Внутренний пентест
Эксперты САЙБЕР Бизнес Консалтинг выполняют моделирование атак внутреннего злоумышленника изнутри корпоративной сети для оценки риска деятельности инсайдеров, компрометации устройств и возможности эскалации привилегий до полной потери контроля над доменом.
Обсудите с экспертами область тестирования — определим сценарий проверки, состав систем и ограничения, после чего подготовим программу работ и коммерческое предложение.
Что такое внутренний пентест (тестирование на проникновение)
Внутреннее тестирование на проникновение — контролируемая имитация действий нарушителя, который уже получил доступ к корпоративной сети. Специалисты проверяют, может ли инсайдер, заражённое устройство или злоумышленник с первоначальным доступом повысить привилегии, перемещаться между сегментами и получить доступ к критическим системам и данным.
Работы проводятся в согласованных границах с учётом критичности инфраструктуры и ограничений на воздействие. Проверка позволяет оценить, насколько эффективно сегментация, разграничение доступа и средства защиты сдерживают развитие атаки внутри периметра.
Цель внутреннего пентеста — определить, какие действия сможет выполнить нарушитель после получения доступа к внутренней сети, выявить пути эскалации привилегий и латерального перемещения, а также оценить возможные последствия для систем, данных и бизнес-процессов.
Варианты проведения внутреннего пентеста
| Black Box | Gray Box | White Box |
|---|---|---|
| Специалисты получают подключение к внутренней сети без сведений об архитектуре, узлах и учётных записях. Модель имитирует действия рядового сотрудника либо злоумышленника, закрепившегося внутри периметра. | Заказчик предоставляет ограниченные сведения: учётную запись с минимальными правами, список подсетей, описание архитектуры или перечень критических систем. Это сокращает время на разведку и позволяет сосредоточиться на выбранных целях. | Команда получает сетевые схемы, конфигурации, учётные записи и другие необходимые сведения. Формат применяется для углублённого анализа инфраструктуры, настроек безопасности и сложных цепочек атак. |
Что проверяем в рамках внутреннего пентеста
- сегментацию сети, маршрутизацию, межсетевые экраны, коммутаторы и точки доступа;
- серверы и рабочие станции, операционные системы, прикладное ПО и конфигурации безопасности;
- Active Directory, контроллеры домена, групповые политики, права доступа и доверительные отношения;
- внутренние порталы, CRM, ERP, системы документооборота и базы данных;
- DNS, DHCP, LLMNR, NBT-NS, SMB, RDP, SSH, WinRM, WMI и другие сетевые службы;
- механизмы сетевого доступа, включая NAC и 802.1X;
- возможность обхода или отключения средств мониторинга и защиты.
Методология и подход при проведении внутреннего пентеста
Ручной анализ
Автоматизированные средства используются для первичного обследования. Основная часть работ выполняется вручную: специалисты проверяют ошибки конфигурации, избыточные права, логику разграничения доступа и возможность объединения отдельных недостатков в рабочую цепочку атаки.
Многовекторная проверка
Инфраструктура рассматривается на сетевом, доменном, серверном и прикладном уровнях. Задача — определить не только наличие отдельных уязвимостей, но и возможность повысить привилегии, перемещаться между узлами и получить доступ к целевым системам.
Методологическая база
- NIST SP 800-115;
- PTES — Penetration Testing Execution Standard;
- OSSTMM;
- ГОСТ Р 58143-2018.
В отчёт включаются подтверждённые уязвимости, цепочки эскалации привилегий и перемещения по сети, оценка последствий и рекомендации по устранению в порядке критичности. При необходимости выводы подтверждаются скриншотами, журналами сетевых сессий, картами перемещения и PoC-кодом.
Проверяемые векторы атак
| Уровень | Что проверяется |
|---|---|
| Сетевая инфраструктура | Активные узлы, порты и сервисы, широковещательный трафик, LLMNR/NBT-NS Poisoning, SMB Relay, ARP Spoofing, DHCP-атаки, маршрутизация и возможность обхода сегментации. |
| Active Directory и домен | Эскалация привилегий, Pass-the-Hash, Pass-the-Ticket, атаки на Kerberos, небезопасные GPO, пароли в SYSVOL, делегирование, доверительные отношения, избыточные права и пути латерального перемещения. |
| Серверы и рабочие станции | Уязвимости ОС и прикладного ПО, локальные политики, права доступа, общие сетевые ресурсы, службы с повышенными привилегиями, чувствительные данные в скриптах, конфигурациях, реестре и хранилищах. |
| Приложения и базы данных | Внутренние веб-приложения, аутентификация и авторизация, SQL-инъекции, XSS, CSRF, IDOR, бизнес-логика, конфигурации СУБД, стандартные учётные записи и слабые пароли. |
| Контроль сетевого доступа | Возможность подключения к сети без авторизации, обход механизмов NAC и недостатки реализации 802.1X. |
Нормативная и методическая база при проведении внутреннего пентеста
Положение Банка России № 851-ПТребования к тестированию информационной инфраструктуры кредитных организаций и филиалов иностранных банков.
Положение Банка России № 757-ПТребования к тестированию на проникновение и анализу уязвимостей для некредитных финансовых организаций.
Положения Банка России № 821-П и № 808-ПТребования к защите информации при переводах денежных средств и деятельности профессиональных участников финансового рынка.
Методические рекомендации Банка России № 2-МРРекомендации по проведению внешнего и внутреннего тестирования на проникновение в организациях финансового рынка, включая проверку офисной сети, серверов баз данных, АБС и контроллеров домена.
Методика анализа защищённости информационных систем ФСТЭК РоссииПодход к организации и проведению анализа защищённости информационных систем.
Приказ ФСТЭК России № 117Требования к защите государственных информационных систем и иных информационных систем государственных органов.
Приказы ФСТЭК России № 17, № 21 и № 31Требования к защите информации в ГИС, ИСПДн и АСУ ТП, включая выявление и устранение уязвимостей.
ГОСТ Р 58143-2018Методы тестирования проникновения при анализе уязвимостей программного обеспечения.
Федеральный закон № 152-ФЗОценка эффективности мер защиты информационных систем, обрабатывающих персональные данные.
Этапы работ и результаты
Планирование и согласование
Определяем сегменты, подсети и системы в области тестирования, цели, ограничения, исключаемые критические узлы, модель нарушителя и порядок взаимодействия. Согласовываем программу работ и действия на случай нештатной ситуации.
Результат: согласованная программа и правила проведения внутреннего пентеста.
Сбор информации
Анализируем сетевое окружение и широковещательный трафик, выявляем активные узлы, DHCP- и DNS-серверы, контроллеры домена, структуру сети и доступные сведения Active Directory.
Результат: карта внутренней инфраструктуры и профиль поверхности атаки.
Анализ уязвимостей
Проверяем сеть, операционные системы, Active Directory, приложения и базы данных автоматизированными и ручными методами.
Результат: перечень потенциальных уязвимостей и цепочек атаки для проверки.
Эксплуатация
В согласованных пределах проверяем возможность эксплуатации уязвимостей, повышения привилегий, латерального перемещения и получения доступа к целевым системам и данным.
Результат: подтверждённые сценарии внутренней атаки и доказательства их реализуемости.
Постэксплуатационный анализ
Определяем доступные после компрометации системы и данные, возможную глубину продвижения по сети, влияние на бизнес-процессы и способность нарушителя оставаться незамеченным.
Результат: оценка технических последствий, рисков для бизнеса и регуляторных рисков.
Отчёт и презентация результатов
Описываем подтверждённые уязвимости, цепочки атак, критичность, шаги воспроизведения и рекомендации. Представляем результаты технической и управленческой командам.
Результат: приоритизированный план повышения защищённости внутренней инфраструктуры и материалы для подтверждения выполнения регуляторных требований.
Почему САЙБЕР Бизнес Консалтинг
-
1
Лицензиаты ФСТЭК и ФСБ
Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ).
Лицензия ФСБ на работы со средствами криптографической защиты.
Возможность работы с объектами КИИ и государственной тайной (при наличии соответствующих допусков у заказчика) . -
2
Сертифицированные белые хакеры
Мы привлекаем к работам экспертов высочайшего уровня:
OSCP — ТОП-профессионалы в области тестирования защищенности.
OSEP, OSWE, OSWA, OSWP, CEH — продвинутые пентестеры, соответствие требованиям госсектора и финансовых организаций.
CISSP и CISM — управление проектами в сфере информационной безопасности.
Победителей международных CTF-соревнований . -
3
Многолетняя экспертиза и опыт
Многолетняя экспертиза и опыт:
Более 20 лет на рынке ИБ и ИТ услуг
200+ успешно проведённых пентестов.
30+ клиентов из списка РБК ТОП-100.
Сроки и стоимость проведения внутреннего пентеста
| Услуга | Стоимость | Срок | Действие |
|---|---|---|---|
Консультация |
Бесплатно | ||
Внутреннее тестирование на проникновение (до 10 IP) |
от 400 000 ₽
от 1 недели |
||
Комплексное тестирование на проникновение (внешнее и внутреннее тестирование на проникновение с элементами социальной инженерии) |
от 850 000 ₽
от 3х недель |
Эксперты ответственные за направление
Отзывы и благодарности
Отвечаем на вопросы
-
Чем внутренний пентест отличается от внешнего?
Внешний пентест моделирует атаку на доступные из интернета системы организации. Внутренний пентест начинается из корпоративной сети и показывает, что сможет сделать нарушитель после получения первоначального доступа: повысить привилегии, обойти сегментацию, перемещаться между узлами и получить доступ к критическим системам и данным.
-
В каких случаях необходимо проводить внутренний пентест?Проверка особенно важна при изменении архитектуры сети, внедрении Active Directory, подключении новых филиалов, миграции инфраструктуры, объединении информационных систем и подготовке к регуляторной оценке. Внутреннее тестирование также проводят после инцидентов, заражения рабочих станций или выявления признаков компрометации учётных записей.
-
Какие системы входят в область внутреннего тестирования?В область проверки могут входить серверы и рабочие станции, Active Directory, сетевое оборудование, внутренние веб-приложения, базы данных, CRM, ERP, системы документооборота, файловые хранилища и средства удалённого доступа. Точный перечень систем, подсетей и исключений согласовывается до начала работ.
-
Проверяется ли Active Directory?Да. В ходе внутреннего пентеста проверяются конфигурация Active Directory, групповые политики, права пользователей и администраторов, доверительные отношения, делегирование и настройки Kerberos. Отдельно анализируются возможности компрометации доменных учётных записей, повышения привилегий и получения контроля над доменом.
-
Можно ли провести внутренний пентест без административных учётных записей?Да. При модели Black Box специалисты начинают проверку без сведений об инфраструктуре и привилегированных учётных записей. При Gray Box заказчик предоставляет ограниченный доступ, например учётную запись обычного сотрудника. White Box предполагает передачу схем, конфигураций и необходимых учётных данных для углублённого анализа.
-
Чем внутренний пентест отличается от сканирования уязвимостей?Сканирование выявляет известные технические недостатки с помощью автоматизированных средств. Пентест дополнительно проверяет, можно ли использовать найденные уязвимости в реальной атаке и объединить их в цепочку. Специалисты анализируют архитектуру, настройки доступа, бизнес-логику и взаимосвязи между системами вручную.
-
Что я получу после проведения услуги?Заказчик получает отчёт с описанием подтверждённых уязвимостей, цепочек атак, способов повышения привилегий и маршрутов перемещения внутри сети. Для каждого недостатка указываются критичность, возможные последствия, шаги воспроизведения и рекомендации по устранению. Результаты также могут быть представлены технической и управленческой командам.
-
Проводится ли повторная проверка после устранения уязвимостей?Да, после исправления выявленных недостатков можно провести ретест. Специалисты проверят, устранены ли уязвимости, разорваны ли обнаруженные цепочки атак и не осталось ли альтернативных способов доступа к целевым системам.
-
От чего зависит стоимость внутреннего пентеста?Стоимость рассчитывается с учётом масштаба инфраструктуры, количества подсетей и систем, состава проверяемых объектов, модели тестирования и требований к отчётности. Для расчёта необходимо определить область проверки, цели, ограничения и перечень критических систем.
-
Какие документы нужны для начала работ?Обычно требуются описание инфраструктуры или перечень проверяемых подсетей, список исключаемых систем, контактные данные ответственных сотрудников и сведения об ограничениях. Точный комплект зависит от выбранной модели: для Black Box исходные данные минимальны, для Gray Box и White Box заказчик предоставляет дополнительную информацию и доступы.
-
Помогает ли внутренний пентест выполнить требования регуляторов?Результаты тестирования могут использоваться для подтверждения проведения контроля защищённости и выполнения требований применимых нормативных документов. Состав работ необходимо определять с учётом отрасли организации, типа информационных систем и конкретных требований Банка России, ФСТЭК России или других регуляторов.
Наверх
Напишите нам и эксперты САЙБЕР Бизнес Консалтинг проконсультируют по услугам.