Тест на проникновение или сканирование уязвимостей?
Короткий ответ: сканирование уязвимостей широко и часто проверяет известные уязвимости и неправильные настройки с помощью автоматизированных инструментов; тест на проникновение — это углублённая работа, в которой эксперты применяют методы реального злоумышленника, чтобы связывать и использовать уязвимости и доказать реальный риск. Одно не заменяет другое: сканирование — это регулярная проверка состояния, а тест на проникновение — тщательное обследование, которое проводится через определённые интервалы.
| Критерий | Сканирование уязвимостей | Тест на проникновение |
|---|---|---|
| Как проводится? | Автоматизированными инструментами на основе сигнатур известных уязвимостей и неправильных настроек. | Экспертами, вручную и с помощью инструментов, связывая и используя уязвимости. |
| Что обнаруживает? | Отсутствующие обновления, известные уязвимости, слабые настройки; широко, но поверхностно. | Уязвимости бизнес-логики, повышение привилегий, цепочки уязвимостей; узко, но глубоко. |
| Ложные срабатывания | Возможны; результаты должен разобрать эксперт. | Мало; находки сообщаются с доказательствами (скриншоты, запросы, шаги). |
| Частота | Часто: еженедельно, ежемесячно или после каждого значительного изменения. | Через определённые интервалы: обычно не реже одного раза в год и после крупных изменений. |
| Стоимость | Низкая; можно запускать непрерывно. | Выше; зависит от трудозатрат экспертов и объёма работ. |
| Соответствие требованиям | Например, PCI DSS требует одобренных внешних сканирований один раз в три месяца. | Например, PCI DSS требует тест на проникновение не реже одного раза в год и после значительных изменений. |
- 01
Сканирование охватывает поверхность, тест на проникновение уходит вглубь
Сканер уязвимостей быстро проверяет ваши системы по списку известных уязвимостей и неправильных настроек: старая версия ПО, оставленная открытой панель администратора, слабый параметр шифрования. Эта проверка широкая, но не понимает логику. В тесте на проникновение эксперт показывает, например, что пользователь может увидеть счёт другого клиента, изменив номер в адресе, или что две небольшие уязвимости вместе дают доступ администратора. Такие ошибки бизнес-логики автоматические инструменты чаще всего не видят, а злоумышленники их ищут.
- 02
Когда достаточно каждого из них?
Регулярное сканирование уязвимостей — базовая гигиена для любой организации: оно рано выявляет недавно объявленные уязвимости и забытые системы. Тест на проникновение нужен перед запуском приложения, работающего с данными клиентов, после крупного изменения, когда клиент или аудитор запрашивает подтверждение, или если вы работаете с чувствительными данными, такими как платежи и медицинские данные. Провести только сканирование и назвать это «протестированным» — значит никогда не проверять уязвимости в бизнес-логике и авторизации.
- 03
Что говорят требования соответствия?
Некоторые стандарты прямо требуют и того и другого. Для сред, обрабатывающих данные карт, PCI DSS требует внешнего сканирования уязвимостей одобренным поставщиком сканирования не реже одного раза в три месяца и теста на проникновение не реже одного раза в год и после значительных изменений. ISO 27001 не предписывает конкретный метод тестирования, но ожидает, что технические уязвимости будут управляться, а эффективность мер защиты будет подтверждаться; при аудитах отчёт о тесте на проникновение служит весомым доказательством этого. С самого начала уточните, какой стандарт применяется к вам и в каких границах проводится тест.
- 04
Правильный порядок: сначала сканирование, потом тест
Проведение сканирования уязвимостей и закрытие известных уязвимостей до теста на проникновение повышает ценность теста: эксперты тратят время на поиск глубоких уязвимостей, а не на перечисление недостающих обновлений. После теста находки устраняются, а повторный тест подтверждает, что они закрыты. Затем регулярное сканирование продолжает выявлять недавно объявленные уязвимости между тестами. Этот цикл превращает безопасность в непрерывный процесс, а не в единичный отчёт.
- 05
Осторожно при сравнении предложений
Отчёты автоматического сканирования иногда продаются под названием «тест на проникновение». Запрашивая предложение, узнайте о границах, методе, времени ручного тестирования, ролях пользователей, которые будут проверяться, и о том, будет ли отчёт содержать доказательства и рекомендации по устранению для каждой находки. Также важно, включён ли повторный тест в цену. Очень дешёвый и очень короткий «тест на проникновение» часто представляет собой просто сканирование.
- 06
Беспристрастная заметка Doki
Мы не рекомендуем каждой организации проводить комплексный тест на проникновение каждый год; для небольшого статичного сайта-визитки часто достаточно регулярного сканирования и хорошего обслуживания. Однако в системе с входом клиентов, платежами, персональными данными или панелью администратора ограничиться сканированием — значит не увидеть реальный риск. Мы можем совместно оценить ваши системы и обязательства и определить, что именно нужно, в каких границах и как часто.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.