arrow_backНазад к полевым заметкам
OFFENSIVE Опубликовано 18 Jul 2026

Что такое тестирование на проникновение, на самом деле?

Практический разбор тестирования на проникновение: что это такое, как проходят контрольные проверки и чем оно отличается от сканирования уязвимостей.

Тестирование на проникновение — это практика моделирования реальных атак на систему, сеть или приложение в соответствии с подписанным соглашением с целью найти уязвимости, которые можно эксплуатировать, прежде чем это сделает кто-то без разрешения. Это контролируемое упражнение с ограничением по времени, которое заканчивается отчётом, а не открытой попыткой несанкционированного входа.

Разница между тестированием на проникновение и сканированием уязвимостей

Сканер уязвимостей вроде Nessus или OpenVAS проверяет цель против базы данных известных сигнатур и выдаёт список потенциальных проблем, большинство из которых требуют ручной проверки. Тестирование на проникновение идёт дальше: тестировщик фактически пытается эксплуатировать найденные уязвимости, объединять их вместе и демонстрировать реальное влияние. Сканирование говорит, что порт открыт и версия сервиса выглядит устаревшей. Тестирование на проникновение показывает, что этот устаревший сервис можно использовать для получения shell, а из этого shell можно перейти на контроллер домена.

Это различие важно и для отчётности. Отчёт сканирования — это список. Отчёт тестирования на проникновение — это история с доказательствами: скриншоты, вывод команд и пошаговое описание цепочки атаки от первоначального входа до согласованной цели (доступ к данным, права администратора домена и т. д.).

Как определяется масштаб проверки

Перед началом любого тестирования клиент и тестировщик согласовывают правила взаимодействия: что входит в масштаб (конкретные диапазоны IP, домены, приложения), что запрещено (производственные базы данных, сторонние системы, не принадлежащие клиенту), временные окна для тестирования и контакты для чрезвычайных ситуаций, если что-то сломается. Это документируется в подписанном письме об авторизации или контракте. Без этой авторизации точно такая же техническая работа является преступлением в соответствии с законами, такими как US Computer Fraud and Abuse Act или UK Computer Misuse Act.

Проверки обычно классифицируются по количеству информации, которой располагает тестировщик с самого начала:

  • Black box — тестировщик получает только цель, ничего больше, симулируя внешнего злоумышленника с нулевым предварительным знанием.
  • Gray box — тестировщик получает некоторую информацию, например учётную запись пользователя или диаграмму сети, подобно сценарию со злоумышленником внутри организации или скомпрометированными учётными данными.
  • White box — тестировщик имеет полный доступ к исходному коду, документации архитектуры и учётным данным, полезно для глубокого тестирования уровня приложения.

Как выглядит типичная методология

Большинство тестирований на проникновение примерно следуют структуре, близкой к PTES (Penetration Testing Execution Standard) или фазам в NIST SP 800-115:

  1. Reconnaissance — пассивный и активный сбор информации. Инструменты вроде theHarvester, amass или обычный Google dorking для поиска открытых поддоменов и корпоративных адресов электронной почты.
  2. Scanning and enumerationnmap -sC -sV против целевого диапазона, brute-forcing директорий с помощью gobuster или ffuf на веб-приложениях, перечисление SMB с помощью enum4linux на внутренних сетях.
  3. Exploitation — использование известных CVE, неправильных конфигураций, слабых учётных данных или пользовательских payload для получения начального доступа. Это может быть модуль Metasploit, специально созданный payload SQL-injection или фишинговое письмо с вредоносным макросом.
  4. Post-exploitation — после получения начального доступа начинается основная работа: повышение привилегий, боковое движение, сбор учётных данных с помощью инструментов вроде Mimikatz или secretsdump.py, и определение того, насколько далеко на самом деле распространяется доступ.
  5. Reporting — написание отчёта с CVSS-оценками, шагами воспроизведения, доказательствами и рекомендациями по исправлению, которые команда инженеров клиента может реализовать.

Типы тестирований на проникновение, с которыми вы столкнётесь

Тестирования сетей нацелены на внутреннюю или внешнюю инфраструктуру — серверы, брандмауэры, маршрутизаторы. Тестирования веб-приложений сосредоточены на том, что входит в OWASP Top 10: ошибки инъекций, нарушение аутентификации, небезопасная десериализация. Тестирования мобильных приложений исследуют файлы APK/IPA, API endpoints и локальное хранилище. Тестирования беспроводных сетей проверяют безопасность Wi-Fi (захват WPA2/3 handshake, поддельные точки доступа). Физическое и социальное инженерство проверяют, может ли кто-то войти в здание или убедить сотрудника выдать учётные данные, без необходимости писать код.

Почему компании фактически платят за это

Помимо поиска ошибок, тестирования на проникновение удовлетворяют требованиям соответствия. PCI DSS требует ежегодное тестирование на проникновение для всех, кто работает с данными карт. Аудиты SOC 2 и ISO 27001 часто ожидают свидетельства регулярного тестирования. Но честная причина, по которой хорошие команды безопасности проводят тестирования на проникновение, — не только птичка в графе. Это то, что автоматические сканеры пропускают ошибки бизнес-логики, цепочки низкосерьёзных проблем и творческую эксплуатацию, которую находит квалифицированный человек. Сканер не заметит, что изменение ID заказа в URL позволяет просмотреть счёт кого-то другого. Тестировщик заметит.

Вход в эту область

Если вы нацелены на тестирование на проникновение как на карьеру, практический опыт важнее, чем одни только сертификаты. Платформы вроде HackTheBox и TryHackMe развивают навыки; сертификаты вроде OSCP подтверждают их. Научитесь читать исходный код, поймите, как HTTP действительно работает на уровне байтов, и привыкните к терминалу Linux, прежде чем беспокоиться о блестящих инструментах.

Если этот разбор был полезен, Korra Studio имеет больше материалов в треке Offensive, охватывающих конкретные методы эксплуатации, пошаговые инструкции по инструментам и практику на основе лабораторных работ, которую вы можете повторить.

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward