Перейти к содержимому

Контролируемое тестирование на проникновение

На бумаге защита есть, но проверить её никто не пробовал — а трогать боевые системы страшно. Поэтому тестирование на проникновение начинается не с атаки, а с письменного разрешения и правил: какие системы входят, что можно делать, в какие часы и при каком признаке мы немедленно останавливаемся. Пентест без этих договорённостей мы не начинаем: обеспечение безопасности не должно оборачиваться риском для рабочих систем.

Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.

  • Письменное разрешение владельца систем — обязательное условие
  • Разрешённые методы, окна работ и запреты записаны заранее
  • Цепочку останавливаем на минимально достаточном доказательстве
  • Отсутствия уязвимостей проверка не гарантирует

Когда нужен практический пентест, а не отчёт сканера

Поводом для тестирования безопасности становятся публикация критичного сервиса, серьёзные изменения в инфраструктуре, требование контрагента или вопрос руководства: то, что описано в документах, действительно работает?

Что даёт тестирование на проникновение по правилам

Отчёт сканера показывает признаки и версии, но не отвечает, складываются ли они в путь к важной системе.

Ручная проверка согласованных сценариев отвечает — и делает это, не оставляя после себя сюрпризов в рабочих системах.

Сейчас
С услугой
Отчёт сканера содержит сотни строк, но непонятно, складываются ли они в реальный путь к важной системе.

Проверяем вручную и только разрешённые сценарии: показываем не список признаков, а подтверждённую цепочку и её влияние на работу.

Проверять боевые системы страшно: вдруг что-то ляжет в разгар рабочего дня.

Окна работ, предел воздействия и условия немедленной остановки согласованы письменно. Контакт для нештатной ситуации известен обеим сторонам до начала.

Непонятно, что именно исполнителю разрешено делать, и это выясняется уже по ходу.

Разрешение, перечень целей, методы и прямые запреты фиксируются заранее. За границы согласованного мы не выходим ни при каких находках.

В отчётах прошлых проверок находки описаны так, что повторить их невозможно.

Каждая находка воспроизводима: шаги, условия, подтверждение и влияние. Их можно проверить своими силами после исправления.

После проверки остаётся страх, но не порядок действий.

Находки выстроены по приоритету и влиянию, а не по громкости названия. Отдельно сказано, что можно закрыть быстро, а что требует проекта.

Результат подают как справку «мы защищены» — и на этом успокаиваются.

Проверка относится к согласованным системам и к дате её проведения. Непроверенное и остаточный риск называем прямо, а не прячем в приложении.

Предложим безопасный порядок согласования. Назовите цель проверки, тип систем и ограничения рабочей среды.

Что согласуется до начала пентеста

Правила проведения пентеста фиксируем письменно: цели и их владельцы, разрешённые действия, тестовые данные, окна работ, прямые запреты, каналы связи и порядок немедленной остановки.

Несогласованных проверок мы не проводим — это не осторожность, а условие работы.

01Разрешение и перечень целейАдреса, домены, приложения, владельцы, право компании на проверку и явные исключения.
02Правила проведенияРазрешённые методы, откуда идёт проверка, окна работ, предел воздействия, условия остановки и контакты.
03Внешний или внутренний сценарий пентестаВнешнее тестирование из интернета или внутреннее тестирование с рабочего места: фиксируем исходную точку и права — без самовольного расширения границ.
04Контролируемое подтверждениеПроверяем согласованные сценарии и останавливаемся на минимально достаточном доказательстве.
05Обращение с информацией и даннымиЧувствительные сведения маскируем, следы работы фиксируем, порядок передачи и удаления согласуем.
06Отчёт и повторная оценкаПередаём выводы и приоритеты; повторную проверку после исправлений включаем в отдельный объём.

Как идёт тестирование на проникновение

Каждый шаг привязан к требованиям по проведению тестирования: кто разрешил действия, какие системы доступны, какое воздействие допустимо и когда работу нужно прекратить.

Этапы тестирования идут по порядку: сначала изучаем доступную поверхность и гипотезы, затем подтверждаем выбранную цепочку — ровно до минимально достаточного доказательства. Реальные данные для демонстрации не выгружаем, при неожиданном доступе останавливаемся и сообщаем.

  1. 01

    Согласуем цель и границы

    Что проверяем, откуда, зачем, какие системы входят и какие исключены явно.

  2. 02

    Получаем письменное разрешение

    Права компании на проверку целей, владельцы, окна работ, предел воздействия и контакты.

  3. 03

    Анализ доступной сетевой поверхности

    Анализ защищённости начинаем с разведки: собираем данные о целях в разрешённых пределах, изучаем доступную извне сетевую инфраструктуру и формируем проверяемые гипотезы.

  4. 04

    Подтверждаем сценарий атаки

    Проверяем цепочку до минимально достаточного доказательства и останавливаемся.

  5. 05

    Передаём и разбираем отчёт

    Показываем, что дал анализ безопасности: находки, подтверждения, влияние, приоритеты, ограничения и условия повторной проверки.

Правила и границы

Что мы обещаем, а что — нет

Проверка снижает неопределённость, но не гарантирует отсутствие уязвимостей и не заменяет постоянное обеспечение безопасности инфраструктуры.

Что фиксируем в договоре

  • Окна работ, предел воздействия и условия остановки закрепляются письменно до начала.
  • Обращение с доказательствами оговаривается заранее.

Что согласуем отдельно

  • Постоянное наблюдение, реакция на реальные события и обеспечение безопасности — это отдельное сопровождение.
  • Исправление найденного — отдельная работа.

Проверка идёт только в согласованных границах

Отсутствие уязвимостей не гарантируется

Опасное воздействие прекращается по записанному правилу

Проверка относится к согласованным системам и к дате её проведения, несогласованных проверок не проводим; обследование всех процессов безопасности она не заменяет.

Что остаётся у организации

Отчёт с воспроизводимыми находками и подтверждениями, влияние каждой на работу, приоритеты исправления, честно названные ограничения проверки и план повторного теста.

Правила проверкиРазрешение, перечень целей, методы, окна, запреты и условия остановки записаны до начала.
Подтверждённые находкиШаги, условия, доказательство и влияние найденных уязвимостей — так, чтобы анализ защищённости можно было повторить своими силами.
Оценка и приоритеты исправленияСписок рекомендаций по устранению выстраиваем по итогам оценки защищённости: что закрывать первым, что можно отложить и что требует отдельного проекта.
Границы выводовЧто не проверялось, какие ограничения были и какой риск остаётся открытым.
Журнал работКогда и что делалось — чтобы ваша команда могла сверить это со своими журналами.
План повторной проверкиЧто перепроверить после исправлений и в каком объёме — отдельной работой.

Разбор под капотом

Разбор: где пентест останавливается

Инженер начинает с разрешённой цели и ищет путь: устаревшую версию, слабый пароль, лишний доступ, ошибку в настройке. Если путь складывается, он подтверждает его минимально достаточным способом — например, показывает факт доступа, но не выгружает данные и не закрепляется в системе. Найденное критичное сообщаем сразу, не дожидаясь отчёта. При выходе на систему за пределами согласованного или при риске повредить работу останавливаемся и связываемся с ответственным. Всё, что делали, остаётся в журнале работ.

«Задача проверки — доказать возможность, а не воспользоваться ею. Дальше доказательства мы не идём.»

Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Если нужен не отдельный сценарий, а картина по процессам и настройкам, это обследование защищённости.

Перейти к связанной услуге

Кто проводит проверку

Инженер по безопасности ведёт сценарий и подтверждения.

Архитектор инфраструктуры уточняет зависимости и ограничения рабочей среды. Инженер по инфраструктуре готовит согласованные доступы и журналы, руководитель сервиса отвечает за письменное разрешение, окна и связь при нештатной ситуации. Все роли тестирования безопасности закрывает штатная команда: 20 штатных инженеров, без фриланса и ИТ-субподряда. Соглашение о неразглашении подписываем по первому требованию.

Инженер по безопасности

Ведёт сценарий, контролирует границы, подтверждает находки и ограничивает выводы.

Архитектор инфраструктуры

Уточняет зависимости систем, ограничения рабочей среды и точки остановки.

Инженер по инфраструктуре

Готовит согласованные доступы и журналы, помогает разобрать технический контекст находки.

Руководитель сервиса

Отвечает за письменное разрешение, окна работ, связь при нештатной ситуации и передачу отчёта.

«Проверка без письменного разрешения — не работа, а риск для обеих сторон. Поэтому правила согласуются первыми.»
Иванов Николай Владимирович — основатель и руководитель Визард-АйТи

Стоимость

От чего зависит стоимость услуги

Стоимость и границы проекта согласуем до начала работ. Ежемесячной платы за сам проект нет. На стоимость проведения пентеста влияют число целей и приложений, сценарий и разрешённые методы, глубина и окна проверки, формат отчёта и повторная проверка. Исправления считаем отдельно. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Как считаем стоимость

Стоимость считаем после согласования границ

Стоимость и границы проекта согласуем до начала работ. На цену влияют число целей и приложений, сценарий и разрешённые методы, глубина и окна проверки, формат отчёта и повторная проверка. Исправления считаем отдельно.

Все цены и условия

Материалы для подготовки к тестированию

До разговора полезно перечислить цели, владельцев и внешние зависимости, определить допустимое воздействие и контакт для нештатной ситуации. Пароли через форму передавать не нужно.

Связанные материалы блога

Вопросы о тестировании на проникновение

Разбираем, чем пентест — тестирование на проникновение — отличается от отчёта сканера: кто даёт разрешение, какие системы входят, какие действия допустимы, как защищается рабочая среда, что попадает в отчёт и каких выводов делать нельзя.

Какова цель такой проверки?
Ответить на конкретный вопрос: можно ли из заданной точки — из интернета, из офисной сети, с учётной записи обычного сотрудника — добраться до важной системы или данных. Это не «проверка всего» и не оценка процессов: цель формулируется до начала и ограничивает работу.
Кто даёт разрешение?
Владелец систем — то есть ваша компания. Разрешение нужно письменное, с перечнем целей и подтверждением права разрешать проверку именно этих систем. Если сервис размещён у провайдера или это чужое приложение, может понадобиться согласие ещё и владельца площадки. Без разрешения работа не начинается.
Какие системы входят в проверку?
Только названные в перечне: конкретные адреса, домены, приложения, учётные записи. Всё остальное — вне работы, даже если по пути обнаружится что-то интересное. Исключения — системы, которые трогать нельзя, — записываем отдельно и с той же силой.
Какие действия допустимы?
Те, что согласованы письменно. Обычно разрешают проверку доступных сервисов, подбор паролей в ограниченном темпе, проверку известных уязвимостей и подтверждение доступа. Обычно запрещают отказ в обслуживании, работу с реальными данными, действия против сотрудников без отдельного согласования и закрепление в системе. Что именно попадёт в каждый список — решаем вместе.
Как защищается рабочая среда?
Согласуем окна работ, предел воздействия и признаки, при которых немедленно останавливаемся. Контакт для нештатной ситуации известен обеим сторонам, связь держим на протяжении работы. Цепочку останавливаем на минимально достаточном доказательстве: доказать возможность — да, воспользоваться ею — нет. Гарантировать, что ничего не дрогнет, невозможно, поэтому и нужны окна и правила остановки.
Что попадает в отчёт?
Находки с шагами воспроизведения и подтверждением, влияние каждой на работу компании, приоритет исправления, границы проверки и то, что осталось непроверенным. Чувствительные сведения в отчёте маскируем, порядок передачи и удаления материалов согласуем заранее. Критичное сообщаем сразу, не дожидаясь отчёта.
Каких выводов делать нельзя?
Нельзя считать, что «уязвимостей нет» — проверка ограничена согласованными системами, методами и датой. Нельзя считать её обследованием всех процессов безопасности или подтверждением соответствия требованиям. И нельзя считать, что найденное само собой исправлено: устранение — отдельная работа.
Проверка снаружи или изнутри — что выбрать?
Снаружи отвечает на вопрос «что видно из интернета и можно ли этим воспользоваться». Изнутри моделирует ситуацию, когда злоумышленник уже получил рабочее место или учётную запись, — и обычно находит больше. Что нужнее, зависит от вашего вопроса; можно согласовать оба сценария поэтапно.
Входит ли исправление найденного?
Нет: исправление в проект не входит, иначе проверяющий и исполнитель окажутся одним лицом. Проект заканчивается отчётом с подтверждёнными находками. Исправления, защиту инфраструктуры и повторную проверку оцениваем отдельно; повторная проверка подтверждает, что конкретная находка закрыта.
От чего зависят срок и стоимость?
От числа целей и приложений, сценария и разрешённых методов, глубины и окон проверки, формата отчёта и повторной проверки. Стоимость и границы проекта согласуем до начала работ. Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных о вашей ИТ-инфраструктуре и задачах.

Когда нужна не проверка, а другая работа

Обследование защищённости, проверка серверов, защита действующей инфраструктуры и проект системы безопасности отвечают на другие вопросы.

Согласуем безопасные границы пентеста

Расскажите, что хотите проверить, откуда должна идти проверка и какие ограничения есть у рабочей среды. Паролей и секретов на этом шаге не нужно.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Подготовим предварительное предложение в течение 48 часов после того, как получим достаточно данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам