Меню
Услуга 01

Тестирование на проникновение

Имитируем атаку в согласованных рамках: ищем и эксплуатируем уязвимости так же, как злоумышленник — включая ошибки бизнес-логики, которые сканер не увидит.

Модели, стандарты, сертификаты

Black, gray, white box.
OWASP, PTES, NIST, OSSTMM.
CEH, ICSI, OSCP, CISSP.

Как мы тестируем

Каждый пентест начинается с определения объёма: какие системы входят в периметр, какая модель доступа используется и какие сценарии атаки релевантны бизнесу.

Модель доступа — black, gray или white box.

Black box

Тестирование без предварительной информации о системе — имитация внешнего атакующего.

Gray box

Частичный доступ, например тестовая учётная запись: имитация атакующего с начальным плацдармом.

White box

Полный доступ к исходному коду и архитектуре, максимально глубокий анализ.

Дальше — разведка и картирование поверхности атаки (OSINT, поддомены, используемые технологии, открытые сервисы), поиск уязвимостей ручными методами и специализированными инструментами, контролируемая эксплуатация для подтверждения риска и отчёт с рекомендациями.

Как идёт работа

Разведка

Собираем то, что видно снаружи: домены и поддомены, открытые сервисы, используемые технологии, следы в публичных источниках.

Моделирование угроз

Определяем, какие сценарии реальны именно для этой системы и что атакующему выгодно получить. Без этого проверка превращается в перебор всего подряд.

Поиск уязвимостей

Инструменты отсекают известное, руки находят остальное: ошибки логики, цепочки из мелких недочётов, нестандартные конфигурации.

Эксплуатация

Подтверждаем находки на практике, в согласованных рамках и без ущерба для работы системы.

Развитие атаки

Смотрим, куда можно двигаться дальше: повышение привилегий, боковое перемещение, доступ к данным.

Отчёт

Описываем путь, приоритизируем находки по риску и даём рекомендации. Отчёт пишется так, чтобы его можно было перепроверить.

Что мы тестируем

Веб-приложения

Проверяем front-end, back-end, встроенные API и хостинг-инфраструктуру на уязвимости из OWASP Top 10 — инъекции, некорректную аутентификацию, проблемы контроля доступа — а также на ошибки бизнес-логики: обход платёжного процесса, манипуляции с ценами.

Формальный сканер такое не распознаёт.

Мобильные приложения

iOS и Android: локальное хранение данных, защита сетевого трафика, механизмы аутентификации, устойчивость к реверс-инжинирингу и обходу защит — root/jailbreak detection, обфускация.

Проверяем и клиентскую часть, и серверный API.

Сетевая инфраструктура

Внешний периметр — то, что видно из интернета: серверы, VPN-шлюзы, почтовые системы. Внутренняя сеть — имитируем атакующего, уже получившего доступ: разведка Active Directory, повышение привилегий, боковое перемещение.

Отдельно — проверка сегментации сети.

API

REST и GraphQL проверяем на некорректную авторизацию (IDOR/BOLA), обход лимитов запросов, утечки данных через избыточные ответы сервера и уязвимости в логике аутентификации.

Отдельно от веб-приложения: у API часто своя поверхность атаки.

Облачные среды

AWS, Azure, GCP: конфигурация IAM, доступность хранилищ и их права, сетевые группы безопасности, настройки управляемых сервисов.

Основной источник риска в облаке — не уязвимости кода, а ошибки конфигурации.

Социальная инженерия

Фишинговые и вишинговые сценарии, попытки физического проникновения.

Проверяем не техническую защиту, а готовность сотрудников распознать атаку и отреагировать по процедуре.

Стандарты

Работаем по международным методикам, а не по своему усмотрению: в отчёте видно, что именно проверялось и по какому чек-листу. Результат можно перепроверить чужими руками.

OWASP WSTG

Методика тестирования веб-приложений: по ней строится чек-лист веб-части и API.

OWASP ASVS

Уровни требований к защищённости приложения — задают глубину проверки, а не только её состав.

PTES

Структура проекта целиком: от разведки и моделирования угроз до формата отчёта.

NIST SP 800-115

Техническое руководство по оценке защищённости. На него ссылаются регуляторы и службы внутреннего аудита.

OSSTMM

Методика измеримой оценки: результат воспроизводим и сравним между проверками.

MITRE ATT&CK

Каталог тактик и техник реальных группировок. По нему описываем сценарии и путь атаки в отчёте.

Формат работы

Разовый проект

Проверка в согласованных границах: отчёт, рекомендации и повторная проверка после устранения. Подходит, когда нужен срез состояния — перед запуском, аудитом или сделкой.

Регулярная программа

Проверки по расписанию, с учётом изменений в системе. Периметр меняется каждый месяц, и находки годичной давности перестают описывать реальность.

Что вы получаете

Технический отчёт с описанием каждой уязвимости, доказательством эксплуатации (PoC) и приоритизацией по уровню риска.
Краткое резюме для руководства — без технических деталей, с оценкой рисков для бизнеса.
Рекомендации по устранению, привязанные к конкретным находкам.
Повторную проверку после устранения уязвимостей: подтверждаем, что находки закрыты.
Рекомендации по процессам: что менять в разработке и эксплуатации, чтобы такие уязвимости не появлялись снова.
По запросу — подтверждение прохождения теста для партнёров, инвесторов или регуляторов.

Разобрано подробнее

Запросить оценку объёма работ

Опишите систему и цель проверки.