До змісту
До довідника

Пентест і аудит

Що таке пентест і чим він відрізняється від сканера вразливостей

Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.

4 хв читання

Пентест, або тестування на проникнення, це контрольована атака на ваші системи з дозволу власника. Мета не «знайти все», а показати, що реально може зробити зловмисник із певним рівнем доступу, і скільки часу це в нього займе.

Чим це не сканер

Сканер вразливостей перевіряє системи за базою відомих проблем і видає список із сотнями рядків, більшість із яких нікому не загрожує. Пентестер бере ті самі знахідки і перевіряє руками: чи можна через них справді щось зробити, чи поєднуються дві «низькі» вразливості в одну критичну, чи витікають дані там, де сканер нічого не бачить, наприклад у бізнес-логіці.

Три режими доступу

  • Black box: ми знаємо лише адресу, як зовнішній атакуючий.
  • Grey box: маємо обліковий запис звичайного користувача, як інсайдер або клієнт.
  • White box: маємо код, схеми і доступи, тому знаходимо максимум за мінімум часу.

Що ви отримуєте

Звіт із кожною знахідкою: доказ, кроки відтворення, рівень ризику за CVSS і бізнес-наслідок простими словами, рекомендація, як виправити. Плюс повторна перевірка після виправлень, щоб підтвердити, що дірки закриті.

Коли пентест потрібен

  • Перед запуском нового продукту або великого релізу.
  • Після інциденту або підозри на витік.
  • Для сертифікації ISO 27001, SOC 2 або вимог партнерів.
  • Раз на рік як гігієна для систем, що обробляють гроші або персональні дані.

Статті