Меню
Статьи

Тестирование на проникновение: зачем оно бизнесу

Что даёт пентест кроме списка уязвимостей, как он проходит по этапам, сколько занимает и почему в Беларуси у регулярной проверки появился юридический смысл.

Тестирование на проникновение отвечает на один вопрос: что с вашими системами можно сделать на самом деле. Не «какие уязвимости известны», а до каких данных дойдёт человек с ноутбуком и неделей времени. Компания заказывает атаку на себя, получает доказанные цепочки и список того, что закрывать в первую очередь.

Чем пентест отличается от сканирования

Сканер сверяет систему с базой известных уязвимостей и выдаёт список. Пентест проверяет, что из этого списка работает и куда ведёт: связывает мелкие находки в цепочку, доходит до данных и показывает результат. Автоматика не видит ошибок в логике доступа — там, где код синтаксически правильный, а проверку прав забыли в одном обработчике из десяти. Разница разобрана в статье сканер уязвимостей и пентест.

Зачем это бизнесу

Аргумент не в том, что «атаки растут». Аргумент в том, через что именно приходят.

По данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, доля успешных атак на белорусские организации через уязвимости и недостатки конфигурации выросла с 34 до 48%. Это ровно то, что находит пентест: открытая наружу админ-панель, забытый сервис на старой версии, пароль без второго фактора.

Второй аргумент появился 19 июня 2026 года. С этой даты действует статья 23.11 КоАП: за киберинцидент высокого уровня, случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин — 27 тысяч рублей. Регулярная проверка стала не только техническим, но и юридическим аргументом: она показывает, что защитой не пренебрегали.

Что проверяют

Не «безопасность вообще», а конкретные системы в согласованных границах:

  • внешний периметр — сайты, почта, VPN, удалённые рабочие столы, облачные сервисы;
  • веб-приложения и API — личные кабинеты, интернет-магазины, порталы партнёров;
  • мобильные приложения — что хранится на устройстве и как оно говорит с сервером;
  • внутренняя сеть — что сделает атакующий, который уже внутри;
  • люди — фишинг и звонки от «службы поддержки», всегда отдельным согласованием.

Как проходит

  1. Границы и правила. Что в проверке, что нет, в какие часы можно работать, что делать при критичной находке. Письменное разрешение обязательно: без него та же работа — преступление.
  2. Разведка. Что видно снаружи: адреса, технологии, сотрудники, утёкшие пароли.
  3. Поиск и эксплуатация. Гипотезы проверяются руками и инструментами: для веба — по OWASP WSTG, для процесса — по PTES и NIST SP 800-115.
  4. Развитие доступа. Куда ведёт найденное: соседние системы, права, данные. Здесь пентест и отличается от сканера.
  5. Отчёт. Руководству — страница о том, чем находки грозят бизнесу. Инженерам — каждая находка с шагами воспроизведения, доказательствами и оценкой по CVSS.
  6. Повторная проверка через месяц-три: закрыто ли.

Что заказчик получает

  • Список того, через что войдут, с доказательствами, а не с формулировкой «потенциально возможно».
  • Приоритеты: закрыть сегодня, за месяц, в плановом порядке.
  • Понимание, что будет после входа: до каких данных доберутся и за сколько.
  • Аргумент для бюджета: три конкретные дыры и их цена вместо «нужно больше безопасности».
  • Ответ клиентам и партнёрам, которые просят отчёт до подписания договора.

Отчёт без повторной проверки остаётся списком намерений. Дата ретеста назначается до старта работ, а не после.

Сколько времени и как часто

Внешний периметр средней компании — одна-две недели. Веб-приложение с личным кабинетом и API — две-три. Внутренняя сеть — две-четыре. Из чего складывается смета — в статье о цене пентеста.

Периодичность — раз в год и после значимых изменений: новая система, переезд в облако, слияние, крупный релиз. Отдельный повод — смена подрядчика: в 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше, и половина роста пришлась на один инцидент у субподрядчика, работавшего сразу на 17 белорусских операторов.

Что делать

  1. Сформулировать вопрос: «могут ли войти», «увидит ли клиент чужой кабинет», «что будет после удачного фишинга». Вопрос определяет вид работ.
  2. Зафиксировать границы и окно работ письменно до старта.
  3. Выдать тестовые учётные записи на каждую роль: разведка вслепую съедает дни, которые нужны на поиск.
  4. Назначить ответственного за исправления и дату повторной проверки в том же документе, что и границы.

Заказать тестирование на проникновение — hello@cyberiti.by.

Обсудить задачу и объём работ

Ответим в течение рабочего дня.