени между вторжением и обнаружением — около 10 дней (Mandiant M-Trends, 2024); примерно столько есть у реального атакующего на работу с той же находкой.
Что вы получаете?
Вы получаете два документа и две встречи: резюме для руководства, технический отчёт для инженеров, созвон-разбор и перепроверку. Каждая находка включает шаги воспроизведения, доказательства, оценку CVSS, затронутые активы и конкретное исправление под ваш стек, так что отчёт можно превратить в тикеты в тот же день. С учётом того, что средняя стоимость утечки данных достигла 4,88 млн долларов США (IBM, 2024), смысл отчёта не в PDF, а в исправленной системе за ним.
- Резюме для руководства: уровень риска, главные находки, что исправлять первым.
- Технический отчёт: каждая находка с воспроизведением, доказательствами, оценкой CVSS, затронутыми активами и исправлением.
- Созвон-разбор с вашими инженерами; критические проблемы сообщаем в день обнаружения.
- Бесплатная перепроверка в течение 60 дней и письмо-подтверждение для клиентов, партнёров и аудиторов.
Как мы делаем тестирование безопасным для продакшена?
Тестирование живой системы безопасно, когда оно письменно спланировано до первого пакета. Мы согласуем объём и разрешение, окна тестирования, лимиты нагрузки, условия остановки и экстренные контакты с обеих сторон. Никаких разрушающих действий и социальной инженерии без отдельного заказа; деструктивные проверки выполняются на staging или с отдельного разрешения. Находки передаются только по согласованным зашифрованным каналам, тестовые артефакты удаляются по завершении, удаление подтверждается письменно. NDA подписывается до скоупинга.
Запросить созвон по объёму работ — отвечаем в течение рабочего дня вопросами и оценкой. Командам с частыми релизами стоит совместить пентесты с DevSecOps в пайплайне.