Объединение профессионалов информационной безопасности и ИТ

Внутренний пентест

Эксперты САЙБЕР Бизнес Консалтинг выполняют моделирование атак внутреннего злоумышленника изнутри корпоративной сети для оценки риска деятельности инсайдеров, компрометации устройств и возможности эскалации привилегий до полной потери контроля над доменом.

Обсудите с экспертами область тестирования — определим сценарий проверки, состав систем и ограничения, после чего подготовим программу работ и коммерческое предложение.

Узнать стоимость услуги
Внутренний пентест

Почему САЙБЕР Бизнес Консалтинг

  • 1

    Лицензиаты ФСТЭК и ФСБ

    Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ).

    Лицензия ФСБ на работы со средствами криптографической защиты.

    Возможность работы с объектами КИИ и государственной тайной (при наличии соответствующих допусков у заказчика) .

  • 2

    Сертифицированные белые хакеры

    Мы привлекаем к работам экспертов высочайшего уровня:
    OSCP — ТОП-профессионалы в области тестирования защищенности.
    OSEP, OSWE, OSWA, OSWP, CEH — продвинутые пентестеры, соответствие требованиям госсектора и финансовых организаций.
    CISSP и CISM — управление проектами в сфере информационной безопасности.
    Победителей международных CTF-соревнований .

  • 3

    Многолетняя экспертиза и опыт

    Многолетняя экспертиза и опыт:

    Более 20 лет на рынке ИБ и ИТ услуг

    200+ успешно проведённых пентестов.

    30+ клиентов из списка РБК ТОП-100.

Сроки и стоимость проведения внутреннего пентеста

Услуга Стоимость Срок Действие
Консультация
Бесплатно
Внутреннее тестирование на проникновение (до 10 IP)
от 400 000 ₽
от 1 недели
Комплексное тестирование на проникновение (внешнее и внутреннее тестирование на проникновение с элементами социальной инженерии)
от 850 000 ₽
от 3х недель

Эксперты ответственные за направление

  • Дмитрий Александрович Лившин
    Дмитрий Александрович Лившин
    Генеральный директор САЙБЕР Бизнес Консалтинг
    Опыт
    Более 15 лет опыта в ИТ
  • Максим Валерьевич Грищишен
    Максим Валерьевич Грищишен
    Коммерческий директор САЙБЕР Бизнес Колсантинг
    Опыт
    Более 15 лет опыта в ИТ

Отзывы и благодарности

Отвечаем на вопросы

  • Чем внутренний пентест отличается от внешнего?

    Внешний пентест моделирует атаку на доступные из интернета системы организации. Внутренний пентест начинается из корпоративной сети и показывает, что сможет сделать нарушитель после получения первоначального доступа: повысить привилегии, обойти сегментацию, перемещаться между узлами и получить доступ к критическим системам и данным.

  • В каких случаях необходимо проводить внутренний пентест?
    Проверка особенно важна при изменении архитектуры сети, внедрении Active Directory, подключении новых филиалов, миграции инфраструктуры, объединении информационных систем и подготовке к регуляторной оценке. Внутреннее тестирование также проводят после инцидентов, заражения рабочих станций или выявления признаков компрометации учётных записей.
  • Какие системы входят в область внутреннего тестирования?
    В область проверки могут входить серверы и рабочие станции, Active Directory, сетевое оборудование, внутренние веб-приложения, базы данных, CRM, ERP, системы документооборота, файловые хранилища и средства удалённого доступа. Точный перечень систем, подсетей и исключений согласовывается до начала работ.
  • Проверяется ли Active Directory?
    Да. В ходе внутреннего пентеста проверяются конфигурация Active Directory, групповые политики, права пользователей и администраторов, доверительные отношения, делегирование и настройки Kerberos. Отдельно анализируются возможности компрометации доменных учётных записей, повышения привилегий и получения контроля над доменом.
  • Можно ли провести внутренний пентест без административных учётных записей?
    Да. При модели Black Box специалисты начинают проверку без сведений об инфраструктуре и привилегированных учётных записей. При Gray Box заказчик предоставляет ограниченный доступ, например учётную запись обычного сотрудника. White Box предполагает передачу схем, конфигураций и необходимых учётных данных для углублённого анализа.
  • Чем внутренний пентест отличается от сканирования уязвимостей?
    Сканирование выявляет известные технические недостатки с помощью автоматизированных средств. Пентест дополнительно проверяет, можно ли использовать найденные уязвимости в реальной атаке и объединить их в цепочку. Специалисты анализируют архитектуру, настройки доступа, бизнес-логику и взаимосвязи между системами вручную.
  • Что я получу после проведения услуги?
    Заказчик получает отчёт с описанием подтверждённых уязвимостей, цепочек атак, способов повышения привилегий и маршрутов перемещения внутри сети. Для каждого недостатка указываются критичность, возможные последствия, шаги воспроизведения и рекомендации по устранению. Результаты также могут быть представлены технической и управленческой командам.
  • Проводится ли повторная проверка после устранения уязвимостей?
    Да, после исправления выявленных недостатков можно провести ретест. Специалисты проверят, устранены ли уязвимости, разорваны ли обнаруженные цепочки атак и не осталось ли альтернативных способов доступа к целевым системам.
  • От чего зависит стоимость внутреннего пентеста?
    Стоимость рассчитывается с учётом масштаба инфраструктуры, количества подсетей и систем, состава проверяемых объектов, модели тестирования и требований к отчётности. Для расчёта необходимо определить область проверки, цели, ограничения и перечень критических систем.
  • Какие документы нужны для начала работ?
    Обычно требуются описание инфраструктуры или перечень проверяемых подсетей, список исключаемых систем, контактные данные ответственных сотрудников и сведения об ограничениях. Точный комплект зависит от выбранной модели: для Black Box исходные данные минимальны, для Gray Box и White Box заказчик предоставляет дополнительную информацию и доступы.
  • Помогает ли внутренний пентест выполнить требования регуляторов?
    Результаты тестирования могут использоваться для подтверждения проведения контроля защищённости и выполнения требований применимых нормативных документов. Состав работ необходимо определять с учётом отрасли организации, типа информационных систем и конкретных требований Банка России, ФСТЭК России или других регуляторов.

Наверх
Обращайтесь к команде экспертов
Обращайтесь к команде экспертов

Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.