Проверяем защищённость информационных систем и приложений в согласованных границах. Выявляем уязвимости, подтверждаем возможность их эксплуатации в контролируемых условиях, моделируем сценарии развития атаки и формируем рекомендации по устранению уязвимостей и снижению связанных с ними рисков.
Проверяем согласованные сценарии атаки и возможность эксплуатации уязвимостей
Границы и правила тестирования
Определяем проверяемые системы, допустимые действия и ограничения.
Сценарии атаки
Проверяем уязвимости, цепочки их эксплуатации и возможное развитие атаки.
Подтверждение уязвимостей
Подтверждаем возможность эксплуатации уязвимостей в согласованных пределах.
Результат пентеста
Передаём подтверждённые уязвимости, оценку критичности и рекомендации по устранению.
Что получает заказчик
Результаты тестирования на проникновение
Подтверждённые уязвимости
Фиксируем уязвимости, возможность эксплуатации которых подтверждена в ходе тестирования, и сохраняем технические свидетельства.
Сценарии развития атаки
Показываем возможные точки входа, последовательность действий злоумышленника и системы, которые могут быть затронуты.
Оценка критичности
Распределяем выявленные уязвимости по критичности с учётом возможности эксплуатации и возможных последствий.
Рекомендации по устранению
Для выявленных уязвимостей формируем технические и организационные рекомендации по устранению или снижению риска.
Технический отчёт и повторная проверка
Передаём технический отчёт и краткое резюме результатов. После устранения уязвимостей повторная проверка может быть проведена отдельно.
Кому подходит пентест
Проводим тестирование для организаций разных отраслей
Состав и формат тестирования определяем по задачам заказчика, архитектуре инфраструктуры, типам проверяемых систем и требованиям, которые распространяются на организацию.
Состав работ определяем с учётом архитектуры, потенциальных угроз и задач организации. Можно проверить отдельные системы или согласованную часть информационной инфраструктуры.
01
Тестирование внешнего периметра
Проверяем доступные из интернета серверы, сетевые сервисы, удалённый доступ и другие внешние точки входа. Моделируем действия злоумышленника без исходного доступа к внутренней инфраструктуре.
02
Тестирование внутренней инфраструктуры
Проверяем развитие атаки после получения доступа во внутреннюю сеть: возможность повышения привилегий, перемещения между системами и доступа к критичным ресурсам.
03
Пентест веб-приложений и API
Проверяем сайты, личные кабинеты, корпоративные порталы, веб-сервисы и API: аутентификацию, разграничение доступа, бизнес-логику, обработку данных и устойчивость к распространённым атакам.
04
Пентест мобильных приложений
Анализируем приложения для iOS и Android, хранение и передачу данных, аутентификацию, взаимодействие с серверной частью и механизмы защиты приложения.
05
Тестирование беспроводных сетей
Проверяем Wi-Fi-инфраструктуру, настройки точек доступа, механизмы аутентификации и возможность получения доступа к внутренней сети.
06
Тестирование для финансовых организаций
Проводим тестирование на проникновение и анализ уязвимостей объектов информационной инфраструктуры с учётом Методических рекомендаций Банка России № 2-МР от 22 января 2025 года.
Порядок работ
Как проходит тестирование на проникновение
До начала тестирования фиксируем цели, границы, разрешённые и запрещённые действия и условия остановки работ.
01
Определяем цели и границы
— Уточняем задачи тестирования. — Определяем проверяемые системы и приложения. — Согласовываем формат Black Box, Grey Box или White Box. — Фиксируем разрешённые и запрещённые действия. — Определяем условия остановки работ.
02
Анализируем поверхность атаки
— Собираем доступную информацию о проверяемых объектах. — Определяем используемые технологии и сервисы. — Анализируем конфигурации и потенциальные уязвимости. — Определяем возможные точки входа. — Формируем сценарии проверки.
03
Проверяем возможность эксплуатации
— Подтверждаем обнаруженные уязвимости в согласованных пределах. — Моделируем разрешённые сценарии атаки. — Проверяем возможность повышения привилегий. — Анализируем возможное развитие атаки внутри инфраструктуры. — Фиксируем полученные свидетельства.
04
Передаём результаты
— Готовим технический отчёт. — Распределяем выявленные уязвимости по критичности. — Формируем рекомендации по устранению. — Представляем результаты специалистам и руководству. — При необходимости отдельно проводим повторную проверку после исправлений.
Нормативные и методические материалы
Используем документы и методики, относящиеся к конкретным объектам и задачам тестирования
ГОСТ Р 58143-2018
Тестирование проникновения программного обеспечения
Содержит руководство по планированию, выполнению и оформлению результатов тестирования проникновения объекта оценки в рамках анализа уязвимостей программного обеспечения. Не является универсальной методикой для всех видов инфраструктурного пентеста.
Методические рекомендации Банка России № 2-МР от 22.01.2025
Финансовые организации
Определяют рекомендуемый подход к проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры организаций финансового рынка.
ГОСТ Р 57580.1-2017
Защита информации организаций финансовой сферы
Устанавливает уровни защиты информации и состав организационных и технических мер для организаций финансовой сферы.
OWASP WSTG и ASVS
Веб-приложения и API
Используем как методические ориентиры при проверке аутентификации, управления доступом, бизнес-логики, обработки данных и других компонентов веб-приложений и API.
OWASP MASVS и MASTG
Мобильные приложения
Используем как методические ориентиры при тестировании мобильных приложений, механизмов защиты данных и взаимодействия с серверной частью.
MITRE ATT&CK
Сценарии и техники атак
Используем для описания техник и последовательности действий, которые могут применяться при моделировании согласованных сценариев атаки.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи вашего бизнеса.