Обсудим ваш проект
01 / База знаний

Тест на проникновение или сканирование уязвимостей?

Короткий ответ: сканирование уязвимостей широко и часто проверяет известные уязвимости и неправильные настройки с помощью автоматизированных инструментов; тест на проникновение — это углублённая работа, в которой эксперты применяют методы реального злоумышленника, чтобы связывать и использовать уязвимости и доказать реальный риск. Одно не заменяет другое: сканирование — это регулярная проверка состояния, а тест на проникновение — тщательное обследование, которое проводится через определённые интервалы.

Кратко
КритерийСканирование уязвимостейТест на проникновение
Как проводится?Автоматизированными инструментами на основе сигнатур известных уязвимостей и неправильных настроек.Экспертами, вручную и с помощью инструментов, связывая и используя уязвимости.
Что обнаруживает?Отсутствующие обновления, известные уязвимости, слабые настройки; широко, но поверхностно.Уязвимости бизнес-логики, повышение привилегий, цепочки уязвимостей; узко, но глубоко.
Ложные срабатыванияВозможны; результаты должен разобрать эксперт.Мало; находки сообщаются с доказательствами (скриншоты, запросы, шаги).
ЧастотаЧасто: еженедельно, ежемесячно или после каждого значительного изменения.Через определённые интервалы: обычно не реже одного раза в год и после крупных изменений.
СтоимостьНизкая; можно запускать непрерывно.Выше; зависит от трудозатрат экспертов и объёма работ.
Соответствие требованиямНапример, PCI DSS требует одобренных внешних сканирований один раз в три месяца.Например, PCI DSS требует тест на проникновение не реже одного раза в год и после значительных изменений.
  1. 01

    Сканирование охватывает поверхность, тест на проникновение уходит вглубь

    Сканер уязвимостей быстро проверяет ваши системы по списку известных уязвимостей и неправильных настроек: старая версия ПО, оставленная открытой панель администратора, слабый параметр шифрования. Эта проверка широкая, но не понимает логику. В тесте на проникновение эксперт показывает, например, что пользователь может увидеть счёт другого клиента, изменив номер в адресе, или что две небольшие уязвимости вместе дают доступ администратора. Такие ошибки бизнес-логики автоматические инструменты чаще всего не видят, а злоумышленники их ищут.

  2. 02

    Когда достаточно каждого из них?

    Регулярное сканирование уязвимостей — базовая гигиена для любой организации: оно рано выявляет недавно объявленные уязвимости и забытые системы. Тест на проникновение нужен перед запуском приложения, работающего с данными клиентов, после крупного изменения, когда клиент или аудитор запрашивает подтверждение, или если вы работаете с чувствительными данными, такими как платежи и медицинские данные. Провести только сканирование и назвать это «протестированным» — значит никогда не проверять уязвимости в бизнес-логике и авторизации.

  3. 03

    Что говорят требования соответствия?

    Некоторые стандарты прямо требуют и того и другого. Для сред, обрабатывающих данные карт, PCI DSS требует внешнего сканирования уязвимостей одобренным поставщиком сканирования не реже одного раза в три месяца и теста на проникновение не реже одного раза в год и после значительных изменений. ISO 27001 не предписывает конкретный метод тестирования, но ожидает, что технические уязвимости будут управляться, а эффективность мер защиты будет подтверждаться; при аудитах отчёт о тесте на проникновение служит весомым доказательством этого. С самого начала уточните, какой стандарт применяется к вам и в каких границах проводится тест.

  4. 04

    Правильный порядок: сначала сканирование, потом тест

    Проведение сканирования уязвимостей и закрытие известных уязвимостей до теста на проникновение повышает ценность теста: эксперты тратят время на поиск глубоких уязвимостей, а не на перечисление недостающих обновлений. После теста находки устраняются, а повторный тест подтверждает, что они закрыты. Затем регулярное сканирование продолжает выявлять недавно объявленные уязвимости между тестами. Этот цикл превращает безопасность в непрерывный процесс, а не в единичный отчёт.

  5. 05

    Осторожно при сравнении предложений

    Отчёты автоматического сканирования иногда продаются под названием «тест на проникновение». Запрашивая предложение, узнайте о границах, методе, времени ручного тестирования, ролях пользователей, которые будут проверяться, и о том, будет ли отчёт содержать доказательства и рекомендации по устранению для каждой находки. Также важно, включён ли повторный тест в цену. Очень дешёвый и очень короткий «тест на проникновение» часто представляет собой просто сканирование.

  6. 06

    Беспристрастная заметка Doki

    Мы не рекомендуем каждой организации проводить комплексный тест на проникновение каждый год; для небольшого статичного сайта-визитки часто достаточно регулярного сканирования и хорошего обслуживания. Однако в системе с входом клиентов, платежами, персональными данными или панелью администратора ограничиться сканированием — значит не увидеть реальный риск. Мы можем совместно оценить ваши системы и обязательства и определить, что именно нужно, в каких границах и как часто.

Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.