
Пентест и аудит
Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения
Пентест, или тестирование на проникновение, это контролируемая атака на ваши системы с разрешения владельца. Цель не «найти всё», а показать, что реально может сделать злоумышленник с определённым уровнем доступа и сколько времени это у него займёт.
Чем это не сканер
Сканер уязвимостей проверяет системы по базе известных проблем и выдаёт список из сотен строк, большинство из которых никому не угрожает. Пентестер берёт те же находки и проверяет руками: можно ли через них действительно что-то сделать, складываются ли две «низкие» уязвимости в одну критическую, утекают ли данные там, где сканер ничего не видит, например в бизнес-логике.
Три режима доступа
- Black box: мы знаем только адрес, как внешний атакующий.
- Grey box: у нас есть учётная запись обычного пользователя, как у инсайдера или клиента.
- White box: у нас есть код, схемы и доступы, поэтому мы находим максимум за минимум времени.
Что вы получаете
Отчёт с каждой находкой: доказательство, шаги воспроизведения, уровень риска по CVSS и бизнес-последствие простыми словами, рекомендация, как исправить. Плюс повторная проверка после исправлений, чтобы подтвердить, что дыры закрыты.
Когда пентест нужен
- Перед запуском нового продукта или большого релиза.
- После инцидента или подозрения на утечку.
- Для сертификации ISO 27001, SOC 2 или требований партнёров.
- Раз в год как гигиена для систем, которые обрабатывают деньги или персональные данные.
Статьи

Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди
Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.
5 мин чтения
Как подготовиться к пентесту, чтобы не переплатить
Пять вещей, которые делают до старта и которые экономят дни работы.
3 мин чтения