
Пентест и аудит
Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди
Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.
5 мин чтения
У компании редко одна система. Есть сайт, за ним API, к нему мобильное приложение, всё крутится в облаке, а доступы выдают люди. Поэтому пентест делят по слоям, и для каждого есть своя методология.
Веб-приложения
Методология OWASP WSTG. Проверяем аутентификацию, сессии, права доступа между пользователями, инъекции, обработку файлов, бизнес-логику (например, можно ли оформить заказ с отрицательной суммой).
API
OWASP API Security Top 10. Самая частая проблема: доступ к чужим объектам по идентификатору (BOLA), избыточные данные в ответах, отсутствие лимитов.
Мобильные приложения
OWASP MASVS и MASTG. Смотрим, что приложение хранит на устройстве, как общается с сервером, можно ли его модифицировать и обойти проверки на клиенте.
Инфраструктура и сеть
PTES и NIST SP 800-115. Внешний периметр, внутренняя сеть, Active Directory, сегментация, устаревшие сервисы, слабые пароли. Здесь чаще всего находят путь от одной скомпрометированной машины ко всему домену.
Облако
AWS, Azure, Google Cloud. Ошибки конфигурации: открытые бакеты, избыточные роли IAM, секреты в коде, публичные метаданные.
Социальная инженерия
Фишинг, звонки, физический доступ. Проверяет не технологии, а привычки людей. Проводится только по отдельному согласованию и с чёткими границами.
Статьи

Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения
Как подготовиться к пентесту, чтобы не переплатить
Пять вещей, которые делают до старта и которые экономят дни работы.
3 мин чтения