Что такое пентест и каким он бывает
Тестирование на проникновение: что именно проверяют, чем отличаются чёрный, серый и белый ящик, внешний и внутренний пентест, и что заказчик получает в итоге.

Пентест — это атака на ваши системы, которую вы заказали сами. Специалисты делают то же, что сделал бы злоумышленник: ищут уязвимости, используют их и пробуют дойти до цели — данных, денег, контроля над инфраструктурой. От настоящей атаки его отличают три вещи: письменное разрешение, оговорённые границы и отчёт, по которому дыры закрывают.
Что проверяют
Не «безопасность вообще», а конкретные системы в согласованных границах:
- внешний периметр — всё, что смотрит в интернет: сайты, почта, VPN, удалённые рабочие столы, облачные сервисы;
- веб-приложения и API — личные кабинеты, интернет-магазины, порталы партнёров: логика, доступ к чужим данным, вход и восстановление пароля;
- мобильные приложения — что хранится на устройстве, как приложение говорит с сервером, можно ли обойти проверки на клиенте;
- внутренняя сеть — что сделает атакующий, который уже внутри: через фишинг, подрядчика или заражённый ноутбук;
- беспроводные сети и физический доступ — гостевой Wi-Fi, пропускная система, розетка в переговорной;
- люди — фишинг и звонки от «службы поддержки». Всегда отдельным согласованием.
Три уровня знания
Уровень знания — это то, сколько команда знает о системе до старта. От нуля до полного доступа к коду. От него зависят и глубина, и цена.
Чёрный ящик
У команды только название компании или адрес. Ближе всего к внешнему атакующему, но дороже по времени: разведка съедает дни, а часть систем так и остаётся ненайденной.
Серый ящик
Учётные записи обычного пользователя, схема архитектуры, список адресов. Самый частый вариант: время идёт на поиск уязвимостей, а не на угадывание, где они могут быть.
Белый ящик
Исходный код, конфигурации, разговор с администраторами. Находит больше всего и глубже всего. Например, ошибку, которая снаружи проявляется раз на тысячу запросов. Дороже в подготовке, не в часах работы.
Чем больше знает тестировщик, тем меньше заказчик платит за то, что атакующий узнал бы и сам — просто дольше.
Внешний и внутренний
Внешний пентест отвечает на вопрос «могут ли войти». Внутренний — «что будет, когда войдут»: до каких данных доберётся человек с ноутбуком в переговорной или с учётной записью уволенного менеджера. В большинстве внутренних пентестов команда получает права администратора домена. Сети не устроены плохо. Внутри просто больше доверия, чем снаружи: общие пароли, устаревшие протоколы, права, которые выдали однажды и забыли.
Пентест, сканирование и красная команда
Три разных услуги, которые часто называют одним словом.
| Сканирование | Пентест | Красная команда | |
|---|---|---|---|
| Вопрос | Что известного уязвимого у нас есть | Что с нами можно сделать | Заметит ли нас служба безопасности и что сделает |
| Кто | Программа | Специалисты по методологии | Специалисты, скрытно, по сценарию реальной группировки |
| Срок | Часы | 1–4 недели | 1–3 месяца |
| Результат | Список | Доказанные цепочки атак и отчёт | Хронология атаки, оценка обнаружения и реакции |
Подробнее про первую пару — в статье про сканирование и пентест, про третью — на странице красной команды.
Как проходит
- Границы и правила. Что в проверке, что нет, в какие часы можно работать, кого будить ночью, что делать при критичной находке (сообщать сразу, не дожидаясь отчёта). Письменное разрешение обязательно: без него та же работа — преступление.
- Разведка. Что видно снаружи: адреса, технологии, сотрудники, утёкшие пароли.
- Поиск и эксплуатация. Гипотезы проверяются руками и инструментами. Для веба — по OWASP WSTG, для процесса в целом — по PTES и NIST SP 800-115.
- Развитие. Куда ведёт найденное: данные, соседние системы, права. Здесь пентест и отличается от сканера.
- Отчёт. Для руководства — одна страница: что нашли и чем это грозит бизнесу. Для инженеров — каждая находка с шагами воспроизведения, доказательствами, оценкой критичности по CVSS и рекомендацией.
- Повторная проверка. Через месяц-три — закрыто ли. Без неё отчёт остаётся списком намерений.
Сколько времени и как часто
Внешний периметр средней компании — одна-две недели. Веб-приложение с личным кабинетом и API — две-три. Внутренняя сеть — две-четыре. Из чего складывается смета — отдельная статья.
Периодичность — раз в год и после значимых изменений: новая система, переезд в облако, слияние, крупный релиз. PCI DSS требует того же прямо: ежегодно и после существенных изменений.
В Беларуси у регулярной проверки появился и юридический смысл. С 19 июня 2026 года действует статья 23.11 КоАП: за киберинцидент высокого уровня, случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин. А по данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, доля успешных атак на белорусские организации через уязвимости выросла с 34 до 48% — то есть через то, что находит пентест.
Что делать
- Сформулировать вопрос: «могут ли войти», «что увидит клиент в чужом кабинете», «что будет после удачного фишинга». Вопрос выбирает вид пентеста.
- Выбрать серый ящик, если нет причин для другого: разведка съест дни, которые нужны на поиск.
- Договориться о повторной проверке до начала работ.
- Поставить пентест в календарь: раз в год и после каждого большого изменения.