Нужна не имитация атаки, а полный список уязвимостей по всем точкам входа?
Анализ защищённостиПентест заканчивается не письмом «всё плохо», а документами, с которыми можно работать.
Что нашли, чем это грозит бизнесу и что закрывать в первую очередь. Без технических терминов: документ можно показать совету директоров или собственнику.
Каждая находка с уровнем критичности, способом воспроизведения и способом устранения. Для ваших ИТ-специалистов и подрядчиков.
Пошаговый и приоритизированный: сначала то, что открывает реальный путь внутрь, потом остальное. Не список из ста пунктов, а порядок действий.
Разбираем находки с вашей командой и отвечаем на вопросы. Отчёт без объяснений обычно ложится в стол.
Все материалы передаются только вам. До начала работ подписываем соглашение о неразглашении.
Пентест, или тестирование на проникновение, – это контролируемая атака на вашу инфраструктуру. Специалисты действуют как злоумышленник: ищут способ попасть внутрь, закрепиться и добраться до ценного.
Разница с настоящей атакой в трёх вещах. Границы и методы согласованы письменно до начала работ. Ничего не ломается и не удаляется. В конце вы получаете отчёт с описанием каждого шага и планом устранения.
Анализ защищённости отвечает на вопрос «где у нас дыры»: сканеры и ручная проверка проходят по всем точкам входа и дают список уязвимостей с приоритетами. Важен охват.
Пентест отвечает на вопрос «а нас реально взломают»: мы не перечисляем уязвимости, а пробуем дойти до цели – получить доступ к базе клиентов, захватить сервер. Важна глубина.
Если проверок не было никогда, начните с анализа защищённости.
Организациям финансового рынка. Обязанность проводить тестирование на проникновение и анализ уязвимостей закреплена в положениях Банка России:
Как именно проводить работы, Банк России описал в Методических рекомендациях № 2-МР от 22 января 2025 года. Там же заданы требования к исполнителю: лицензия на техническую защиту конфиденциальной информации, опыт и независимость от тех, кто строил проверяемую защиту.
Для банков и других организаций финансового рынка у нас отдельная страница – пентест по требованиям Банка России.
Границы работ и разрешённые методы согласуются письменно до старта. Разрушающие проверки – вывод сервисов из строя, изменение и удаление данных – в программу не входят, если вы сами не попросите их включить.
Если система критична для бизнеса, время самых чувствительных проверок согласуем отдельно.
До начала работ подписываем соглашение о неразглашении. Отчёт передаём только тем, кого вы назовёте.
Найденные уязвимости мы никому не показываем и не используем в маркетинге: в публичных материалах компания появляется только с вашего письменного согласия и без технических подробностей.
Нет. Работы идут на действующей инфраструктуре, поэтому границы и методы согласуются заранее.
От вас нужен один человек, с которым мы на связи: он подтверждает границы и получает предупреждение, если проверка может быть заметна.
Это нормальный результат первой проверки, а не приговор. Гораздо хуже, когда те же уязвимости находит не подрядчик по договору, а посторонний.
План устранения приоритизирован: сначала то, что открывает реальный путь внутрь, потом остальное. Находки разбираем на встрече с вашей командой, чтобы отчёт не остался документом, который никто не прочитал.
Единой нормы для всех компаний нет. Практический ориентир – после каждого существенного изменения: новый внешний сервис, переезд инфраструктуры, крупное обновление, слияние с другой компанией.
Организациям финансового рынка периодичность задают положения Банка России, перечисленные выше.