Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.
Оставить заявку
Оставьте заявку
на образовательные услуги
Оставьте заявку на консультацию — поможем подобрать курс под ваши цели и задачи!

Тестирование на проникновение (пентест)

Проверяем защищённость информационных систем и приложений в согласованных границах. Выявляем уязвимости, подтверждаем возможность их эксплуатации в контролируемых условиях, моделируем сценарии развития атаки и формируем рекомендации по устранению уязвимостей и снижению связанных с ними рисков.
Как проводим пентест

Проверяем согласованные сценарии атаки и возможность эксплуатации уязвимостей

Границы и правила тестирования
Определяем проверяемые системы, допустимые действия и ограничения.
Сценарии атаки
Проверяем уязвимости, цепочки их эксплуатации и возможное развитие атаки.
Подтверждение уязвимостей
Подтверждаем возможность эксплуатации уязвимостей в согласованных пределах.
Результат пентеста
Передаём подтверждённые уязвимости, оценку критичности и рекомендации по устранению.
Что получает заказчик

Результаты тестирования на проникновение

Подтверждённые уязвимости

Фиксируем уязвимости, возможность эксплуатации которых подтверждена в ходе тестирования, и сохраняем технические свидетельства.

Сценарии развития атаки

Показываем возможные точки входа, последовательность действий злоумышленника и системы, которые могут быть затронуты.

Оценка критичности

Распределяем выявленные уязвимости по критичности с учётом возможности эксплуатации и возможных последствий.

Рекомендации по устранению

Для выявленных уязвимостей формируем технические и организационные рекомендации по устранению или снижению риска.

Технический отчёт и повторная проверка

Передаём технический отчёт и краткое резюме результатов. После устранения уязвимостей повторная проверка может быть проведена отдельно.

Кому подходит пентест

Проводим тестирование для организаций разных отраслей

Состав и формат тестирования определяем по задачам заказчика, архитектуре инфраструктуры, типам проверяемых систем и требованиям, которые распространяются на организацию.

Финансовые организации

IT-компании и разработчики

Государственные учреждения

Интернет-магазины и онлайн-сервисы

Промышленные предприятия

Коммерческие организации

Варианты пентеста

Варианты тестирования на проникновение

Состав работ определяем с учётом архитектуры, потенциальных угроз и задач организации. Можно проверить отдельные системы или согласованную часть информационной инфраструктуры.
01
Тестирование внешнего периметра
Проверяем доступные из интернета серверы, сетевые сервисы, удалённый доступ и другие внешние точки входа. Моделируем действия злоумышленника без исходного доступа к внутренней инфраструктуре.
02
Тестирование внутренней инфраструктуры
Проверяем развитие атаки после получения доступа во внутреннюю сеть: возможность повышения привилегий, перемещения между системами и доступа к критичным ресурсам.
03
Пентест веб-приложений и API
Проверяем сайты, личные кабинеты, корпоративные порталы, веб-сервисы и API: аутентификацию, разграничение доступа, бизнес-логику, обработку данных и устойчивость к распространённым атакам.
04
Пентест мобильных приложений
Анализируем приложения для iOS и Android, хранение и передачу данных, аутентификацию, взаимодействие с серверной частью и механизмы защиты приложения.
05
Тестирование беспроводных сетей
Проверяем Wi-Fi-инфраструктуру, настройки точек доступа, механизмы аутентификации и возможность получения доступа к внутренней сети.
06
Тестирование для финансовых организаций
Проводим тестирование на проникновение и анализ уязвимостей объектов информационной инфраструктуры с учётом Методических рекомендаций Банка России № 2-МР от 22 января 2025 года.
Порядок работ

Как проходит тестирование на проникновение

До начала тестирования фиксируем цели, границы, разрешённые и запрещённые действия и условия остановки работ.

01

Определяем цели и границы

— Уточняем задачи тестирования.
— Определяем проверяемые системы и приложения.
— Согласовываем формат Black Box, Grey Box или White Box.
— Фиксируем разрешённые и запрещённые действия.
— Определяем условия остановки работ.

02

Анализируем поверхность атаки

— Собираем доступную информацию о проверяемых объектах.
— Определяем используемые технологии и сервисы.
— Анализируем конфигурации и потенциальные уязвимости.
— Определяем возможные точки входа.
— Формируем сценарии проверки.

03

Проверяем возможность эксплуатации

— Подтверждаем обнаруженные уязвимости в согласованных пределах.
— Моделируем разрешённые сценарии атаки.
— Проверяем возможность повышения привилегий.
— Анализируем возможное развитие атаки внутри инфраструктуры.
— Фиксируем полученные свидетельства.

04

Передаём результаты

— Готовим технический отчёт.
— Распределяем выявленные уязвимости по критичности.
— Формируем рекомендации по устранению.
— Представляем результаты специалистам и руководству.
— При необходимости отдельно проводим повторную проверку после исправлений.

Нормативные и методические материалы

Используем документы и методики, относящиеся к конкретным объектам и задачам тестирования

ГОСТ Р 58143-2018
Тестирование проникновения программного обеспечения
Содержит руководство по планированию, выполнению и оформлению результатов тестирования проникновения объекта оценки в рамках анализа уязвимостей программного обеспечения. Не является универсальной методикой для всех видов инфраструктурного пентеста.
Методические рекомендации Банка России № 2-МР от 22.01.2025
Финансовые организации
Определяют рекомендуемый подход к проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры организаций финансового рынка.
ГОСТ Р 57580.1-2017
Защита информации организаций финансовой сферы
Устанавливает уровни защиты информации и состав организационных и технических мер для организаций финансовой сферы.
OWASP WSTG и ASVS
Веб-приложения и API
Используем как методические ориентиры при проверке аутентификации, управления доступом, бизнес-логики, обработки данных и других компонентов веб-приложений и API.
OWASP MASVS и MASTG
Мобильные приложения
Используем как методические ориентиры при тестировании мобильных приложений, механизмов защиты данных и взаимодействия с серверной частью.
MITRE ATT&CK
Сценарии и техники атак
Используем для описания техник и последовательности действий, которые могут применяться при моделировании согласованных сценариев атаки.
Думаете, как защитить бизнес от киберугроз?
Свяжитесь с экспертами «Инфо-Трейдинг», чтобы выстроить защиту под задачи
вашего бизнеса.