Что такое тест на проникновение?
Тест на проникновение — это оценка безопасности, которая ищет уязвимости в ваших системах, используя методы реального злоумышленника, но с вашего письменного разрешения и под контролем. Цель — не нанести ущерб, а выявить слабые места с доказательствами до того, как их найдет кто-то другой.
- 01
Краткое определение
Тест на проникновение (сокращенно пентест) — это авторизованная имитация атаки, которая измеряет, насколько веб-сайт, приложение или сеть подвержены несанкционированному доступу. Тестировщик находит уязвимости, подтверждает в безопасных пределах возможность их эксплуатации и сообщает о каждом обнаружении с доказательствами и рекомендацией по исправлению. Тест проводится только с письменного разрешения владельца системы и в рамках письменно согласованного объёма работ.
- 02
Отличие от сканирования
Сканирование уязвимостей — это автоматическая проверка: она ищет известные сигнатуры слабых мест и выдает длинный список возможных проблем. Этот список содержит ложные срабатывания, а ошибки в бизнес-логике вообще не отображаются. В тесте на проникновение специалист проверяет находки вручную, изучает, как несколько небольших уязвимостей могут объединиться в серьезный риск, и объясняет реальное влияние. Сканирование полезно для регулярного обслуживания; тест на проникновение отвечает на вопрос, что злоумышленник может сделать на самом деле.
- 03
Виды тестирования
По цели тесты делятся на тестирование веб-приложений, мобильных приложений, API, внешних и внутренних сетей. По предоставленной информации есть два подхода: в тесте «черный ящик» тестировщику дается только адрес цели, и он начинает как внешний злоумышленник; в тесте «серый ящик» предоставляются тестовые учетные записи, и также проверяется, к чему может получить доступ авторизованный пользователь. Попытки социальной инженерии, такие как фишинг, — это отдельная работа, и для каждой требуется собственное письменное одобрение.
- 04
Как проходит тест
Сначала письменно фиксируется объём работ: какие домены, IP-адреса и приложения будут тестироваться, в какие даты и время и каким методом. Получается подписанное разрешение и назначается контактное лицо, доступное во время теста. Затем следует разведка, поиск уязвимостей и проверка; попытки, которые могут прервать работу сервиса, по умолчанию не предпринимаются. Если возникает неожиданный эффект, работа останавливается, и вы уведомляетесь. В конце находки документируются и, после исправления, повторно тестируются.
- 05
Как часто тестировать
Разовый тест фиксирует только картину на этот день. Как общее правило, имеет смысл тестировать не реже одного раза в год, а также после крупного релиза, изменения инфраструктуры или добавления нового платежного или пользовательского процесса. Клиентские контракты, тендеры или аудиты могут требовать определенной частоты; если это так, включите это требование в описание объёма работ.
- 06
Что влияет на сроки и стоимость
Основными факторами времени и цены являются количество целей, размер приложения и количество ролей пользователей, тип работы (черный или серый ящик), дополнительные компоненты, такие как мобильное приложение или API, и языки, на которых нужен отчет. Обычно тестирование небольшого веб-приложения занимает дни, а масштабные проекты — недели; точная длительность указывается в смете после написания документа с объёмом работ. Смету с нечётко описанным объёмом работ нельзя сравнивать с другой.
- 07
Тест на проникновение в Doki
В нашей услуге тестирования на проникновение объём работ фиксируется до начала тестирования, и тестируются только те цели, на которые вы дали письменное разрешение. Тесты проводятся в будние дни в рабочее время, находки проверяются вручную перед включением в отчет, и одно повторное тестирование в течение 30 дней после отчета включено в стоимость. Чтобы понять, какой объём работ вам подходит, посмотрите наши пакеты тестирования или напишите нам, какие системы вы хотите протестировать.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.