Как подготовиться к пентесту

Чек-лист для заказчика: что решить, что подготовить и кого предупредить до начала работ, чтобы оплаченные дни уходили на тестирование.

Опубликовано3 мин чтения

Пентест оплачивается по дням. Каждый день, который исполнители ждут учётную запись, гадают, как должна работать функция, или упираются в ваш же межсетевой экран, — это день, не потраченный на поиск уязвимостей. Большую часть такого ожидания можно убрать заранее.

Решить

Какой вопрос? «Безопасно ли выпускать новый платёжный сценарий» и «что может сделать с нами человек из интернета» ведут к разным тестам. Запишите вопрос одним предложением — из него следует объём.

Что входит в объём, а что нет? Перечислите приложения, адреса, среды. Перечислите и исключения: платёжного провайдера, системы материнской компании, старый сервис, который падает от одного взгляда.

Какая среда? Лучший выбор — тестовая среда, соответствующая рабочей: исполнители могут работать тщательно, и ничто реальное не под угрозой. Если есть только рабочая среда, согласуйте часы и запрещённые техники.

Сколько знают исполнители? Тестирование с учётными записями и документацией даёт больше находок в день, чем работа вслепую. Работа вслепую отвечает на один узкий вопрос: чего добьётся посторонний без информации. Решите, за что вы платите.

Подготовить

Учётные записи. По одной на каждую роль и в двух разных тенантах, если в продукте есть тенанты: разграничение доступа между клиентами нельзя проверить на одном клиенте. Создайте их до начала, войдите под каждой и убедитесь, что в них есть реалистичные данные.

Документация. Спецификации API, схема архитектуры, описание ролей и основных процессов. Несовершенные документы лучше, чем никаких.

Доступ. Если тестовая среда находится за VPN или списком разрешённых адресов, организуйте доступ заранее и проверьте его. Решите, остаётся ли включённым WAF. Если проверяется приложение, пропустите исполнителей через него; если проверяется WAF, оставьте его включённым и скажите об этом.

Данные. Наполните тестовую среду данными, которые похожи на настоящие по структуре, но не по содержанию. Реальные персональные данные в тестовой среде — находка ещё до начала теста.

Резервные копии. Убедитесь, что проверяемую среду можно восстановить. Исполнители осторожны; резервные копии нужны на случай, когда осторожности не хватило.

Предупредить

Службу эксплуатации и службу мониторинга — если тест не направлен на их проверку. Сообщите им адреса исполнителей и даты. Иначе первый день закончится тем, что исполнители заблокированы, а у вас открыт инцидент.

Хостинг или облачного провайдера — там, где этого требуют его правила. Крупные облачные провайдеры не требуют уведомления при тестировании собственных ресурсов в рамках опубликованных правил; небольшие хостинговые компании часто требуют.

Поставщиков, чьи системы затрагиваются. Их согласие нужно в письменном виде.

Одно контактное лицо, доступное в часы тестирования и уполномоченное принимать решения: продлить учётную запись, перезапустить сервис, остановить тест.

Подписать

  • соглашение о неразглашении — до передачи всего перечисленного выше;
  • договор;
  • письмо-разрешение и правила проведения работ.

Для чего нужен каждый документ, описано в статье «Что делает пентест законным».

Во время теста

  • Не развёртывайте изменения в проверяемой среде, не предупредив исполнителей. Находка, исчезнувшая за ночь, стоит дня разбирательств.
  • Не исправляйте находки по ходу — кроме критических. Если исправили, сообщите.
  • Отвечайте на вопросы быстро. Исполнитель, который спрашивает, как должна работать функция, обычно что-то нашёл.
  • Ждите срочных сообщений сразу. О критической уязвимости сообщают, когда она подтверждена, а не в итоговом отчёте.

После теста

  • Резюме читайте с руководством, находки — с инженерами. Они написаны для разных читателей.
  • Участвуйте в разборе. Это самый дешёвый час проекта.
  • Планируйте исправления по приоритету и сообщайте исполнителям, когда они развёрнуты.
  • Используйте повторную проверку. Непроверенное исправление — это предположение.
  • Храните отчёт как конфиденциальный документ. Пока исправления не внедрены, это инструкция по атаке на вас. Для заказчиков и аудиторов есть письмо-подтверждение.

Чек-лист

До начала Готово
Вопрос и объём записаны, исключения указаны
Среда выбрана, окна тестирования согласованы
Учётные записи созданы для каждой роли, в двух тенантах, если они есть в продукте
Документация передана
Сетевой доступ организован и проверен
Тестовые данные на месте, реальных персональных данных нет
Резервные копии проверены
Эксплуатация, мониторинг и провайдеры предупреждены
Контактное лицо названо
NDA, договор, письмо-разрешение и правила проведения работ подписаны

На странице каждой услуги перечислено, что нужно от вас именно для этого теста.

Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений