Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Инвазивное обследование: кто такие пентестеры

Любая информационная система может содержать уязвимости. Особенно это касается крупных систем, в создании и доработке которых участвовало множество команд. Все ли части системы правильно и до конца настроены? Не осталось ли незакрытых рабочих учетных записей. Не было ли технологического упущения еще на этапе проектирования? На все эти вопросы поможет найти ответы пентест (от англ. Penetration test, pentest – тест на проникновение).

Цифры говорят сами за себя

~50% веб-приложений содержат уязвимости;

~129 дней уходит на исправление критической уязвимости;

56% доля систем с тривиальной сложностью преодоления сетевого периметра;

36% доля успешных атак с получением доступа к конфиденциальным данным.

По данным Application Security Statistics Report 2017 и Positive Technologies за 2016-2018 гг.

Как работает пентестер

Пентестер, используя стандартные и нестандартные инструменты, проверяет системы, которые будут в первую очередь подвергаться атакам, находит уязвимости и смотрит, какие возможности они открывают перед злоумышленниками. Эта работа похожа на действия хакеров, однако пентестеры не доводят дело до деструктивного воздействия. Вместо этого они обращают внимание заказчика на потенциальные «дыры» и помогают их закрыть. Компании и организации, которые всерьез опасаются потери данных или иного ущерба, понимают, что такая проверка поможет им лучше защитить свои системы.

Пентестеров было бы неправильно называть легальными или «белыми» хакерами, скорее они талантливые программисты и инженеры, профессионалы, которые отлично знают свои инструменты, с помощью которых проверяют системы на прочность.

В компаниях Softline и Infosecurity накоплена обширная экспертиза по пентестированию. Нам хорошо знакомы как стандартные инструменты и регламенты проверки на уязвимость, так и собственные приемы наработки, своеобразные ноу-хау.

Какие виды угроз часто находят пентестеры

  • Несвоевременное обновление ПО.
  • Уязвимые веб-приложения, например, для SQL-инъекций.
  • Незакрытые рабочие логины.
  • Порты в открытом доступе.

Только в 5% случаев пентестер не находит ни одной уязвимости.

Виды тестирования

Разные предметные области охватывают разные виды тестирования. Прежде всего, следует сказать о методах белого, серого и черного ящиков.

BLACK BOX
Пентестер воспроизводит действия внешнего злоумышленника, имеющего общее представление об атакуемом объекте из открытых источников.
GRAY BOX
Пентестер имитирует действия злоумышленника, обладающего знаниями об атакуемом объекте. Уровень и глубина знаний определяется заказчиком.
WHITE BOX
Пентестер обладает правами доступа администратора и имеет полное представление об инфраструктуре заказчика.

Чаще всего заказчики просят протестировать их именно методом черного ящика, так как он наиболее приближен к реальной ситуации.

Зачем заказчику пентест?

Часто мотивом, чтобы обратиться за тестированием на проникновение, становятся для заказчика требования регуляторов. Для организаций, которым требуется независимое подтверждение защищенности, пентест становится доказательством благонадежности перед проверяющими органами. Второй мотив – инциденты ИБ в прошлом. Третий – необходимость защищенного удаленного доступа сотрудников для удаленной работы.

А в отраслях, где от безопасности зависит жизнеспособность бизнеса, регулярное тестирование перед аудитом становится стандартом качества ИБ, своеобразным требованием «цифровой гигиены».

Области проведения пентеста

Внешний пентест и тестирование веб-приложений (Black, Gray box)

Это самый распространенный вид пентестов. Мы обследуем пул IP- или веб-адресов, используемых серверами компании, сканируем их и испытываем на прочность, исходя из знаний технологий атак.

  • Поиск в интернете сайтов заказчика и поддоменов.
  • Сканирование портов и определение служб, использующих их.
  • Идентификация используемого ПО и технологий.
  • Поиск и анализ уязвимостей приложения, входящих в классификацию OWASP.
  • Проведение атак, направленных на эксплуатацию уязвимостей (по согласованию с заказчиком).
  • Анализ результатов и подготовка рекомендаций.

Внутренний пентест информационных систем (Black, Gray box)

Второй по распространенности вид пентестирования. Пытаемся воспроизвести атаку во внутреннем контуре заказчика.

  • Подключение к пользовательскому сегменту сети.
  • Анализ трафика протоколов канального и сетевого уровней.
  • Физическое внедрение и инструментальное сканирование ресурсов внутренней сети.
  • Поиск уязвимостей на обнаруженных ресурсах.
  • Проведение сетевых атак и атак, эксплуатирующих уязвимости.
  • Получение локальных и доменных учетных записей.
  • Анализ результатов и подготовка рекомендаций.

Пентест точек доступа Wi-Fi (Black box)

Осуществляем внешнюю атаку через Wi-Fi.

  • Изучение характеристики и особенностей сетей Wi-Fi на объекте.
  • Проведение атак на аутентификацию и авторизацию в беспроводных сетях.
  • Получение ключей шифрования между клиентом и точкой доступа.
  • Проведение атак на аппаратное обеспечение сетей Wi-Fi.
  • Установка поддельной точки доступа Wi-Fi, проведение атак на клиентов сетей.
  • Обработка результатов и подготовка рекомендаций.

Социотехнический пентест (Black, Gray box)

Симулируем внешнюю атаку с использованием техник социальной инженерии.

  • Сбор данных об объекте и пользователях.
  • Подготовка провоцирующих данных.
  • Рассылка сообщений по электронной почте, через мессенджеры.
  • Личные звонки (телефон, Skype).
  • Общение через социальные сети.
  • Распространение носителей информации с провоцирующими данными.
  • Анализ результатов и проведение обучения.
  • Взлом паролей на сервисах личного использования и их подбор на корпоративных ресурсах.

Аудит сети (White box)

  • Инвентаризация сети.
  • Проверка актуальности версий ПО, ошибок конфигурации хостов и межсетевых экранов.
  • Поиск и анализ уязвимостей сетевых служб.
  • Проверка соответствия межсетевых экранов стандартам ИБ (PCI DSS, NIST, NERC и др.).
  • Определение модели атакующего, размещение его в интересующем сегменте сети.
  • Проведение сетевых атак (Spoofing, MiTM).
  • Построение векторов атак и подготовка плана для минимизации рисков ИБ.

Наши специалисты

Специалисты «Инфосекьюрити» и Softline постоянно повышают свою квалификацию. В «Инфосекьюрити» работает 4 сотрудника с редким профессиональным сертификатом OSCP.

OSCP – курс, разработанный компанией Offensive Security, один из немногих общепризнанных профессиональных сертификатов по проведению тестов на проникновение. Это редкий и сложный сертификат, который проходят немногие специалисты. Экзамен длится сутки, дается 6 стендовых машин, к 5 из которых надо получить полный доступ. Вторые сутки даются претенденту на написание отчета. Cпециалистов по пентестингу со статусом OSCP в России совсем немного, а в «Инфосекьюрити» уже 4 человека сдали этот экзамен.

Отчетность

Результатом пентеста становится отчет с рекомендациями по модернизации приложений, сетей, настроек серверов для закрытия существующих «дыр» в безопасности.

Пример реализации

КОМПАНИЯ «А»: 5000 сотрудников, 6 филиалов, 160 B2B-клиентов (крупных и средних  интернет-магазинов).

РЕЗУЛЬТАТЫ: Выявлено 12 уязвимостей с низким уровнем риска, 5 – со средним, 2 – с высоким. Самая критичная уязвимость – SQL-инъекция на веб-портале, которая позволяет злоумышленнику получить контроль над сервером баз данных. Даны рекомендации, как повысить защищенность системы с учетом всех выявленных уязвимостей.

МЕРОПРИЯТИЯ: Внешний пентест, включая тестирование веб-приложений методом «черного ящика».

СРОКИ: 25 рабочих дней.

НАШИ ПРЕИМУЩЕСТВА

  • Сертифицированные сотрудники (Pentestit, OSCP).
  • Гибкий подход: от обследования отдельных компонентов (Wi-Fi, сайт и т.д.) до комплексного обследования.
  • Опыт работы с разными компаниями: финансовыми, государственными, промышленными.
  • Использование собственных ноу-хау, высокотехнологичного аппаратного обеспечения и методологий.
Новости, истории и события
Смотреть все
EXEPLANT FabricaONE.AI (акционер - ГК Softline) выпустила новую версию ExeMES 3.0
Новости

EXEPLANT FabricaONE.AI (акционер - ГК Softline) выпустила новую версию ExeMES 3.0

10.06.2026

«Софтлайн Решения» (ГК Softline) открыла первый киберполигон Ampire в учреждении среднего профессионального образования
Новости

«Софтлайн Решения» (ГК Softline) открыла первый киберполигон Ampire в учреждении среднего профессионального образования

10.06.2026

VPG LaserONE (кластер «СФ Тех» ГК Softline) расширит Центр промышленной робототехники в партнерстве с Правительством Московской области
Новости

VPG LaserONE (кластер «СФ Тех» ГК Softline) расширит Центр промышленной робототехники в партнерстве с Правительством Московской области

09.06.2026

«Инферит Техника» (кластер «СФ Тех» ГК Softline) и 3Logic Group заключили партнерское соглашение
Новости

«Инферит Техника» (кластер «СФ Тех» ГК Softline) и 3Logic Group заключили партнерское соглашение

09.06.2026

ПАО «Софтлайн» подало иск о возмещении убытков, вызванных арестом активов компаний группы
Новости

ПАО «Софтлайн» подало иск о возмещении убытков, вызванных арестом активов компаний группы

08.06.2026

ГК Softline представит отечественный симулятор управления дронами на Ассамблее образования и креативных индустрий в Санкт-Петербурге
Новости

ГК Softline представит отечественный симулятор управления дронами на Ассамблее образования и креативных индустрий в Санкт-Петербурге

08.06.2026

Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта
Новости

Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта

05.06.2026

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»
Новости

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»

05.06.2026

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России
Новости

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России

04.06.2026

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров
Новости

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров

04.06.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации

03.06.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой

02.06.2026

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса
Новости

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса

02.06.2026

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»
Новости

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»

01.06.2026

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом
Новости

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом

28.05.2026

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ
Новости

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ

27.05.2026

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS
Новости

Платформа Test IT («Девелоника» fabricaONE.AI, акционер – ГК Softline) успешно адаптирована под RedOS

26.05.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) принимает участие в создании новой цифровой платформы для телекоммуникационной компании

26.05.2026

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора
Блог

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

09.06.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026

СЭД — что это, как работает и зачем нужна в 2026 году
Блог

СЭД — что это, как работает и зачем нужна в 2026 году

01.04.2026