// Безопасность

Что такое пентест и зачем он бизнесу: полное руководство

Что такое пентест — руководство для бизнеса

Спросите десять человек, что такое пентест. Получите десять ответов: «это когда сканируют на вирусы», «хакеры ломают сайт», «проверка антивирусом». Все мимо. Пентест (penetration testing, тестирование на проникновение) — это контролируемая имитация реальной атаки: живые специалисты действуют как мотивированный злоумышленник, находят уязвимости, связывают их в цепочку и доказывают, до чего может дотянуться атакующий. Именно доказывают. Не «теоретически возможно», а «вот так за 40 минут мы получили доступ ко всем зарплатам». Ниже расскажем, что это, как проходит и как не переплатить за «сканер под видом пентеста».

Пентест на реальном примере: анатомия одной атаки

Чтобы стало понятно, чем пентест отличается от «списка уязвимостей», вот типичная цепочка из нашей практики (детали обезличены):

// пример: цепочка атаки
1. На внешнем периметре нашли забытый тестовый поддомен
   dev-old.company.ru — там панель входа без 2FA.
2. В утёкшей на GitHub переменной окружения — валидный пароль
   разработчика. Он подошёл к панели (пароль переиспользован).
3. Внутри — функция экспорта отчёта, уязвимая к SSRF.
4. Через SSRF дошли до облачных метаданных → временные ключи AWS.
5. Ключами прочитали S3-бакет с бэкапами БД → вся база клиентов
   и хеши паролей сотрудников.

Время от старта до базы клиентов: ~3 часа. Ни одного «взлома
в стиле кино» — только цепочка мелких недочётов.

В этом и ценность пентеста. По отдельности каждый шаг — «низкая критичность». Забытый поддомен? Ерунда. SSRF в отчёте? Средне. Но цепочка из пяти «средних» даёт полную компрометацию. Сканер покажет пять несвязанных строк в отчёте. Пентестер покажет путь от интернета до ваших денег. Это разные вселенные.

Этапы пентеста: как проходит проверка по 6 фазам

  1. Согласование границ (scoping). Что тестируем, по каким правилам, в какие окна — всё фиксируется письменно. Как к этому подготовиться, мы подробно разобрали в статье как подготовиться к пентесту.
  2. Разведка (recon). Сбор всего, что можно узнать о цели: поддомены, технологии, утечки на GitHub и в дампах, сотрудники (для фишинга). Часто именно тут находится точка входа — забытый сервис, о котором в компании уже не помнят.
  3. Поиск и эксплуатация. Ручная проверка каждой гипотезы. Автосканер лишь один из инструментов на старте, основную работу делает голова, а не тулза.
  4. Развитие атаки (post-exploitation). Получили доступ — что дальше? Повышение привилегий, боковое перемещение, доступ к данным. Здесь «низкая критичность» превращается в «критичную».
  5. Отчётность. Каждая находка идёт с доказательством (шаги воспроизведения, скриншоты), оценкой по CVSS и понятной рекомендацией. Плюс резюме для руководства без жаргона.
  6. Бесплатный ретест. Вы всё исправили, мы проверяем, что дыры действительно закрыты, а не «замаскированы».

Виды пентеста: внешний, внутренний и пентест веб-приложения

Что проверяемУслугаКогда нужен
Периметр из интернетаВнешний пентестБазовая гигиена, «что видит атакующий снаружи»
Внутреннюю сетьВнутренний пентестМодель «злоумышленник уже внутри» (фишинг сработал, инсайдер)
Веб-приложение / APIВеб / APIПеред релизом, для SaaS и e-commerce
ЛюдейСоцинженерияПроверка сотрудников на фишинг
Всё сразу, скрытноRed TeamЗрелая ИБ: проверка не только дыр, но и реакции защиты

Чем пентест не является: не сканер, не баг-баунти, не аудит

  • Сканер уязвимостей: автомат по базе известных багов, много ложных срабатываний, логику не видит. Подробнее: пентест vs сканирование.
  • Баг-баунти: толпа исследователей ищет что попало за вознаграждение. Отлично для широты, но без гарантий покрытия и в удобное им время.
  • Аудит соответствия: проверка «есть ли политика и процесс», а не «можно ли реально взломать».
  • Пентест: целенаправленная, ограниченная по времени имитация атаки с гарантированным покрытием scope и отчётом.

Как не купить «сканер под видом пентеста»

Рынок полон «пентестов» за 30 000 ₽, где вам присылают выгрузку из бесплатного сканера. Признаки халтуры простые.

  • Отчёт — это дамп сканера: сотни «уязвимостей» с CVSS из базы, без доказательств эксплуатации и без цепочек.
  • Нет ручной части. Не нашли ни одной логической уязвимости или IDOR, а их сканеры не находят в принципе.
  • Подозрительно быстро и дёшево. Нормальный пентест среднего приложения — это дни работы людей, а не часы автоматики.
  • Нет ретеста и разбора. Хороший подрядчик проводит и повторную проверку, и живую встречу по отчёту.

Простой тест на профессионализм подрядчика: попросите показать пример цепочки атаки из прошлых работ (обезличенно). Кто делает настоящий пентест — расскажет историю вроде примера выше. Кто гоняет сканер, начнёт про «количество проверок».

Анализ защищённости: сколько стоит, как часто и как заказать

Стоимость зависит от объёма и глубины: база от 100 000 ₽, актуальные тарифы в прайс-листе. По частоте — не реже одного раза в год, плюс после крупных изменений (новый продукт, переезд в облако, слияние) и перед пиковыми нагрузками для e-commerce. Перед стартом сверьтесь с чек-листом подготовки: это напрямую влияет на то, сколько пользы вы получите за бюджет.

Хотите увидеть свои системы глазами атакующего?

Проведём пентест, найдём реальные цепочки атак и покажем бизнес-риск с доказательствами, не список из сканера, а путь от интернета до ваших данных.

Заказать пентест →

Читайте также: Пентест vs сканирование, Как подготовиться к пентесту, Виды пентеста.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит облачной безопасности.

← назад в блог