
Пентест і аудит
Що таке пентест і чим він відрізняється від сканера вразливостей
Сканер знаходить відомі дірки за списком. Пентестер думає, як атакуючий, і поєднує дрібниці в реальний злам.
4 хв читання
Пентест, або тестування на проникнення, це контрольована атака на ваші системи з дозволу власника. Мета не «знайти все», а показати, що реально може зробити зловмисник із певним рівнем доступу, і скільки часу це в нього займе.
Чим це не сканер
Сканер вразливостей перевіряє системи за базою відомих проблем і видає список із сотнями рядків, більшість із яких нікому не загрожує. Пентестер бере ті самі знахідки і перевіряє руками: чи можна через них справді щось зробити, чи поєднуються дві «низькі» вразливості в одну критичну, чи витікають дані там, де сканер нічого не бачить, наприклад у бізнес-логіці.
Три режими доступу
- Black box: ми знаємо лише адресу, як зовнішній атакуючий.
- Grey box: маємо обліковий запис звичайного користувача, як інсайдер або клієнт.
- White box: маємо код, схеми і доступи, тому знаходимо максимум за мінімум часу.
Що ви отримуєте
Звіт із кожною знахідкою: доказ, кроки відтворення, рівень ризику за CVSS і бізнес-наслідок простими словами, рекомендація, як виправити. Плюс повторна перевірка після виправлень, щоб підтвердити, що дірки закриті.
Коли пентест потрібен
- Перед запуском нового продукту або великого релізу.
- Після інциденту або підозри на витік.
- Для сертифікації ISO 27001, SOC 2 або вимог партнерів.
- Раз на рік як гігієна для систем, що обробляють гроші або персональні дані.
Статті

Види пентесту: веб, API, мобільні застосунки, інфраструктура, хмара, люди
Кожен тип перевіряє свій шар. Разом вони дають картину, окремо лише фрагмент.
5 хв читання
Як підготуватися до пентесту, щоб не переплатити
Пʼять речей, які роблять до старту і які економлять дні роботи.
3 хв читання