Обсудим ваш проект
01 / База знаний

Что такое тест на проникновение?

Тест на проникновение — это оценка безопасности, которая ищет уязвимости в ваших системах, используя методы реального злоумышленника, но с вашего письменного разрешения и под контролем. Цель — не нанести ущерб, а выявить слабые места с доказательствами до того, как их найдет кто-то другой.

  1. 01

    Краткое определение

    Тест на проникновение (сокращенно пентест) — это авторизованная имитация атаки, которая измеряет, насколько веб-сайт, приложение или сеть подвержены несанкционированному доступу. Тестировщик находит уязвимости, подтверждает в безопасных пределах возможность их эксплуатации и сообщает о каждом обнаружении с доказательствами и рекомендацией по исправлению. Тест проводится только с письменного разрешения владельца системы и в рамках письменно согласованного объёма работ.

  2. 02

    Отличие от сканирования

    Сканирование уязвимостей — это автоматическая проверка: она ищет известные сигнатуры слабых мест и выдает длинный список возможных проблем. Этот список содержит ложные срабатывания, а ошибки в бизнес-логике вообще не отображаются. В тесте на проникновение специалист проверяет находки вручную, изучает, как несколько небольших уязвимостей могут объединиться в серьезный риск, и объясняет реальное влияние. Сканирование полезно для регулярного обслуживания; тест на проникновение отвечает на вопрос, что злоумышленник может сделать на самом деле.

  3. 03

    Виды тестирования

    По цели тесты делятся на тестирование веб-приложений, мобильных приложений, API, внешних и внутренних сетей. По предоставленной информации есть два подхода: в тесте «черный ящик» тестировщику дается только адрес цели, и он начинает как внешний злоумышленник; в тесте «серый ящик» предоставляются тестовые учетные записи, и также проверяется, к чему может получить доступ авторизованный пользователь. Попытки социальной инженерии, такие как фишинг, — это отдельная работа, и для каждой требуется собственное письменное одобрение.

  4. 04

    Как проходит тест

    Сначала письменно фиксируется объём работ: какие домены, IP-адреса и приложения будут тестироваться, в какие даты и время и каким методом. Получается подписанное разрешение и назначается контактное лицо, доступное во время теста. Затем следует разведка, поиск уязвимостей и проверка; попытки, которые могут прервать работу сервиса, по умолчанию не предпринимаются. Если возникает неожиданный эффект, работа останавливается, и вы уведомляетесь. В конце находки документируются и, после исправления, повторно тестируются.

  5. 05

    Как часто тестировать

    Разовый тест фиксирует только картину на этот день. Как общее правило, имеет смысл тестировать не реже одного раза в год, а также после крупного релиза, изменения инфраструктуры или добавления нового платежного или пользовательского процесса. Клиентские контракты, тендеры или аудиты могут требовать определенной частоты; если это так, включите это требование в описание объёма работ.

  6. 06

    Что влияет на сроки и стоимость

    Основными факторами времени и цены являются количество целей, размер приложения и количество ролей пользователей, тип работы (черный или серый ящик), дополнительные компоненты, такие как мобильное приложение или API, и языки, на которых нужен отчет. Обычно тестирование небольшого веб-приложения занимает дни, а масштабные проекты — недели; точная длительность указывается в смете после написания документа с объёмом работ. Смету с нечётко описанным объёмом работ нельзя сравнивать с другой.

  7. 07

    Тест на проникновение в Doki

    В нашей услуге тестирования на проникновение объём работ фиксируется до начала тестирования, и тестируются только те цели, на которые вы дали письменное разрешение. Тесты проводятся в будние дни в рабочее время, находки проверяются вручную перед включением в отчет, и одно повторное тестирование в течение 30 дней после отчета включено в стоимость. Чтобы понять, какой объём работ вам подходит, посмотрите наши пакеты тестирования или напишите нам, какие системы вы хотите протестировать.

Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.