Термин · Глоссарий B2B-ПО

Pentest (Pentest)

Pentest (тест на проникновение) – контролируемая кибератака на IT-систему, сеть или приложение, проводимая квалифицированными специалистами по поручению владельца для выявления и оценки уязвимостей до их обнаружения реальными злоумышленниками. Результат – детальный отчёт с доказательствами эксплуатации и рекомендациями.

Буква «P» В категориях: 3 Платформ: 6+

Введение

Pentest (Penetration Testing, тест на проникновение) – санкционированная симуляция атаки на информационную систему с целью выявления уязвимостей, оценки их критичности и предоставления рекомендаций по устранению. Пентест показывает, что произойдёт, если реальный злоумышленник воспользуется теми же методами.

Пентест – обязательный элемент оценки безопасности в требованиях PCI DSS, ISO 27001, ГОСТ Р 57580.1 (банковская безопасность), а также условием получения ряда сертификаций. В России проведение пентеста лицензируется ФСТЭК при работе с ГИС и ИСПДн.

История и контекст

Первые пентесты проводились в конце 1960-х в рамках государственных исследований по безопасности ЭВМ (Tiger Teams). Коммерческий рынок пентестов сформировался в 1990-х. Методологии OWASP (2001, для веб-приложений), PTES (Penetration Testing Execution Standard, 2010) и NIST SP 800-115 стандартизировали подходы к проведению работ.

Виды пентеста

  • Black Box – пентестер не имеет информации о системе (как реальный атакующий). Максимально реалистично, но занимает больше времени.
  • White Box – пентестер получает полную документацию, исходный код, схемы сети. Позволяет покрыть максимум уязвимостей.
  • Grey Box – частичная информация (учётная запись пользователя, схема сети). Баланс реализма и полноты покрытия.

По области применения: сетевой пентест, пентест веб-приложений (OWASP Top 10), пентест мобильных приложений, социальная инженерия (фишинг-кампании), физический пентест (попытка проникновения в здание).

Методология пентеста

  1. Планирование – согласование scope, методов, временных окон, Rules of Engagement.
  2. Разведка (Reconnaissance) – OSINT, сканирование портов, анализ технологического стека.
  3. Сканирование уязвимостей – Nessus, OpenVAS, специализированные сканеры.
  4. Эксплуатация – попытка использования обнаруженных уязвимостей (Metasploit, PoC).
  5. Постэксплуатация – повышение привилегий, lateral movement, достижение цели.
  6. Отчётность – детальный отчёт с CVSS-оценками, PoC и рекомендациями.

Где применяется

  • Банки и финансовые организации (ГОСТ Р 57580.1 требует ежегодный пентест).
  • Веб-сервисы перед запуском и при значительных изменениях.
  • Государственные ИС при аттестации.
  • Программы Bug Bounty – непрерывный краудсорсинговый пентест.

Связь с другими понятиями

Пентест выявляет конкретные CVE и оценивает их по CVSS. Использует MITRE ATT&CK для структурирования методов. Отличается от Red Team (глубина, длительность, scope). Результаты информируют Патч-менеджмент и Vulnerability Scan.

Понятия из глоссария Цифрового маркетплейса, которые часто встречаются вместе с термином «Pentest».

Платформы класса «Pentest»

Решения из каталога Цифрового маркетплейса, относящиеся к этому классу ПО. Карточки ведут на полные карточки платформ с тарифами, обзорами и кейсами внедрения.

NW

NF Web Application Firewall

Управление предприятием
Goodt Time - модульное решение управления линейным персоналом и workforce management (WFM) с функциями планиро...
Цена по запросу
Подробнее →
CtrlHack

CtrlHack

Информационная безопасность
CtrlHack — российский разработчик решений для симуляции кибератак и автоматического пентеста. На сайте продукт...
Цена по запросу
Подробнее →
GD

Guardant DL

Информационная безопасность
Guardant DL — программный ключ для лицензирования и защиты от копирования программного обеспечения, распростра...
Цена по запросу
★ 4.2
Подробнее →
ПрограмБанк.БизнесАнализ

ПрограмБанк.БизнесАнализ

Управление предприятием
ПрограмБанк.БизнесАнализ — российская BI-платформа в архитектуре хранилища данных для финансовых организаций....
Цена по запросу
★ 4.7
Подробнее →

Категории каталога

Разделы каталога Цифрового маркетплейса, в которые входят решения, использующие «Pentest».

Где применяется

Отрасли, в которых «Pentest» используется на практике. Откройте отраслевой раздел Цифрового маркетплейса, чтобы увидеть подходящие решения, кейсы и новости.

Частые вопросы про Pentest

Как часто нужно проводить пентест?

Регуляторные требования (PCI DSS, ГОСТ Р 57580.1) – минимум ежегодно и при существенных изменениях инфраструктуры. Зрелые организации проводят пентест 2–4 раза в год или используют Bug Bounty.

Что такое Bug Bounty?

Программа вознаграждений за найденные уязвимости: организация публично приглашает исследователей безопасности искать уязвимости за вознаграждение. Позволяет получить непрерывную пентест-активность.

Нужна ли лицензия для проведения пентеста?

Для пентеста ГИС и ИСПДн – лицензия ФСТЭК на ТЗКИ. Для коммерческих систем – не требуется, но необходим письменный договор с владельцем системы.

Чем пентест отличается от vulnerability scan?

Vulnerability scan – автоматическое обнаружение потенциальных уязвимостей. Пентест – ручная эксплуатация уязвимостей с доказательством реального ущерба. Пентест значительно информативнее, но дороже.

Что такое CVSS в контексте пентеста?

Common Vulnerability Scoring System – шкала критичности (0–10). В отчёте пентестера каждой найденной уязвимости присваивается CVSS-оценка, помогающая приоритизировать устранение.