Тестирование на проникновение: зачем оно бизнесу
Что даёт пентест кроме списка уязвимостей, как он проходит по этапам, сколько занимает и почему в Беларуси у регулярной проверки появился юридический смысл.
Тестирование на проникновение отвечает на один вопрос: что с вашими системами можно сделать на самом деле. Не «какие уязвимости известны», а до каких данных дойдёт человек с ноутбуком и неделей времени. Компания заказывает атаку на себя, получает доказанные цепочки и список того, что закрывать в первую очередь.
Чем пентест отличается от сканирования
Сканер сверяет систему с базой известных уязвимостей и выдаёт список. Пентест проверяет, что из этого списка работает и куда ведёт: связывает мелкие находки в цепочку, доходит до данных и показывает результат. Автоматика не видит ошибок в логике доступа — там, где код синтаксически правильный, а проверку прав забыли в одном обработчике из десяти. Разница разобрана в статье сканер уязвимостей и пентест.
Зачем это бизнесу
Аргумент не в том, что «атаки растут». Аргумент в том, через что именно приходят.
По данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, доля успешных атак на белорусские организации через уязвимости и недостатки конфигурации выросла с 34 до 48%. Это ровно то, что находит пентест: открытая наружу админ-панель, забытый сервис на старой версии, пароль без второго фактора.
Второй аргумент появился 19 июня 2026 года. С этой даты действует статья 23.11 КоАП: за киберинцидент высокого уровня, случившийся из-за пренебрежения защитой, юридическому лицу грозит штраф до 600 базовых величин — 27 тысяч рублей. Регулярная проверка стала не только техническим, но и юридическим аргументом: она показывает, что защитой не пренебрегали.
Что проверяют
Не «безопасность вообще», а конкретные системы в согласованных границах:
- внешний периметр — сайты, почта, VPN, удалённые рабочие столы, облачные сервисы;
- веб-приложения и API — личные кабинеты, интернет-магазины, порталы партнёров;
- мобильные приложения — что хранится на устройстве и как оно говорит с сервером;
- внутренняя сеть — что сделает атакующий, который уже внутри;
- люди — фишинг и звонки от «службы поддержки», всегда отдельным согласованием.
Как проходит
- Границы и правила. Что в проверке, что нет, в какие часы можно работать, что делать при критичной находке. Письменное разрешение обязательно: без него та же работа — преступление.
- Разведка. Что видно снаружи: адреса, технологии, сотрудники, утёкшие пароли.
- Поиск и эксплуатация. Гипотезы проверяются руками и инструментами: для веба — по OWASP WSTG, для процесса — по PTES и NIST SP 800-115.
- Развитие доступа. Куда ведёт найденное: соседние системы, права, данные. Здесь пентест и отличается от сканера.
- Отчёт. Руководству — страница о том, чем находки грозят бизнесу. Инженерам — каждая находка с шагами воспроизведения, доказательствами и оценкой по CVSS.
- Повторная проверка через месяц-три: закрыто ли.
Что заказчик получает
- Список того, через что войдут, с доказательствами, а не с формулировкой «потенциально возможно».
- Приоритеты: закрыть сегодня, за месяц, в плановом порядке.
- Понимание, что будет после входа: до каких данных доберутся и за сколько.
- Аргумент для бюджета: три конкретные дыры и их цена вместо «нужно больше безопасности».
- Ответ клиентам и партнёрам, которые просят отчёт до подписания договора.
Отчёт без повторной проверки остаётся списком намерений. Дата ретеста назначается до старта работ, а не после.
Сколько времени и как часто
Внешний периметр средней компании — одна-две недели. Веб-приложение с личным кабинетом и API — две-три. Внутренняя сеть — две-четыре. Из чего складывается смета — в статье о цене пентеста.
Периодичность — раз в год и после значимых изменений: новая система, переезд в облако, слияние, крупный релиз. Отдельный повод — смена подрядчика: в 2025 году Национальный центр защиты персональных данных получил 50 уведомлений об утечках против 26 годом раньше, и половина роста пришлась на один инцидент у субподрядчика, работавшего сразу на 17 белорусских операторов.
Что делать
- Сформулировать вопрос: «могут ли войти», «увидит ли клиент чужой кабинет», «что будет после удачного фишинга». Вопрос определяет вид работ.
- Зафиксировать границы и окно работ письменно до старта.
- Выдать тестовые учётные записи на каждую роль: разведка вслепую съедает дни, которые нужны на поиск.
- Назначить ответственного за исправления и дату повторной проверки в том же документе, что и границы.
Заказать тестирование на проникновение — hello@cyberiti.by.