10 октября 2024
Поделиться

Место пентеста в ИБ-процессах

Артем Храмых
Специалист по анализу защищенности и тестированию на проникновения AKTIV.CONSULTING
Эксперт AKTIV.CONSULTING рассмотрел виды и методы пентеста, а также объяснил, когда тестирование на проникновение обязательно.
Место пентеста в ИБ-процессах

Что делать, если хочется обеспечить высокий уровень безопасности в организации, но держать в штате команду высококвалифицированных ИБ-специалистов слишком дорого? В таких ситуациях весьма полезной оказывается практика проведения работ по тестированию на проникновение или анализу защищенности информационной инфраструктуры. Что такое пентест, и почему пока нет единой методики его проведения, рассматривали в этой статье.

Место пентеста в ИБ-процессах

(как помогает и как часто проводить)

Пентест позволяет выявить слабые места и неочевидные лазейки в периметре организации, обнаружить и устранить критические уязвимости, а также получить эффективные рекомендации по увеличению уровня безопасности инфраструктуры в целом.

В идеале работы по исследованию собственной инфраструктуры с привлечением профильных специалистов следует делать на регулярной основе. Даже те организации, которые постоянно проводят пентест, не застрахованы от выявления новых для себя угроз, что еще раз доказывает важность периодического проведения данных работ.

Часто большое количество уязвимостей обнаруживается в организациях, где роль ИБ-отдела выполняют ИТ-администраторы. Важно помнить, что это хоть и смежные, но всё-таки разные специальности, и в первую очередь данные сотрудники отличаются образом мышления, специфическими знаниями и профессиональным опытом.

На данный момент законодательство РФ обязывает проводить пентест лишь действующие финансовые и кредитные организации, но мы рекомендуем организовывать данные работы всем, кто заинтересован в безопасности и сохранности своих данных, минимум 1 раз в год.

Когда пентест обязателен?

Тестирование на проникновение является не только эффективным способом оценки текущего уровня защищенности информационных систем, но и одним из необходимых условий их эксплуатации, что отражено в соответствующих требованиях законодательства.

Давайте на примере финансовых организаций, ЗОКИИ и ИСПДн разберемся, в каких случаях пентест является безусловной, а в каких — рекомендуемой мерой обеспечения безопасности.

Ежегодное тестирование на проникновение и анализ уязвимостей ИБ объектов информационной инфраструктуры обязаны выполнять как кредитные организации (согласно п.3.2 Положения Банка России от 17.04.2019 № 683-П), так и некредитные финансовые организации, реализующие усиленный и стандартный уровни защиты информации (согласно п.1.4.5 Положения Банка России № 757-П). Это также касается операторов по переводу денежных средств, банковских платежных агентов, операторов услуг информационного обмена, операторов услуг платежной инфраструктуры, операторов электронных платформ (согласно п.1.1 Положения Банка России от 17.08.2023 № 821-П).

Анализ уязвимостей является одним из необходимых этапов процесса внедрения мер по обеспечению безопасности ЗОКИИ. В соответствии с п.12.6 приказа ФСТЭК России от 25.12.2017 № 239, для проведения анализа уязвимостей ЗОКИИ можно выбрать разные способы в зависимости от особенностей функционирования ЗОКИИ. Одним из таких способов является тестирование на проникновение при условии соответствия возможностям нарушителей, которые определены в модели угроз безопасности информации.

Согласно п.11 приказа ФСТЭК России от 18.02.2013 № 21, тестирование ИСПДн на проникновения может применяться, когда для ИСПДн определены угрозы безопасности персональных данных первого и второго типов. В соответствии с постановлением Правительства РФ от 01.11.2012 № 1119, угрозы первого типа актуальны при наличии недекларированных возможностей в системном ПО ИСПДн, второго типа — при их наличии в прикладном ПО.

Виды и методы пентеста

Для того, чтобы определиться, какой именно пентест вам нужен, сделайте два простых шага:

Шаг 1. Определите, откуда будет воздействие на информационную систему.

Внутренний пентест: специалист находится внутри периметра инфраструктуры и пытается воздействовать на информационную систему изнутри, например, украсть данные или поменять привилегии пользователя.

Внешний пентест: специалист выполняет аналогичные действия, находясь за внешним периметром исследуемой информационной системы, например, из интернета.

Шаг 2 .Выберите одну из трех методик:

Черный ящик

Атакующий ничего не знает об информационной системе, кроме её названия и другой общей открытой информации. Специалист самостоятельно находит в сети информацию, а затем использует имеющиеся у него инструменты, чтобы добыть данные или войти в систему. Такой метод позволяет понять, насколько система безопасна для классических атак хакеров.

Серый ящик

Атакующий знаком с инфраструктурой компании и обладает учётными данными в исследуемой информационной системе. Этот метод симулирует наличие инсайдеров в организации.

Белый ящик

Атакующий располагает всей нужной информацией. Он проверяет, сможет ли взломать информационную систему администратор или разработчик.

И в заключение, как отдельный вид пентеста, хотим отметить социальную инженерию — манипулирование людьми, в т.ч. психологическое, с целью заставить человека совершить определенные действия или сообщить конфиденциальную информацию. Для этого могут применяться почтовые рассылки, фишинг или специальные технические средства, к примеру, BadUSB.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию