Имитируем атаку в согласованных рамках: ищем и эксплуатируем уязвимости так же, как злоумышленник — включая ошибки бизнес-логики, которые сканер не увидит.
Каждый пентест начинается с определения объёма: какие системы входят в периметр, какая модель доступа используется и какие сценарии атаки релевантны бизнесу.
Модель доступа — black, gray или white box.
Тестирование без предварительной информации о системе — имитация внешнего атакующего.
Частичный доступ, например тестовая учётная запись: имитация атакующего с начальным плацдармом.
Полный доступ к исходному коду и архитектуре, максимально глубокий анализ.
Дальше — разведка и картирование поверхности атаки (OSINT, поддомены, используемые технологии, открытые сервисы), поиск уязвимостей ручными методами и специализированными инструментами, контролируемая эксплуатация для подтверждения риска и отчёт с рекомендациями.
Собираем то, что видно снаружи: домены и поддомены, открытые сервисы, используемые технологии, следы в публичных источниках.
Определяем, какие сценарии реальны именно для этой системы и что атакующему выгодно получить. Без этого проверка превращается в перебор всего подряд.
Инструменты отсекают известное, руки находят остальное: ошибки логики, цепочки из мелких недочётов, нестандартные конфигурации.
Подтверждаем находки на практике, в согласованных рамках и без ущерба для работы системы.
Смотрим, куда можно двигаться дальше: повышение привилегий, боковое перемещение, доступ к данным.
Описываем путь, приоритизируем находки по риску и даём рекомендации. Отчёт пишется так, чтобы его можно было перепроверить.
Проверяем front-end, back-end, встроенные API и хостинг-инфраструктуру на уязвимости из OWASP Top 10 — инъекции, некорректную аутентификацию, проблемы контроля доступа — а также на ошибки бизнес-логики: обход платёжного процесса, манипуляции с ценами.
iOS и Android: локальное хранение данных, защита сетевого трафика, механизмы аутентификации, устойчивость к реверс-инжинирингу и обходу защит — root/jailbreak detection, обфускация.
Внешний периметр — то, что видно из интернета: серверы, VPN-шлюзы, почтовые системы. Внутренняя сеть — имитируем атакующего, уже получившего доступ: разведка Active Directory, повышение привилегий, боковое перемещение.
REST и GraphQL проверяем на некорректную авторизацию (IDOR/BOLA), обход лимитов запросов, утечки данных через избыточные ответы сервера и уязвимости в логике аутентификации.
AWS, Azure, GCP: конфигурация IAM, доступность хранилищ и их права, сетевые группы безопасности, настройки управляемых сервисов.
Фишинговые и вишинговые сценарии, попытки физического проникновения.
Работаем по международным методикам, а не по своему усмотрению: в отчёте видно, что именно проверялось и по какому чек-листу. Результат можно перепроверить чужими руками.
Методика тестирования веб-приложений: по ней строится чек-лист веб-части и API.
Уровни требований к защищённости приложения — задают глубину проверки, а не только её состав.
Структура проекта целиком: от разведки и моделирования угроз до формата отчёта.
Техническое руководство по оценке защищённости. На него ссылаются регуляторы и службы внутреннего аудита.
Методика измеримой оценки: результат воспроизводим и сравним между проверками.
Каталог тактик и техник реальных группировок. По нему описываем сценарии и путь атаки в отчёте.
Проверка в согласованных границах: отчёт, рекомендации и повторная проверка после устранения. Подходит, когда нужен срез состояния — перед запуском, аудитом или сделкой.
Проверки по расписанию, с учётом изменений в системе. Периметр меняется каждый месяц, и находки годичной давности перестают описывать реальность.
Опишите систему и цель проверки.