К содержанию
К справочнику

Пентест и аудит

Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди

Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.

5 мин чтения

У компании редко одна система. Есть сайт, за ним API, к нему мобильное приложение, всё крутится в облаке, а доступы выдают люди. Поэтому пентест делят по слоям, и для каждого есть своя методология.

Веб-приложения

Методология OWASP WSTG. Проверяем аутентификацию, сессии, права доступа между пользователями, инъекции, обработку файлов, бизнес-логику (например, можно ли оформить заказ с отрицательной суммой).

API

OWASP API Security Top 10. Самая частая проблема: доступ к чужим объектам по идентификатору (BOLA), избыточные данные в ответах, отсутствие лимитов.

Мобильные приложения

OWASP MASVS и MASTG. Смотрим, что приложение хранит на устройстве, как общается с сервером, можно ли его модифицировать и обойти проверки на клиенте.

Инфраструктура и сеть

PTES и NIST SP 800-115. Внешний периметр, внутренняя сеть, Active Directory, сегментация, устаревшие сервисы, слабые пароли. Здесь чаще всего находят путь от одной скомпрометированной машины ко всему домену.

Облако

AWS, Azure, Google Cloud. Ошибки конфигурации: открытые бакеты, избыточные роли IAM, секреты в коде, публичные метаданные.

Социальная инженерия

Фишинг, звонки, физический доступ. Проверяет не технологии, а привычки людей. Проводится только по отдельному согласованию и с чёткими границами.

Статьи