// Безопасность

Пентест или сканирование уязвимостей: в чём разница

Пентест против сканирования уязвимостей

«Мы прогнали сканер, критичных нет — значит, защищены». Это заблуждение стоило бизнесу миллионов. Сканирование уязвимостей и пентест не синонимы и не взаимозаменяемы, они отвечают на разные вопросы. Сканер отвечает на один: есть ли у нас известные уязвимости из базы? Пентест — на другой: может ли реальный атакующий нас взломать и как далеко зайдёт? Разберём разницу на конкретике, чтобы вы не платили за ложное чувство безопасности.

Один и тот же сайт: что скажет сканер и что найдёт пентестер

Возьмём типичный интернет-магазин. Прогоняем сканер и проводим пентест. Вот честное сравнение результатов:

СканерПентест
Итог187 «потенциальных уязвимостей»9 подтверждённых, из них 2 критичные
Пример находки«Возможно устаревший jQuery (CVSS 6.1)»«Меняя id в /order/, читаем все чужие заказы с ФИО и адресами»
Бизнес-логикаНе проверяетПромокод применяется дважды → скидка 200%
Ложные срабатывания~80–90%0 (каждая находка доказана)
Цепочки атакНе строитЗабытый поддомен → пароль с GitHub → доступ в админку

Разница не в количестве, а в смысле. 187 строк сканера надо ещё вручную разобрать, отсеяв девять десятых. А 9 находок пентеста — это уже готовый план: что чинить в первую очередь и почему.

Что такое сканирование уязвимостей

Сканер (Nessus, OpenVAS, Qualys) сверяет версии ПО и типовые признаки с базой известных уязвимостей (CVE). Его сила в скорости и охвате: тысячи хостов за часы, регулярно, дёшево. А ограничения принципиальные:

  • Находит только то, что уже описано и внесено в базу сигнатур.
  • Не понимает бизнес-логику, поэтому не найдёт IDOR, злоупотребление скидками, обход оплаты.
  • Не подтверждает эксплуатируемость: «версия уязвима» ещё не значит «это реально можно использовать в вашей конфигурации».
  • Генерирует много шума, который потом разбирают руками.

Что такое пентест: ручной анализ вместо сканера

Пентест — это ручная работа специалистов, которые думают как атакующий. Каждая находка подтверждается эксплуатацией, проверяются логика, права доступа и цепочки — то, из чего складывается реальный взлом. Медленнее и дороже, зато на выходе настоящая картина риска, а не список версий ПО.

Аналогия, которая всё объясняет

Сканер — это металлодетектор на входе: пищит на любой металл, включая ключи и монеты, и не отличит опасное от безобидного. Пентест — это специалист, который берёт подозрительный предмет, собирает из него работающее устройство и показывает, что именно оно взрывает. Первое — быстрый фильтр, второе — доказательство. Одно не заменяет другое.

А где здесь автопентест и BAS?

Появился промежуточный класс: автоматическая валидация (breach and attack simulation, автопентест). Он полезнее сканера, потому что пытается эксплуатировать, а не только сверяет версии. Но он ограничен зашитыми сценариями и не заменяет человека в поиске нестандартной логики и новых цепочек. Рабочая модель такая: автоматика для непрерывного покрытия, ручной пентест для глубины.

Ловушка «галочки для комплаенса»

Многие покупают «пентест» только чтобы закрыть требование (152-ФЗ, PCI DSS, тендер) и получают дешёвый дамп сканера с красивой обложкой. Формально галочка есть, реальной защиты нет. Регуляторы это понимают: PCI DSS, например, прямо разделяет vulnerability scan и penetration test как разные обязательные процедуры. Подменять одно другим — значит и рисковать, и нарушать требование.

Что выбрать: не «или», а «и»

  1. Регулярное сканирование (еженедельно или ежемесячно) — непрерывная гигиена, контроль патчей и известных уязвимостей.
  2. Периодический пентест (раз в год плюс после крупных изменений) — глубокая проверка логики, доступа и реальных цепочек.
  3. Ретест после устранения: подтверждение, что дыры действительно закрыты.

Сканер держит гигиену и отсеивает очевидное. Пентест находит то, что реально приведёт к взлому. Вместе они дают и охват, и глубину.

Прогнали сканер и думаете, что защищены?

Пентест покажет то, что сканер пропускает: логику, доступ и реальные цепочки атак — с доказательствами и приоритетами.

Заказать пентест →

Читайте также: Что такое пентест, IDOR на практике.

Профильные услуги SecurityLab: тестирование на проникновение · пентест веб-приложений · Соответствие NIS2 и DORA.

← назад в блог