site_logo

Пентест — проверка защищенности ИТ-инфраструктуры

Имитируем кибератаку для выявления уязвимостей, даём рекомендации по их устранению и обеспечиваем сопровождение их внедрения

pol-zovatel-invalidnoi-kolaski-v-centre-obrabotki-dannyh-citaet-bumaznuu-rabotu-proveraet-proizvoditel-nost-ustanovki 1

Пентест: что это и для чего нужен

 

Пентест или тестирование на проникновение (Penetration test)  — это контролируемая имитация кибератаки на публично доступные ресурсы компании: веб-приложения, почтовые серверы, VPN-шлюзы и сетевое оборудование. Его цель — комплексно выявить уязвимости до того, как ими воспользуются злоумышленники.

 

Основные задачи внешнего тестирования на проникновение включают:

1

Оценку защищенности внешнего периметра и проверку того, насколько эффективно он противостоит атакам

2W

Поиск уязвимостей в публичных сервисах, веб-приложениях, базах данных, конфигурациях сетевого оборудования и любых других ресурсах, доступных из интернета

3

Предотвращение атак за счет своевременного обнаружения и устранения слабых мест, которые могли бы быть использованы реальными злоумышленниками

1

Оценку защищенности внешнего периметра и проверку того, насколько эффективно он противостоит атакам

2W

Поиск уязвимостей в публичных сервисах, веб-приложениях, базах данных, конфигурациях сетевого оборудования и любых других ресурсах, доступных из интернета

3

Предотвращение атак за счет своевременного обнаружения и устранения слабых мест, которые могли бы быть использованы реальными злоумышленниками

Виды тестирования на проникновение

Пентест внешнего периметра

Комплексное тестирование безопасности сетевой инфраструктуры, доступной извне, для выявления уязвимостей, которые могут быть использованы злоумышленниками. Имитируется реальная атака с целью оценки защищенности публичных сервисов и определения потенциальных точек проникновения в корпоративную сеть.

Пентест внешнего периметра

Пентест внешнего периметра

Комплексное тестирование безопасности сетевой инфраструктуры, доступной извне, для выявления уязвимостей, которые могут быть использованы злоумышленниками. Имитируется реальная атака с целью оценки защищенности публичных сервисов и определения потенциальных точек проникновения в корпоративную сеть.

01 Пентест внешнего периметра

Пентест внутреннего периметра

Глубокое исследование защищенности внутренней сети организации, проводимое с позиции инсайдера или злоумышленника, уже получившего первичный доступ. Целью является обнаружение слабых мест в сегментации сети, конфигурации систем и политиках доступа, которые могут привести к горизонтальному перемещению и компрометации критически важных активов.

Пентест внутреннего периметра

Пентест мобильных приложений

Всестороннее тестирование безопасности мобильных приложений (iOS и Android), включая анализ клиентской части, защищенности передачи данных и взаимодействия с серверными API. Проверяется корректность хранения конфиденциальных данных, устойчивость к реверс-инжинирингу и надежность механизмов аутентификации.

Pentest APP

Пентест веб-приложений

Имитация атак на веб-приложения для обнаружения уязвимостей, таких как XSS, SQL-инъекции и ошибки логики, в соответствии с методологиями OWASP Top 10. Оценка включает анализ как фронтенда, так и бэкенда, а также защищенности пользовательских сессий и обработки входных данных.

Pentest web app

Пентест беспроводных сетей

Проверка безопасности Wi-Fi инфраструктуры организации, направленная на выявление слабых мест в протоколах шифрования, конфигурации точек доступа и политиках доступа. Имитируются попытки несанкционированного подключения и перехвата трафика для оценки общего уровня защищенности беспроводного сегмента.

Pentest сетей

Анализ кода на уязвимости

Систематическое исследование исходного кода (SAST) и/или запущенного приложения (DAST) с использованием автоматизированных и ручных методов для обнаружения дефектов безопасности. Позволяет выявить уязвимости на ранних этапах разработки, прежде чем они будут внедрены в рабочую среду.

Анализ уязвимости кода

Социальная инженерия

Имитация целевых атак на сотрудников организации с использованием психологических манипуляций для получения конфиденциальной информации или несанкционированного доступа. Оценивается осведомленность персонала и устойчивость к фишингу, вишингу и другим векторам атак, основанных на человеческом факторе.

Социальная инженерия

Пентест внешнего периметра

Комплексное тестирование безопасности сетевой инфраструктуры, доступной извне, для выявления уязвимостей, которые могут быть использованы злоумышленниками. Имитируется реальная атака с целью оценки защищенности публичных сервисов и определения потенциальных точек проникновения в корпоративную сеть.

01 Пентест внешнего периметра

Кому нужно тестирование

Финансовый сектор (Банки)

Регулярный пентест необходим для соответствия требованиям Банка России (№802-П, №719-П, №757-П) и стандартам (ГОСТ 57580, PCI DSS). Периодичность — не реже раза в год.

Финтех-компании

Регулярное тестирование необходимо для защиты инновационных сервисов, проверки защищенности данных клиентов, поддержания доверия и соблюдения регуляторных требований.

Онлайн-бизнес и e-commerce

Тестирование для выявления и устранения рисков атак и утечек данных, обеспечения стабильности бизнеса.

Организации, относящиеся к КИИ

Пентест обязателен при вводе в эксплуатацию (Приказ ФСТЭК №239, Указ Президента №250) для гарантии устойчивости инфраструктуры.

Крупный и средний бизнес

Ежегодное тестирование для поддержания высокого уровня киберустойчивости в любых отраслях.

Разработчики ПО

Проверка приложений на уязвимости не реже раза в полгода и после крупных обновлений для обеспечения безопасности пользовательских данных.

Провайдеры услуг и инфраструктуры

Пентест для защиты клиентской информации, предотвращения простоев и минимизации финансовых рисков.

Промышленность

Критична защита удаленного доступа к SCADA/АСУ ТП для предотвращения несанкционированного вмешательства и остановки производства.

Финансовый сектор (Банки)

Регулярный пентест необходим для соответствия требованиям Банка России (№802-П, №719-П, №757-П) и стандартам (ГОСТ 57580, PCI DSS). Периодичность — не реже раза в год.

Финтех-компании

Регулярное тестирование необходимо для защиты инновационных сервисов, проверки защищенности данных клиентов, поддержания доверия и соблюдения регуляторных требований.

Онлайн-бизнес и e-commerce

Тестирование для выявления и устранения рисков атак и утечек данных, обеспечения стабильности бизнеса.

Организации, относящиеся к КИИ

Пентест обязателен при вводе в эксплуатацию (Приказ ФСТЭК №239, Указ Президента №250) для гарантии устойчивости инфраструктуры.

Крупный и средний бизнес

Ежегодное тестирование для поддержания высокого уровня киберустойчивости в любых отраслях.

Разработчики ПО

Проверка приложений на уязвимости не реже раза в полгода и после крупных обновлений для обеспечения безопасности пользовательских данных.

Провайдеры услуг и инфраструктуры

Пентест для защиты клиентской информации, предотвращения простоев и минимизации финансовых рисков.

Промышленность

Критична защита удаленного доступа к SCADA/АСУ ТП для предотвращения несанкционированного вмешательства и остановки производства.

Этапы тестирования на проникновение

Содержание отчёта

Обнаруженные уязвимости

Предоставляется полный перечень идентифицированных уязвимостей, классифицированных по степени критичности. Каждый пункт сопровождается детальным описанием, анализом потенциальных рисков и оценкой воздействия на инфраструктуру заказчика.

Анализ общего состояния безопасности

Включает объективную оценку текущего уровня защищенности информационных систем и сетевой инфраструктуры. Раздел содержит выводы о сильных и слабых сторонах, а также стратегические рекомендации для дальнейшего развития системы безопасности.

Оценка устойчивости к социальному инжинирингу

Проводится проверка персонала на подверженность методам социальной инженерии. По результатам проверки формируются рекомендации, направленные на повышение уровня киберграмотности и осведомленности сотрудников.

Детальные рекомендации по устранению

Эксперты разрабатывают подробные и приоритизированные рекомендации, направленные на эффективное устранение (ремедиацию) и снижение рисков (митигацию) обнаруженных уязвимостей и недостатков конфигурации.

Методики тестирования

Белый ящик (White Box)

Предполагает полное знание внутренней архитектуры, конфигурации и исходного кода тестируемой системы. Пентестеру предоставляется вся необходимая документация. Это наиболее ресурсоемкий метод, позволяющий провести детальный анализ и выявить уязвимости на уровне логики и кода, обеспечивая максимальную глубину проверки.

XXXL

Чёрный ящик (Black Box)

Имитирует действия внешнего злоумышленника, не располагающего никакой предварительной информацией о целевой инфраструктуре. Пентестер самостоятельно собирает сведения, начиная с общедоступных данных. Этот подход максимально приближен к реальному сценарию атаки на внешний периметр, но может упустить специфические внутренние уязвимости.

XXXL

Серый ящик (Gray Box)

Комбинированный подход, при котором специалист получает ограниченный набор данных о системе, например, доступ к учетной записи пользователя. Методология обеспечивает оптимальный баланс между глубиной анализа и реалистичностью моделирования атаки, позволяя эффективно протестировать системы с точки зрения пользователя с определенными привилегиями.

XXXL

Сроки тестирования

 

Цена и сроки напрямую зависят от количества IP-адресов

• до 10 IP-адресов - от 10 рабочих дней.

• до 100 IP-адресов - от 15 рабочих дней.

• до 200 IP-адресов - от 20 рабочих дней.

• более 200 IP-адресов - индивидуальный расчет.

Преимущества ITG Security

Финансовая защита от киберугроз

Возмещаем прямые убытки и сопутствующие расходы компании, вызванные реализацией информационных угроз.

XXXL (1)

Подтвержденный опыт

10 лет практической работы, реальные кейсы клиентов и все необходимые лицензии ФСБ и ФСТЭК России.

Сертифицированные специалисты

Все виды пентеста выполняются экспертами с международными сертификатами OSCP, OSCE, OSWE, CEH, BSCP, eWPTX и другие.

Собственные методики тестирования

Более 30 уникальных методик проведения внешнего пентеста, разработанных внутренней командой.

Следование международным и отраслевым стандартам

Соответствие PCI DSS, 719-П, 757-П, 742-П, 802-П, 821-П и ГОСТ Р 57580, а также полное соответствие методическим рекомендация Банка России от 22 января 2025 г. № 2-МР (по проведения тестирования на проникновение)

Финансовая защита от киберугроз

Возмещаем прямые убытки и сопутствующие расходы компании, вызванные реализацией информационных угроз.

XXXL (1)

Подтвержденный опыт

10 лет практической работы, реальные кейсы клиентов и все необходимые лицензии ФСБ и ФСТЭК России.

Сертифицированные специалисты

Все виды пентеста выполняются экспертами с международными сертификатами OSCP, OSCE, OSWE, CEH, BSCP, eWPTX и другие.

Собственные методики тестирования

Более 30 уникальных методик проведения внешнего пентеста, разработанных внутренней командой.

Следование международным и отраслевым стандартам

Соответствие PCI DSS, 719-П, 757-П, 742-П, 802-П, 821-П и ГОСТ Р 57580, а также полное соответствие методическим рекомендация Банка России от 22 января 2025 г. № 2-МР (по проведения тестирования на проникновение)

Часто задаваемые вопросы

Форма Пентест 1

Ваша проблема — наше решение

check