Контролируемое тестирование на проникновение
На бумаге защита есть, но проверить её никто не пробовал — а трогать боевые системы страшно. Поэтому тестирование на проникновение начинается не с атаки, а с письменного разрешения и правил: какие системы входят, что можно делать, в какие часы и при каком признаке мы немедленно останавливаемся. Пентест без этих договорённостей мы не начинаем: обеспечение безопасности не должно оборачиваться риском для рабочих систем.
Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.
- Письменное разрешение владельца систем — обязательное условие
- Разрешённые методы, окна работ и запреты записаны заранее
- Цепочку останавливаем на минимально достаточном доказательстве
- Отсутствия уязвимостей проверка не гарантирует
Когда нужен практический пентест, а не отчёт сканера
Поводом для тестирования безопасности становятся публикация критичного сервиса, серьёзные изменения в инфраструктуре, требование контрагента или вопрос руководства: то, что описано в документах, действительно работает?
Риски штрафов и инцидентов
Нужен ответ по риску инцидента: подтверждаем разрешённый сценарий и показываем влияние на данные и сервисы.
Смотреть сценарийВзлом 1С останавливает продажи и учёт
От доступности 1С зависят продажи и учёт: проверяем согласованный путь к системе, не выходя за границы.
Смотреть сценарийИТ без сильного отдела
Своей экспертизы по безопасности нет: задаём правила, собираем подтверждения и передаём приоритеты ИТ-команде.
Смотреть сценарийИТ для растущей компании
Появляются площадки и внешние сервисы: проверяем выбранные точки входа, зависимости и ограничения.
Смотреть сценарийЧто даёт тестирование на проникновение по правилам
Отчёт сканера показывает признаки и версии, но не отвечает, складываются ли они в путь к важной системе.
Ручная проверка согласованных сценариев отвечает — и делает это, не оставляя после себя сюрпризов в рабочих системах.
Проверяем вручную и только разрешённые сценарии: показываем не список признаков, а подтверждённую цепочку и её влияние на работу.
Окна работ, предел воздействия и условия немедленной остановки согласованы письменно. Контакт для нештатной ситуации известен обеим сторонам до начала.
Разрешение, перечень целей, методы и прямые запреты фиксируются заранее. За границы согласованного мы не выходим ни при каких находках.
Каждая находка воспроизводима: шаги, условия, подтверждение и влияние. Их можно проверить своими силами после исправления.
Находки выстроены по приоритету и влиянию, а не по громкости названия. Отдельно сказано, что можно закрыть быстро, а что требует проекта.
Проверка относится к согласованным системам и к дате её проведения. Непроверенное и остаточный риск называем прямо, а не прячем в приложении.
Предложим безопасный порядок согласования. Назовите цель проверки, тип систем и ограничения рабочей среды.
Что согласуется до начала пентеста
Правила проведения пентеста фиксируем письменно: цели и их владельцы, разрешённые действия, тестовые данные, окна работ, прямые запреты, каналы связи и порядок немедленной остановки.
Несогласованных проверок мы не проводим — это не осторожность, а условие работы.
Как идёт тестирование на проникновение
Каждый шаг привязан к требованиям по проведению тестирования: кто разрешил действия, какие системы доступны, какое воздействие допустимо и когда работу нужно прекратить.
Этапы тестирования идут по порядку: сначала изучаем доступную поверхность и гипотезы, затем подтверждаем выбранную цепочку — ровно до минимально достаточного доказательства. Реальные данные для демонстрации не выгружаем, при неожиданном доступе останавливаемся и сообщаем.
- 01
Согласуем цель и границы
Что проверяем, откуда, зачем, какие системы входят и какие исключены явно.
- 02
Получаем письменное разрешение
Права компании на проверку целей, владельцы, окна работ, предел воздействия и контакты.
- 03
Анализ доступной сетевой поверхности
Анализ защищённости начинаем с разведки: собираем данные о целях в разрешённых пределах, изучаем доступную извне сетевую инфраструктуру и формируем проверяемые гипотезы.
- 04
Подтверждаем сценарий атаки
Проверяем цепочку до минимально достаточного доказательства и останавливаемся.
- 05
Передаём и разбираем отчёт
Показываем, что дал анализ безопасности: находки, подтверждения, влияние, приоритеты, ограничения и условия повторной проверки.
Правила и границы
Что мы обещаем, а что — нет
Проверка снижает неопределённость, но не гарантирует отсутствие уязвимостей и не заменяет постоянное обеспечение безопасности инфраструктуры.
Что фиксируем в договоре
- Окна работ, предел воздействия и условия остановки закрепляются письменно до начала.
- Обращение с доказательствами оговаривается заранее.
Что согласуем отдельно
- Постоянное наблюдение, реакция на реальные события и обеспечение безопасности — это отдельное сопровождение.
- Исправление найденного — отдельная работа.
Проверка идёт только в согласованных границах
Отсутствие уязвимостей не гарантируется
Опасное воздействие прекращается по записанному правилу
Проверка относится к согласованным системам и к дате её проведения, несогласованных проверок не проводим; обследование всех процессов безопасности она не заменяет.
Что остаётся у организации
Отчёт с воспроизводимыми находками и подтверждениями, влияние каждой на работу, приоритеты исправления, честно названные ограничения проверки и план повторного теста.
Разбор под капотом
Разбор: где пентест останавливается
Инженер начинает с разрешённой цели и ищет путь: устаревшую версию, слабый пароль, лишний доступ, ошибку в настройке. Если путь складывается, он подтверждает его минимально достаточным способом — например, показывает факт доступа, но не выгружает данные и не закрепляется в системе. Найденное критичное сообщаем сразу, не дожидаясь отчёта. При выходе на систему за пределами согласованного или при риске повредить работу останавливаемся и связываемся с ответственным. Всё, что делали, остаётся в журнале работ.
«Задача проверки — доказать возможность, а не воспользоваться ею. Дальше доказательства мы не идём.»
Если нужен не отдельный сценарий, а картина по процессам и настройкам, это обследование защищённости.
Перейти к связанной услугеКто проводит проверку
Инженер по безопасности ведёт сценарий и подтверждения.
Архитектор инфраструктуры уточняет зависимости и ограничения рабочей среды. Инженер по инфраструктуре готовит согласованные доступы и журналы, руководитель сервиса отвечает за письменное разрешение, окна и связь при нештатной ситуации. Все роли тестирования безопасности закрывает штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по первому требованию.
Инженер по безопасности
Ведёт сценарий, контролирует границы, подтверждает находки и ограничивает выводы.
Архитектор инфраструктуры
Уточняет зависимости систем, ограничения рабочей среды и точки остановки.
Инженер по инфраструктуре
Готовит согласованные доступы и журналы, помогает разобрать технический контекст находки.
Руководитель сервиса
Отвечает за письменное разрешение, окна работ, связь при нештатной ситуации и передачу отчёта.
«Проверка без письменного разрешения — не работа, а риск для обеих сторон. Поэтому правила согласуются первыми.»
Стоимость
От чего зависит стоимость услуги
Стоимость и границы проекта согласуем до начала работ. Ежемесячной платы за сам проект нет. На стоимость проведения пентеста влияют число целей и приложений, сценарий и разрешённые методы, глубина и окна проверки, формат отчёта и повторная проверка. Исправления считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.
Как считаем стоимость
Стоимость считаем после согласования границСтоимость и границы проекта согласуем до начала работ. На цену влияют число целей и приложений, сценарий и разрешённые методы, глубина и окна проверки, формат отчёта и повторная проверка. Исправления считаем отдельно.
Материалы для подготовки к тестированию
До разговора полезно перечислить цели, владельцев и внешние зависимости, определить допустимое воздействие и контакт для нештатной ситуации. Пароли через форму передавать не нужно.
Связанные материалы блога
Вопросы о тестировании на проникновение
Разбираем, чем пентест — тестирование на проникновение — отличается от отчёта сканера: кто даёт разрешение, какие системы входят, какие действия допустимы, как защищается рабочая среда, что попадает в отчёт и каких выводов делать нельзя.
Какова цель такой проверки?
Кто даёт разрешение?
Какие системы входят в проверку?
Какие действия допустимы?
Как защищается рабочая среда?
Что попадает в отчёт?
Каких выводов делать нельзя?
Проверка снаружи или изнутри — что выбрать?
Входит ли исправление найденного?
От чего зависят срок и стоимость?
Когда нужна не проверка, а другая работа
Обследование защищённости, проверка серверов, защита действующей инфраструктуры и проект системы безопасности отвечают на другие вопросы.
Согласуем безопасные границы пентеста
Расскажите, что хотите проверить, откуда должна идти проверка и какие ограничения есть у рабочей среды. Паролей и секретов на этом шаге не нужно.