20 мая 2024
Поделиться

Почему нет единой методики проведения пентеста?

Александр Моисеев
Ведущий консультант по информационной
безопасности AKTIV.CONSULTING
Разберемся, каковы причины сложившейся ситуации, и как данную проблему может начать решать экспертное сообщество.
Почему нет единой методики проведения пентеста?

Перед тем как приступить к поиску ответа на вопрос, почему нет единой методики пентеста, предлагаем разобраться, что такое пентест, а что — анализ защищенности. Так как данные термины очень близки по смыслу, даже специалисты часто путаются. Давайте рассмотрим, в чем разница.

Пентест.

Главная цель — получение несанкционированного доступа в результате эмуляции вторжения потенциального злоумышленника во внешний или внутренний периметр информационной системы.

Результат пентеста — отчет с описанием векторов атак потенциального злоумышленника, результатами получения несанкционированного доступа и рекомендациями по устранению выявленных уязвимостей.

Анализ защищенности.

Главная цель — проведение комплексного анализа защищенности информационной системы, обнаружение всех ее уязвимостей и недостатков, которые способны привести к нарушению конфиденциальности, целостности и доступности информации.

Результат анализа защищенности — отчет с полным категорированным списком уязвимостей информационной системы и рекомендациями по повышению ее уровня защищенности.

В действительности обе эти услуги довольно близки по целям, которые они преследуют, а именно — сбор наиболее полной информации об уязвимостях в информационных системах заказчика и, как следствие, повышение ее безопасности. Однако понимание сути каждой из описанных выше услуг поможет избежать путаницы в общении с ИБ-специалистами.

Вернемся к главному вопросу: почему нет единой методики проведения пентеста?

В 2017 году в России был принят Федеральный закон №187-ФЗ, исходя из которого отраслевому регулятору вменялось разработать комплекс мер, направленных на проведение аудита состояния ИБ объектов КИИ и обеспечения её защищённости. В результате была разработана и принята нормативная база, включающая как одну из мер аудита тест на проникновение.

Издание BIS Journal в своей статье проанализировало нормативную базу законодательства РФ и обратило внимание, что не существует единой методики проведения пентеста.

Наш эксперт Александр Моисеев подчеркивает, что для каких-то отраслей установлены требования по проведению теста на проникновение в явном виде, а для каких-то даётся только рекомендация по применению меры.

Например, в финансовой отрасли пентесты обязательны, а в МЭК 63096 по безопасности объектов атомной энергетики рекомендательны. Для их проведения существует большое количество общих верхнеуровневых фреймворков, которые позволяют оптимально выстроить процесс, но в то же время отсутствуют те самые детальные методические рекомендации, которые определяют последовательные шаги при пентесте, а также требования к формированию отчёта.

Причины сложившейся ситуации:

— Рекомендации на данный момент описаны только коммерческими организациями, оказывающими услуги по проведению пентестов. Но эта детализированная техническая информация имеет высокую коммерческую ценность для этих компаний. Раскрыть её — всё равно что разгласить коммерческую тайну или собственное ноу-хау. Задача по формированию общей методологии под силу скорее государственным ведомствам и органам власти.

— Многообразие применяемого стека IT/OT, описать особенности которого в рамках одной методологии — задача не из лёгких. Можно представить, что в идеале это должна быть информационная система или веб-ресурс, в котором на лету конфигурируется методика для конкретного проекта в зависимости от архитектурной особенности и технологического стека.

— Не всегда при проведении пентеста возможно поэксплуатировать уязвимость, так как к ней может не быть опубликованного PoC (Proof of Concept). Также попытка эксплуатации имеет риск нарушения нормального функционирования объектов ИТ-инфраструктуры. Остальные причины и возможное решение проблемы вы можете прочитать в комментарии нашего эксперта для ComNews.

Неслучайно в том же МЭК 63096 при тестировании на проникновение какого-либо технологического оборудования, влияющего на атомную безопасность, рекомендуют его проводить на стендовой инфраструктуре (макете), а на реальном оборудовании только во время проведения планово-предупредительных работ.

— Любой тест на проникновение показывает результаты на текущий момент времени. В организации постоянно происходят изменения, а именно добавление и/или обновление аппаратного и программного обеспечения. При этом сами банки данных угроз и уязвимостей, будь то БДУ ФСТЭК или NVD от NIST, постоянно обновляются новыми опубликованными уязвимостями, рекомендациями вендоров и сообщениями об опубликованных PoC. Все эти факторы заставляют проводить непрерывные пентесты (Continuous Penetration Testing) и периодические redteam.

Александр Моисеев отмечает, что в текущей ситуации экспертному сообществу необходимо объединиться и через ассоциации и технические комитеты предложить регуляторам концепцию методологии, которая, в частности, классифицирует виды тестов на проникновения и опишет подходы, учитывающие различные объекты и сценарии тестирования.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию