arrow_backНазад до польових записів
OFFENSIVE Опубліковано 18 Jul 2026

Що таке тестування на проникність насправді?

Практичний розбір тестування на проникність: що це таке, як проходять ангажементи та що відрізняє його від сканування вразливостей.

Тестування на проникність — це практика симуляції реальних атак на систему, мережу або програму на основі підписаної угоди з метою знайти експлуатаційні вразливості до того, як їх знайде хтось без дозволу. Це контрольована, обмежена в часі вправа, що завершується звітом, а не безперервний хакінг.

Різниця між пентестом і сканування вразливостей

Сканер вразливостей на зразок Nessus або OpenVAS перевіряє ціль за базою відомих сигнатур і видає список потенційних проблем, більшість з яких потребує ручної перевірки. Пентест йде далі: тестер насправді намагається експлуатувати знахідки, поєднувати їх і демонструвати реальний вплив. Сканування говорить вам, що порт відкритий і версія сервісу виглядає застарілою. Пентест говорить, що цей застарілий сервіс можна використати для отримання shell, а з того shell можна перейти на контролер домену.

Ця різниця також важлива для звітування. Звіт скану — це список. Звіт пентесту — це історія з доказами: скриншоти, вивід команд і пояснення шляху атаки від початкового входу до узгодленої мети (доступ до даних, привілей домен-адміністратора тощо).

Як обмежується ангажемент

До початку будь-яких тестів клієнт і тестер узгоджують правила проведення: що входить в обсяг (конкретні діапазони IP, домени, програми), що заборонено (продакшн базами даних, сторонніми системами, які не належать клієнту), часові вікна тестування та контакти екстреної допомоги на випадок проблем. Це документується в підписаному листі авторизації або контракті. Без цієї авторизації та сама технічна робота — це злочин за законами на зразок US Computer Fraud and Abuse Act або UK Computer Misuse Act.

Ангажементи зазвичай категоризуються за кількістю інформації, з якою тестер починає:

  • Black box — тестер отримує ціль і більше ніяких відомостей, що імітує зовнішнього атакуючого з нульовими попередніми знаннями.
  • Gray box — тестер отримує частину інформації, як-от обліковий запис користувача або діаграму мережі, подібно до сценарію зловмисного інсайдера або скомпрометованих креденшалів.
  • White box — тестер має повний доступ до вихідного коду, документації архітектури та креденшалів, корисно для глибокого тестування на рівні програми.

Як виглядає типова методологія

Більшість пентестів вільно слідують структурі, близькій до PTES (Penetration Testing Execution Standard) або фазам у NIST SP 800-115:

  1. Reconnaissance — пасивний і активний збір інформації. Інструменти типу theHarvester, amass або звичайний Google dorking для виявлення відкритих піддоменів та електронних адрес співробітників.
  2. Scanning and enumerationnmap -sC -sV проти діапазону цілі, брутфорс каталогів за допомогою gobuster або ffuf на веб-програмах, перелік SMB за допомогою enum4linux у внутрішніх мережах.
  3. Exploitation — використання відомих CVE, неправильних конфігурацій, слабких креденшалів або спеціалізованих payload для отримання початкового доступу. Це може бути модуль Metasploit, спеціально створений SQL injection payload або фішинговий лист з зловмисним макросом.
  4. Post-exploitation — коли у вас є точка входу, починається справжня робота: підвищення привілегій, бічний рух, збір креденшалів за допомогою інструментів типу Mimikatz або secretsdump.py та з'ясування, наскільки далеко насправді розповсюджується доступ.
  5. Reporting — написання звіту про знахідки з оцінками CVSS, кроками відтворення, доказами та рекомендаціями щодо виправлення, які команда інженерів клієнта може реалізувати.

Типи пентестів, які ви зустрітимете

Пентести мережі спрямовані на внутрішню або зовнішню інфраструктуру — сервери, файерволи, маршрутизатори. Пентести веб-програм сконцентровані на OWASP Top 10: помилки інстанціацій, порушена автентифікація, небезпечна десеріалізація. Пентести мобільних програм розглядають APK/IPA файли, API ендпоінти та локальне сховище. Пентести бездротової мережі тестують Wi-Fi безпеку (перехоплення WPA2/3 handshake, несанкціоновані точки доступу). Пентести фізичної безпеки та соціальної інженерії перевіряють, чи може хтось увійти в будівлю або переконати працівника видати креденшали, без жодного коду.

Чому компанії насправді платять за це

Поза пошуком помилок пентести задовольняють вимоги відповідності. PCI DSS вимагає щорічне тестування на проникність для всіх, хто обробляє дані карток. SOC 2 та аудити ISO 27001 часто очікують доказів регулярного тестування. Але чесна причина, чому гарні команди безпеки замовляють пентести — це не просто галочка. Автоматизовані сканери пропускають помилки бізнес-логіки, поєднання низькосерйозних проблем та креативне використання умінь кваліфікованої людини. Сканер не помітить, що зміна ID замовлення в URL дозволяє вам переглянути рахунок іншої людини. Тестер помітить.

Як потрапити в цю галузь

Якщо ви прагнете до кар'єри в пентестингу, практичні вправи важливіші за самі сертифікати. Платформи типу HackTheBox та TryHackMe розвивають навички; сертифікати типу OSCP їх валідують. Навчіться читати вихідний код, розберіться як насправді HTTP працює на рівні байтів і звикніть до терміналу Linux, перш ніж турбуватися про помітні інструменти.

Якщо цей розбір був корисним, Korra Studio має більше сегментів у треку Offensive, що охоплюють конкретні методи експлуатації, пояснення інструментів та практику на основі лаб, якою ви можете слідувати.

Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.

Готові йти далі?

Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.

Початок безплатноarrow_forward