Меню
Статьи

Что такое пентест и каким он бывает

Тестирование на проникновение: что именно проверяют, чем отличаются чёрный, серый и белый ящик, внешний и внутренний пентест, и что заказчик получает в итоге.

Легковой автомобиль после краш-теста на испытательном стенде
Фото: Riley from Christchurch, New Zealand, Wikimedia Commons, CC BY 2.0

Пентест — это атака на ваши системы, которую вы заказали сами. Специалисты делают то же, что сделал бы злоумышленник: ищут уязвимости, используют их и пробуют дойти до цели — данных, денег, контроля над инфраструктурой. От настоящей атаки его отличают три вещи: письменное разрешение, оговорённые границы и отчёт, по которому дыры закрывают.

Что проверяют

Не «безопасность вообще», а конкретные системы в согласованных границах:

  • внешний периметр — всё, что смотрит в интернет: сайты, почта, VPN, удалённые рабочие столы, облачные сервисы;
  • веб-приложения и API — личные кабинеты, интернет-магазины, порталы партнёров: логика, доступ к чужим данным, вход и восстановление пароля;
  • мобильные приложения — что хранится на устройстве, как приложение говорит с сервером, можно ли обойти проверки на клиенте;
  • внутренняя сеть — что сделает атакующий, который уже внутри: через фишинг, подрядчика или заражённый ноутбук;
  • беспроводные сети и физический доступ — гостевой Wi-Fi, пропускная система, розетка в переговорной;
  • люди — фишинг и звонки от «службы поддержки». Всегда отдельным согласованием.

Три уровня знания

Уровень знания — это то, сколько команда знает о системе до старта. От нуля до полного доступа к коду. От него зависят и глубина, и цена.

Чёрный ящик

У команды только название компании или адрес. Ближе всего к внешнему атакующему, но дороже по времени: разведка съедает дни, а часть систем так и остаётся ненайденной.

Серый ящик

Учётные записи обычного пользователя, схема архитектуры, список адресов. Самый частый вариант: время идёт на поиск уязвимостей, а не на угадывание, где они могут быть.

Белый ящик

Исходный код, конфигурации, разговор с администраторами. Находит больше всего и глубже всего. Например, ошибку, которая снаружи проявляется раз на тысячу запросов. Дороже в подготовке, не в часах работы.

Чем больше знает тестировщик, тем меньше заказчик платит за то, что атакующий узнал бы и сам — просто дольше.

Внешний и внутренний

Внешний пентест отвечает на вопрос «могут ли войти». Внутренний — «что будет, когда войдут»: до каких данных доберётся человек с ноутбуком в переговорной или с учётной записью уволенного менеджера. В большинстве внутренних пентестов команда получает права администратора домена. Сети не устроены плохо. Внутри просто больше доверия, чем снаружи: общие пароли, устаревшие протоколы, права, которые выдали однажды и забыли.

Пентест, сканирование и красная команда

Три разных услуги, которые часто называют одним словом.

Сканирование Пентест Красная команда
Вопрос Что известного уязвимого у нас есть Что с нами можно сделать Заметит ли нас служба безопасности и что сделает
Кто Программа Специалисты по методологии Специалисты, скрытно, по сценарию реальной группировки
Срок Часы 1–4 недели 1–3 месяца
Результат Список Доказанные цепочки атак и отчёт Хронология атаки, оценка обнаружения и реакции

Подробнее про первую пару — в статье про сканирование и пентест, про третью — на странице красной команды.

Как проходит

  1. Границы и правила. Что в проверке, что нет, в какие часы можно работать, кого будить ночью, что делать при критичной находке (сообщать сразу, не дожидаясь отчёта). Письменное разрешение обязательно: без него та же работа — преступление.
  2. Разведка. Что видно снаружи: адреса, технологии, сотрудники, утёкшие пароли.
  3. Поиск и эксплуатация. Гипотезы проверяются руками и инструментами. Для веба — по OWASP WSTG, для процесса в целом — по PTES и NIST SP 800-115.
  4. Развитие. Куда ведёт найденное: данные, соседние системы, права. Здесь пентест и отличается от сканера.
  5. Отчёт. Для руководства — одна страница: что нашли и чем это грозит бизнесу. Для инженеров — каждая находка с шагами воспроизведения, доказательствами, оценкой критичности по CVSS и рекомендацией.
  6. Повторная проверка. Через месяц-три — закрыто ли. Без неё отчёт остаётся списком намерений.

Сколько времени и как часто

Внешний периметр средней компании — одна-две недели. Веб-приложение с личным кабинетом и API — две-три. Внутренняя сеть — две-четыре. Из чего складывается смета — отдельная статья.

Периодичность — раз в год и после значимых изменений: новая система, переезд в облако, слияние, крупный релиз. PCI DSS требует того же прямо: ежегодно и после существенных изменений.

В Беларуси у регулярной проверки появился и юридический смысл. С 19 июня 2026 года действует статья 23.11 КоАП: за киберинцидент высокого уровня, случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин. А по данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, доля успешных атак на белорусские организации через уязвимости выросла с 34 до 48% — то есть через то, что находит пентест.

Что делать

  1. Сформулировать вопрос: «могут ли войти», «что увидит клиент в чужом кабинете», «что будет после удачного фишинга». Вопрос выбирает вид пентеста.
  2. Выбрать серый ящик, если нет причин для другого: разведка съест дни, которые нужны на поиск.
  3. Договориться о повторной проверке до начала работ.
  4. Поставить пентест в календарь: раз в год и после каждого большого изменения.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.