Внешний пентест
Эксперты САЙБЕР Бизнес Консалтинг выполняют контролируемую имитацию кибератаки для оценки возможности осуществления реальной хакерской атаки на вашу инфраструктуру из сети Интернет.
Обсудите с экспертами область тестирования — определим состав внешнего периметра, сценарии проверки и ограничения, после чего подготовим программу работ и коммерческое предложение.
Что из себя представляет внешний пентест (тестирование на проникновение )
Внешнее тестирование на проникновение — контролируемая имитация атаки на компанию через интернет. Специалисты проверяют, можно ли проникнуть во внутреннюю сеть через общедоступные веб-ресурсы, сетевые сервисы, шлюзы и другие элементы внешнего периметра.
Работы проводятся в согласованных границах и позволяют выявить слабые места до того, как ими воспользуется злоумышленник.
Цель внешнего пентеста — проверить реальную возможность проникновения из интернета во внутреннюю инфраструктуру, получения доступа к критическим системам и конфиденциальным данным, а затем определить приоритеты устранения уязвимостей.
Варианты проведения внешнего пентеста
| Black Box | Gray Box | White Box |
|---|---|---|
| Специалисты взаимодействуют только с общедоступными интерфейсами и не получают исходные данные об инфраструктуре. Модель максимально приближена к атаке внешнего нарушителя. | Заказчик предоставляет ограниченные сведения: тестовые учётные записи, описание API, отдельные схемы или фрагменты документации. Это позволяет глубже проверить авторизацию, управление сессиями и бизнес-логику. | Команда получает сведения об архитектуре, сетевых схемах, конфигурациях и исходном коде внешних приложений. Формат применяется для углублённого поиска сложных ошибок и цепочек атак. |
Что проверяем
- доступные из интернета IP-адреса, домены и поддомены;
- веб-сайты, личные кабинеты, корпоративные порталы и API;
- VPN-шлюзы, почтовые сервисы и системы удалённого доступа;
- DNS, сетевые службы и открытые TCP/UDP-порты;
- межсетевые экраны, балансировщики, WAF и другие средства защиты периметра;
- облачные ресурсы и опубликованные административные интерфейсы;
- возможность развития атаки после компрометации внешнего узла.
Методология и подход
Ручной анализ
Автоматизированные сканеры используются для первичного обследования. Основная часть работ выполняется вручную: специалисты проверяют логику приложений, нестандартные векторы атак и возможность объединения отдельных недостатков в рабочую цепочку эксплуатации.
Многовекторная проверка
Внешний периметр рассматривается на сетевом, прикладном и инфраструктурном уровнях. Задача — не только найти отдельные уязвимости, но и определить, позволяют ли они получить первоначальный доступ и развить атаку.
Методологическая база
- NIST SP 800-115;
- OWASP Web Security Testing Guide;
- PTES — Penetration Testing Execution Standard;
- OSSTMM;
- ГОСТ Р 58143-2018.
В отчёт включаются подтверждённые уязвимости, сценарии эксплуатации, оценка последствий и рекомендации по устранению в порядке критичности. При необходимости выводы подтверждаются скриншотами, журналами сетевых сессий и PoC-кодом.
Проверяемые векторы атак
| Уровень | Что проверяется |
|---|---|
| Сетевой | Открытые порты и сервисы, версии ПО, DNS, SNMP, SMTP, SMB, RDP, правила фильтрации и возможность обхода межсетевых экранов. |
| Веб-приложения и API | Инъекции, XSS, CSRF, SSRF, XXE, IDOR, ошибки аутентификации и управления сессиями, недостатки разграничения доступа, бизнес-логики и конфигурации веб-серверов. |
| Инфраструктурный | Подбор учётных данных, утечки через DNS, слабые настройки SSL/TLS, уязвимости VPN-шлюзов, панелей администрирования и систем удалённого доступа. |
Нормативная и методическая база
Положение Банка России № 851-ПТребования к тестированию информационной инфраструктуры кредитных организаций и филиалов иностранных банков.
Положение Банка России № 757-ПТребования к тестированию на проникновение и анализу уязвимостей для некредитных финансовых организаций.
Положения Банка России № 821-П и № 808-ПТребования к защите информации при переводах денежных средств и деятельности профессиональных участников финансового рынка.
Методические рекомендации Банка России № 2-МРПодход к организации и проведению тестирования на проникновение в организациях финансового рынка.
Приказ ФСТЭК России № 117Требования к защите государственных информационных систем и иных информационных систем государственных органов.
Приказы ФСТЭК России № 17, № 21 и № 31Требования к защите информации в ГИС, ИСПДн и АСУ ТП, включая выявление и устранение уязвимостей.
ГОСТ Р 58143-2018Методы тестирования проникновения при анализе уязвимостей программного обеспечения.
Федеральный закон № 152-ФЗОценка эффективности мер защиты информационных систем, обрабатывающих персональные данные.
Этапы работ и результаты
Планирование и согласование
Фиксируем IP-адреса, домены и подсети в области тестирования, цели, ограничения, исключаемые системы, модель нарушителя и порядок взаимодействия.
Результат: согласованная программа и правила проведения работ.
Сбор информации
Проводим пассивную и активную разведку: определяем домены, поддомены, IP-адреса, открытые порты, версии сервисов и DNS-записи.
Результат: карта доступной извне поверхности атаки.
Анализ уязвимостей
Проверяем сетевые сервисы, веб-приложения и инфраструктурные компоненты автоматизированными и ручными методами.
Результат: перечень потенциальных уязвимостей для проверки.
Эксплуатация
В согласованных пределах проверяем возможность эксплуатации обнаруженных уязвимостей, получения доступа к системам и данным.
Результат: подтверждённые сценарии проникновения и доказательства их реализуемости.
Постэксплуатационный анализ
Определяем, какие системы и данные доступны после компрометации, возможно ли дальнейшее перемещение по сети и развитие атаки.
Результат: оценка технических последствий и рисков для бизнеса.
Отчёт и презентация результатов
Описываем уязвимости, критичность, сценарии воспроизведения и рекомендации. Представляем результаты технической и управленческой командам.
Результат: приоритизированный план повышения защищённости внешнего периметра.
Почему САЙБЕР Бизнес Консалтинг
-
1
Лицензиаты ФСТЭК и ФСБ
Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ).
Лицензия ФСБ на работы со средствами криптографической защиты.
Возможность работы с объектами КИИ и государственной тайной (при наличии соответствующих допусков у заказчика) . -
2
Сертифицированные белые хакеры
Мы привлекаем к работам экспертов высочайшего уровня:
OSCP — ТОП-профессионалы в области тестирования защищенности.
OSEP, OSWE, OSWA, OSWP, CEH — продвинутые пентестеры, соответствие требованиям госсектора и финансовых организаций.
CISSP и CISM — управление проектами в сфере информационной безопасности.
Победителей международных CTF-соревнований . -
3
Многолетняя экспертиза и опыт
Многолетняя экспертиза и опыт:
Более 20 лет на рынке ИБ и ИТ услуг
200+ успешно проведённых пентестов.
30+ клиентов из списка РБК ТОП-100.
Сроки и стоимость проведения внешнего пентеста
| Услуга | Стоимость | Срок | Действие |
|---|---|---|---|
Консультация |
Бесплатно | ||
Комплексное тестирование на проникновение (внешнее и внутреннее тестирование на проникновение с элементами социальной инженерии) |
от 850 000 ₽
от 3х недель |
Эксперты ответственные за направление
Наши клиенты
Отзывы и благодарности
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.