К содержанию
К справочнику

Пентест и аудит

Что такое пентест и чем он отличается от сканера уязвимостей

Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.

4 мин чтения

Пентест, или тестирование на проникновение, это контролируемая атака на ваши системы с разрешения владельца. Цель не «найти всё», а показать, что реально может сделать злоумышленник с определённым уровнем доступа и сколько времени это у него займёт.

Чем это не сканер

Сканер уязвимостей проверяет системы по базе известных проблем и выдаёт список из сотен строк, большинство из которых никому не угрожает. Пентестер берёт те же находки и проверяет руками: можно ли через них действительно что-то сделать, складываются ли две «низкие» уязвимости в одну критическую, утекают ли данные там, где сканер ничего не видит, например в бизнес-логике.

Три режима доступа

  • Black box: мы знаем только адрес, как внешний атакующий.
  • Grey box: у нас есть учётная запись обычного пользователя, как у инсайдера или клиента.
  • White box: у нас есть код, схемы и доступы, поэтому мы находим максимум за минимум времени.

Что вы получаете

Отчёт с каждой находкой: доказательство, шаги воспроизведения, уровень риска по CVSS и бизнес-последствие простыми словами, рекомендация, как исправить. Плюс повторная проверка после исправлений, чтобы подтвердить, что дыры закрыты.

Когда пентест нужен

  • Перед запуском нового продукта или большого релиза.
  • После инцидента или подозрения на утечку.
  • Для сертификации ISO 27001, SOC 2 или требований партнёров.
  • Раз в год как гигиена для систем, которые обрабатывают деньги или персональные данные.

Статьи