
Спросите десять человек, что такое пентест. Получите десять ответов: «это когда сканируют на вирусы», «хакеры ломают сайт», «проверка антивирусом». Все мимо. Пентест (penetration testing, тестирование на проникновение) — это контролируемая имитация реальной атаки: живые специалисты действуют как мотивированный злоумышленник, находят уязвимости, связывают их в цепочку и доказывают, до чего может дотянуться атакующий. Именно доказывают. Не «теоретически возможно», а «вот так за 40 минут мы получили доступ ко всем зарплатам». Ниже расскажем, что это, как проходит и как не переплатить за «сканер под видом пентеста».
Пентест на реальном примере: анатомия одной атаки
Чтобы стало понятно, чем пентест отличается от «списка уязвимостей», вот типичная цепочка из нашей практики (детали обезличены):
В этом и ценность пентеста. По отдельности каждый шаг — «низкая критичность». Забытый поддомен? Ерунда. SSRF в отчёте? Средне. Но цепочка из пяти «средних» даёт полную компрометацию. Сканер покажет пять несвязанных строк в отчёте. Пентестер покажет путь от интернета до ваших денег. Это разные вселенные.
Этапы пентеста: как проходит проверка по 6 фазам
- Согласование границ (scoping). Что тестируем, по каким правилам, в какие окна — всё фиксируется письменно. Как к этому подготовиться, мы подробно разобрали в статье как подготовиться к пентесту.
- Разведка (recon). Сбор всего, что можно узнать о цели: поддомены, технологии, утечки на GitHub и в дампах, сотрудники (для фишинга). Часто именно тут находится точка входа — забытый сервис, о котором в компании уже не помнят.
- Поиск и эксплуатация. Ручная проверка каждой гипотезы. Автосканер лишь один из инструментов на старте, основную работу делает голова, а не тулза.
- Развитие атаки (post-exploitation). Получили доступ — что дальше? Повышение привилегий, боковое перемещение, доступ к данным. Здесь «низкая критичность» превращается в «критичную».
- Отчётность. Каждая находка идёт с доказательством (шаги воспроизведения, скриншоты), оценкой по CVSS и понятной рекомендацией. Плюс резюме для руководства без жаргона.
- Бесплатный ретест. Вы всё исправили, мы проверяем, что дыры действительно закрыты, а не «замаскированы».
Виды пентеста: внешний, внутренний и пентест веб-приложения
| Что проверяем | Услуга | Когда нужен |
|---|---|---|
| Периметр из интернета | Внешний пентест | Базовая гигиена, «что видит атакующий снаружи» |
| Внутреннюю сеть | Внутренний пентест | Модель «злоумышленник уже внутри» (фишинг сработал, инсайдер) |
| Веб-приложение / API | Веб / API | Перед релизом, для SaaS и e-commerce |
| Людей | Социнженерия | Проверка сотрудников на фишинг |
| Всё сразу, скрытно | Red Team | Зрелая ИБ: проверка не только дыр, но и реакции защиты |
Чем пентест не является: не сканер, не баг-баунти, не аудит
- Сканер уязвимостей: автомат по базе известных багов, много ложных срабатываний, логику не видит. Подробнее: пентест vs сканирование.
- Баг-баунти: толпа исследователей ищет что попало за вознаграждение. Отлично для широты, но без гарантий покрытия и в удобное им время.
- Аудит соответствия: проверка «есть ли политика и процесс», а не «можно ли реально взломать».
- Пентест: целенаправленная, ограниченная по времени имитация атаки с гарантированным покрытием scope и отчётом.
Как не купить «сканер под видом пентеста»
Рынок полон «пентестов» за 30 000 ₽, где вам присылают выгрузку из бесплатного сканера. Признаки халтуры простые.
- Отчёт — это дамп сканера: сотни «уязвимостей» с CVSS из базы, без доказательств эксплуатации и без цепочек.
- Нет ручной части. Не нашли ни одной логической уязвимости или IDOR, а их сканеры не находят в принципе.
- Подозрительно быстро и дёшево. Нормальный пентест среднего приложения — это дни работы людей, а не часы автоматики.
- Нет ретеста и разбора. Хороший подрядчик проводит и повторную проверку, и живую встречу по отчёту.
Простой тест на профессионализм подрядчика: попросите показать пример цепочки атаки из прошлых работ (обезличенно). Кто делает настоящий пентест — расскажет историю вроде примера выше. Кто гоняет сканер, начнёт про «количество проверок».
Анализ защищённости: сколько стоит, как часто и как заказать
Стоимость зависит от объёма и глубины: база от 100 000 ₽, актуальные тарифы в прайс-листе. По частоте — не реже одного раза в год, плюс после крупных изменений (новый продукт, переезд в облако, слияние) и перед пиковыми нагрузками для e-commerce. Перед стартом сверьтесь с чек-листом подготовки: это напрямую влияет на то, сколько пользы вы получите за бюджет.
Хотите увидеть свои системы глазами атакующего?
Проведём пентест, найдём реальные цепочки атак и покажем бизнес-риск с доказательствами, не список из сканера, а путь от интернета до ваших данных.
Читайте также: Пентест vs сканирование, Как подготовиться к пентесту, Виды пентеста.
Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Аудит облачной безопасности.