Проводим тестирование на проникновение веб-приложений, сайтов, API и инфраструктуры. Имитируем атаки реального злоумышленника в рамках согласованного периметра. Результат — подробный отчет с доказательной базой по каждой уязвимости и рекомендациями по устранению.
Аудит безопасности анализирует код и конфигурации на наличие известных проблем. Пентест — это активная атака: специалист пытается проникнуть в систему теми же методами, которыми пользовался бы реальный злоумышленник. Разница принципиальна — пентест показывает не потенциальные риски, а реально эксплуатируемые уязвимости.
Тестирование на проникновение проводится в трех форматах. Black box — пентестер не имеет никакой информации о системе, как внешний атакующий. White box — полный доступ к коду и документации. Grey box — частичная информация, наиболее частый формат для корпоративных заказчиков. Выбор зависит от цели: проверить защиту от внешних атак или найти максимум уязвимостей за минимальное время.
Работаем строго в рамках письменного договора с четко определенным периметром. Все, что находится за границами согласованного scope, не трогаем.
Тестирование на проникновение — регламентированная процедура, которая проводится только с письменного согласия владельца системы. Это юридически важный момент. Любые действия, которые выходят за рамки согласованного договора, являются незаконными вне зависимости от намерений исполнителя. Мы начинаем работу только после подписания договора с четко прописанным scope.
Методология пентеста строится на нескольких стандартах. OWASP Testing Guide — для веб-приложений и сайтов. PTES (Penetration Testing Execution Standard) — для комплексных тестирований инфраструктуры. OSSTMM — для сетевого анализа. На практике работаем по комбинации, адаптированной под конкретную систему и цели заказчика.
Этапы пентеста сайта или приложения: разведка (сбор информации о цели без активных атак), сканирование (выявление сервисов, версий, потенциальных векторов), эксплуатация (попытка использовать уязвимости для проникновения), постэксплуатация (в рамках white/grey box — что злоумышленник мог бы сделать, получив доступ), отчетность. Каждый этап фиксируется в логах, которые прилагаются к отчету.
Анализ защищенности веб-приложений особенно важен для систем с авторизацией. Пентестер работает в нескольких контекстах: как неавторизованный пользователь, как обычный авторизованный пользователь, как пользователь с повышенными привилегиями. Это позволяет проверить все уровни защиты, включая горизонтальную и вертикальную эскалацию прав.
Оценка защищенности инфраструктуры — отдельное направление. Здесь нас интересует сетевой периметр: какие порты открыты наружу, какие сервисы работают, какие версии уязвимы к публичным эксплойтам. Отдельная задача — проверка возможности горизонтального перемещения внутри сети после первичного проникновения.
Результаты пентеста оформляются в двух документах. Технический отчет содержит каждую найденную уязвимость с описанием вектора атаки, доказательством эксплуатации (скриншоты, логи, данные), оценкой по CVSS и рекомендацией по устранению. Управленческое резюме — для руководства без технического бэкграунда: общий уровень защищенности, критичные риски в бизнес-терминах, приоритизированный план исправлений.
Пентест — не разовое мероприятие. После устранения критичных уязвимостей рекомендуем повторную проверку закрытых векторов. Кроме того, инфраструктура и приложения меняются — то, что было безопасным год назад, может стать уязвимым после обновления компонентов. Регулярный пентест раз в 6-12 месяцев — отраслевая практика для систем с высокими требованиями к безопасности.