Москва
Мероприятия
Блог
Войти
main-bg
Блог

Инвазивное обследование: кто такие пентестеры

Любая информационная система может содержать уязвимости. Особенно это касается крупных систем, в создании и доработке которых участвовало множество команд. Все ли части системы правильно и до конца настроены? Не осталось ли незакрытых рабочих учетных записей. Не было ли технологического упущения еще на этапе проектирования? На все эти вопросы поможет найти ответы пентест (от англ. Penetration test, pentest – тест на проникновение).

Цифры говорят сами за себя

~50% веб-приложений содержат уязвимости;

~129 дней уходит на исправление критической уязвимости;

56% доля систем с тривиальной сложностью преодоления сетевого периметра;

36% доля успешных атак с получением доступа к конфиденциальным данным.

По данным Application Security Statistics Report 2017 и Positive Technologies за 2016-2018 гг.

Как работает пентестер

Пентестер, используя стандартные и нестандартные инструменты, проверяет системы, которые будут в первую очередь подвергаться атакам, находит уязвимости и смотрит, какие возможности они открывают перед злоумышленниками. Эта работа похожа на действия хакеров, однако пентестеры не доводят дело до деструктивного воздействия. Вместо этого они обращают внимание заказчика на потенциальные «дыры» и помогают их закрыть. Компании и организации, которые всерьез опасаются потери данных или иного ущерба, понимают, что такая проверка поможет им лучше защитить свои системы.

Пентестеров было бы неправильно называть легальными или «белыми» хакерами, скорее они талантливые программисты и инженеры, профессионалы, которые отлично знают свои инструменты, с помощью которых проверяют системы на прочность.

В компаниях Softline и Infosecurity накоплена обширная экспертиза по пентестированию. Нам хорошо знакомы как стандартные инструменты и регламенты проверки на уязвимость, так и собственные приемы наработки, своеобразные ноу-хау.

Какие виды угроз часто находят пентестеры

  • Несвоевременное обновление ПО.
  • Уязвимые веб-приложения, например, для SQL-инъекций.
  • Незакрытые рабочие логины.
  • Порты в открытом доступе.

Только в 5% случаев пентестер не находит ни одной уязвимости.

Виды тестирования

Разные предметные области охватывают разные виды тестирования. Прежде всего, следует сказать о методах белого, серого и черного ящиков.

BLACK BOX
Пентестер воспроизводит действия внешнего злоумышленника, имеющего общее представление об атакуемом объекте из открытых источников.
GRAY BOX
Пентестер имитирует действия злоумышленника, обладающего знаниями об атакуемом объекте. Уровень и глубина знаний определяется заказчиком.
WHITE BOX
Пентестер обладает правами доступа администратора и имеет полное представление об инфраструктуре заказчика.

Чаще всего заказчики просят протестировать их именно методом черного ящика, так как он наиболее приближен к реальной ситуации.

Зачем заказчику пентест?

Часто мотивом, чтобы обратиться за тестированием на проникновение, становятся для заказчика требования регуляторов. Для организаций, которым требуется независимое подтверждение защищенности, пентест становится доказательством благонадежности перед проверяющими органами. Второй мотив – инциденты ИБ в прошлом. Третий – необходимость защищенного удаленного доступа сотрудников для удаленной работы.

А в отраслях, где от безопасности зависит жизнеспособность бизнеса, регулярное тестирование перед аудитом становится стандартом качества ИБ, своеобразным требованием «цифровой гигиены».

Области проведения пентеста

Внешний пентест и тестирование веб-приложений (Black, Gray box)

Это самый распространенный вид пентестов. Мы обследуем пул IP- или веб-адресов, используемых серверами компании, сканируем их и испытываем на прочность, исходя из знаний технологий атак.

  • Поиск в интернете сайтов заказчика и поддоменов.
  • Сканирование портов и определение служб, использующих их.
  • Идентификация используемого ПО и технологий.
  • Поиск и анализ уязвимостей приложения, входящих в классификацию OWASP.
  • Проведение атак, направленных на эксплуатацию уязвимостей (по согласованию с заказчиком).
  • Анализ результатов и подготовка рекомендаций.

Внутренний пентест информационных систем (Black, Gray box)

Второй по распространенности вид пентестирования. Пытаемся воспроизвести атаку во внутреннем контуре заказчика.

  • Подключение к пользовательскому сегменту сети.
  • Анализ трафика протоколов канального и сетевого уровней.
  • Физическое внедрение и инструментальное сканирование ресурсов внутренней сети.
  • Поиск уязвимостей на обнаруженных ресурсах.
  • Проведение сетевых атак и атак, эксплуатирующих уязвимости.
  • Получение локальных и доменных учетных записей.
  • Анализ результатов и подготовка рекомендаций.

Пентест точек доступа Wi-Fi (Black box)

Осуществляем внешнюю атаку через Wi-Fi.

  • Изучение характеристики и особенностей сетей Wi-Fi на объекте.
  • Проведение атак на аутентификацию и авторизацию в беспроводных сетях.
  • Получение ключей шифрования между клиентом и точкой доступа.
  • Проведение атак на аппаратное обеспечение сетей Wi-Fi.
  • Установка поддельной точки доступа Wi-Fi, проведение атак на клиентов сетей.
  • Обработка результатов и подготовка рекомендаций.

Социотехнический пентест (Black, Gray box)

Симулируем внешнюю атаку с использованием техник социальной инженерии.

  • Сбор данных об объекте и пользователях.
  • Подготовка провоцирующих данных.
  • Рассылка сообщений по электронной почте, через мессенджеры.
  • Личные звонки (телефон, Skype).
  • Общение через социальные сети.
  • Распространение носителей информации с провоцирующими данными.
  • Анализ результатов и проведение обучения.
  • Взлом паролей на сервисах личного использования и их подбор на корпоративных ресурсах.

Аудит сети (White box)

  • Инвентаризация сети.
  • Проверка актуальности версий ПО, ошибок конфигурации хостов и межсетевых экранов.
  • Поиск и анализ уязвимостей сетевых служб.
  • Проверка соответствия межсетевых экранов стандартам ИБ (PCI DSS, NIST, NERC и др.).
  • Определение модели атакующего, размещение его в интересующем сегменте сети.
  • Проведение сетевых атак (Spoofing, MiTM).
  • Построение векторов атак и подготовка плана для минимизации рисков ИБ.

Наши специалисты

Специалисты «Инфосекьюрити» и Softline постоянно повышают свою квалификацию. В «Инфосекьюрити» работает 4 сотрудника с редким профессиональным сертификатом OSCP.

OSCP – курс, разработанный компанией Offensive Security, один из немногих общепризнанных профессиональных сертификатов по проведению тестов на проникновение. Это редкий и сложный сертификат, который проходят немногие специалисты. Экзамен длится сутки, дается 6 стендовых машин, к 5 из которых надо получить полный доступ. Вторые сутки даются претенденту на написание отчета. Cпециалистов по пентестингу со статусом OSCP в России совсем немного, а в «Инфосекьюрити» уже 4 человека сдали этот экзамен.

Отчетность

Результатом пентеста становится отчет с рекомендациями по модернизации приложений, сетей, настроек серверов для закрытия существующих «дыр» в безопасности.

Пример реализации

КОМПАНИЯ «А»: 5000 сотрудников, 6 филиалов, 160 B2B-клиентов (крупных и средних  интернет-магазинов).

РЕЗУЛЬТАТЫ: Выявлено 12 уязвимостей с низким уровнем риска, 5 – со средним, 2 – с высоким. Самая критичная уязвимость – SQL-инъекция на веб-портале, которая позволяет злоумышленнику получить контроль над сервером баз данных. Даны рекомендации, как повысить защищенность системы с учетом всех выявленных уязвимостей.

МЕРОПРИЯТИЯ: Внешний пентест, включая тестирование веб-приложений методом «черного ящика».

СРОКИ: 25 рабочих дней.

НАШИ ПРЕИМУЩЕСТВА

  • Сертифицированные сотрудники (Pentestit, OSCP).
  • Гибкий подход: от обследования отдельных компонентов (Wi-Fi, сайт и т.д.) до комплексного обследования.
  • Опыт работы с разными компаниями: финансовыми, государственными, промышленными.
  • Использование собственных ноу-хау, высокотехнологичного аппаратного обеспечения и методологий.
Новости, истории и события
Смотреть все
SL Soft fabricaONE.AI (акционер – ГК Softline) представила ИИ-ассистент для автоматического оповещения об атаках и чрезвычайных ситуациях
Новости

SL Soft fabricaONE.AI (акционер – ГК Softline) представила ИИ-ассистент для автоматического оповещения об атаках и чрезвычайных ситуациях

22.07.2026

ГК Softline получила аккредитацию на обновление «С-Терра Шлюз» до версии 5.0
Новости

ГК Softline получила аккредитацию на обновление «С-Терра Шлюз» до версии 5.0

22.07.2026

Bell Integrator FabricaONE.AI (акционер – ГК Softline) модернизировала ИТ-инфраструктуру среды разработки в одном из крупных российских ритейлеров
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) модернизировала ИТ-инфраструктуру среды разработки в одном из крупных российских ритейлеров

21.07.2026

ПАО «Софтлайн» проведет День инвестора и опубликует основные финансовые показатели Компании за 6 месяцев 2026 года 27 августа 2026 года
Новости

ПАО «Софтлайн» проведет День инвестора и опубликует основные финансовые показатели Компании за 6 месяцев 2026 года 27 августа 2026 года

21.07.2026

ГК Softline вошла в число лидеров российского ИТ-рынка
Новости

ГК Softline вошла в число лидеров российского ИТ-рынка

20.07.2026

SL Soft FabricaONE.AI (акционер – ГК Softline) запустила маркетплейс ИИ-агентов и решений для интеллектуальной автоматизации
Новости

SL Soft FabricaONE.AI (акционер – ГК Softline) запустила маркетплейс ИИ-агентов и решений для интеллектуальной автоматизации

20.07.2026

ООО «УЦ ПРОФИ» стало партнером технологической компании «Инферит» (кластер «СФ Тех» ГК Softline)
Новости

ООО «УЦ ПРОФИ» стало партнером технологической компании «Инферит» (кластер «СФ Тех» ГК Softline)

20.07.2026

SL Soft FabricaONE.AI (акционер — ГК Softline) помогла сети «О
Новости

SL Soft FabricaONE.AI (акционер — ГК Softline) помогла сети «О'КЕЙ» снизить затраты на планирование ротации на 13% с помощью модуля нормирования операций MD Audit

17.07.2026

ГК Softline и Минцифры Воронежской области планируют развивать сотрудничество в сфере технологий
Новости

ГК Softline и Минцифры Воронежской области планируют развивать сотрудничество в сфере технологий

16.07.2026

«Инферит Техника» (кластер «СФ Тех» ГК Softline) расширила партнерскую программу для сервисных компаний
Новости

«Инферит Техника» (кластер «СФ Тех» ГК Softline) расширила партнерскую программу для сервисных компаний

16.07.2026

Академия АйТи fabricaONE.AI совместно с ВШБТ ГУУ и РАБО усилила ИИ-компетенции руководителей бизнес-образования
Новости

Академия АйТи fabricaONE.AI совместно с ВШБТ ГУУ и РАБО усилила ИИ-компетенции руководителей бизнес-образования

14.07.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и интегратор «Инфосистемы Джет» объявили о партнерстве
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и интегратор «Инфосистемы Джет» объявили о партнерстве

14.07.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и «ИнфраМенеджер» заключили технологическое партнерство
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и «ИнфраМенеджер» заключили технологическое партнерство

13.07.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и компания СТР объявили о сотрудничестве в области построения отказоустойчивых ИТ-инфраструктур
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и компания СТР объявили о сотрудничестве в области построения отказоустойчивых ИТ-инфраструктур

10.07.2026

ПАО «Софтлайн» объявляет о покупке 1,2 млн акций за неделю в рамках обратного выкупа и подтверждает намерение продолжать покупки акций Компании на Московской бирже
Новости

ПАО «Софтлайн» объявляет о покупке 1,2 млн акций за неделю в рамках обратного выкупа и подтверждает намерение продолжать покупки акций Компании на Московской бирже

10.07.2026

НОРБИТ и «Инферит» (кластер «СФ Тех» ГК Softline) внедряют комплексный подход к управлению ИТ-услугами и активами
Новости

НОРБИТ и «Инферит» (кластер «СФ Тех» ГК Softline) внедряют комплексный подход к управлению ИТ-услугами и активами

09.07.2026

РЕХАУ перевела управление проектами с Jira на отечественную платформу EvaTeam с помощью «Софтлайн Решений» (ГК Softline)
Новости

РЕХАУ перевела управление проектами с Jira на отечественную платформу EvaTeam с помощью «Софтлайн Решений» (ГК Softline)

09.07.2026

ГК Softline, Минцифры Челябинской области и ЮУрГУ договорились о сотрудничестве в сфере цифровой трансформации региона и роботизации
Новости

ГК Softline, Минцифры Челябинской области и ЮУрГУ договорились о сотрудничестве в сфере цифровой трансформации региона и роботизации

08.07.2026

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли
Блог

UEMaaS: как управлять смартфонами, планшетами, ноутбуками и рабочими станциями из одной консоли

17.07.2026

Как понять, что вашу инфраструктуру уже взломали
Блог

Как понять, что вашу инфраструктуру уже взломали

08.07.2026

«Железо» без дефицита: российские компьютеры на базе DDR5
Блог

«Железо» без дефицита: российские компьютеры на базе DDR5

03.07.2026

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры
Блог

PAM-системы в 2026 году: от хранилища паролей до интеллектуального щита для инфраструктуры

02.07.2026

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру
Блог

Аутсорсинг ИТ. 10 задач, которые выгоднее передать внешнему партнеру

26.06.2026

Как быстро купить лицензионное ПО: пошаговая инструкция
Блог

Как быстро купить лицензионное ПО: пошаговая инструкция

25.06.2026

Почему промышленный ИИ остается локальным инструментом — и что с этим делать
Блог

Почему промышленный ИИ остается локальным инструментом — и что с этим делать

18.06.2026

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox
Блог

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox

11.06.2026

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора
Блог

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

09.06.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026