Каталог · 02

Тестирование на проникновение

Тесты на проникновение с глубоким ручным анализом и подтверждением на основе доказательств, проводимые по методологиям OWASP, PTES и NIST: от веб-, мобильных, API-, сетевых, беспроводных сред, IoT, ICS/SCADA, облачных и Kubernetes-инфраструктур до банкоматов/киосков, платёжной инфраструктуры и встраиваемых/автономных систем, включая симуляцию DDoS и тесты социальной инженерии.

Последняя проверка: 2026-09-11

Обзор

Наша услуга по тестированию на проникновение проверяет ваши системы с точки зрения реального злоумышленника в контролируемых условиях и выявляет эксплуатируемые уязвимости до того, как их найдёт атакующий. Автоматическое сканирование — лишь отправная точка; основная ценность раскрывается в глубокой ручной эксплуатации и цепочках атак, которые выполняет наша экспертная команда.

Мы проводим тестирование в широком объёме: от веб- и мобильных приложений до API, от внутренних и внешних сетей до беспроводных инфраструктур, от IoT и систем ICS/SCADA до облачных и Kubernetes-сред; от терминалов банкоматов/киосков до платёжных инфраструктур и встраиваемых/автономных систем. С помощью тестов/симуляции DDoS мы оцениваем устойчивость, а через сценарии социальной инженерии (фишинг/человеческий фактор) — и человеческий уровень защиты.

Каждое тестирование мы основываем на отраслевых стандартных методологиях, таких как OWASP, PTES и NIST, документируем каждую находку подтверждением (proof) и после устранения проверяем результат повторным тестированием (retest).

Мы подбираем уровень доступа для каждого проекта в соответствии с вашими целями: black-box-оценки начинаются без предварительного доступа, чтобы воспроизвести внешнего злоумышленника, gray-box-проекты стартуют со стандартной учётной записи пользователя или API-ключа, чтобы проверить, чего может достичь аутентифицированный пользователь, а white-box-проверки дополнительно используют исходный код и архитектурную документацию для максимального охвата. Именно на этапе определения объёма (scoping) по методологии PTES с вами согласуются уровень доступа, правила проведения и окна тестирования до начала работ.

Объём

Мы объединяем различные виды тестирования так, чтобы охватить всю вашу поверхность атаки:

  • Тесты на проникновение веб-приложений и API (OWASP Top 10, уязвимости бизнес-логики).
  • Тестирование мобильных приложений (iOS и Android, клиентская и серверная стороны).
  • Тесты на проникновение внутренних и внешних сетей.
  • Тестирование беспроводной (Wi-Fi) инфраструктуры.
  • Тесты безопасности устройств IoT и встраиваемых устройств.
  • Тестирование ICS/SCADA и операционных технологий (OT).
  • Тестирование конфигураций и атак на облачные среды (AWS/Azure/GCP) и Kubernetes.
  • Тесты на проникновение банкоматов и киосков: физическая и логическая поверхность атаки, сценарии несанкционированной выдачи наличных (jackpotting).
  • Тесты на проникновение платёжной инфраструктуры: поток карточных данных, безопасность POS и платёжных шлюзов.
  • Тесты на проникновение встраиваемых и автономных систем: оборудование, firmware и уровень связи.
  • Тесты/симуляция DDoS: проверка устойчивости на объёмном, протокольном и прикладном уровнях.
  • Тесты социальной инженерии: фишинг (phishing), vishing и оценки человеческого фактора на основе сценариев.
  • Тестирование аутентификации, управления сессиями и контроля доступа (категории OWASP Top 10 «нарушенная аутентификация» и «нарушенный контроль доступа») в рамках веб- и API-периметра.
  • Тестирование, специфичное для API: перечисление конечных точек REST и GraphQL, проверки обхода авторизации (IDOR/BOLA) и проверки ограничения частоты запросов (rate-limiting) в рамках того же веб- и API-проекта.
  • Тестирование неправильной конфигурации управления идентификацией и доступом (IAM) в облаке и построение карты путей повышения привилегий в AWS, Azure и GCP в рамках облачного и Kubernetes-периметра.

Методология

Мы основываем наши тесты на воспроизводимых, измеримых и признанных в отрасли стандартах:

  • OWASP (WSTG/MASTG) — руководства по тестированию веб- и мобильных приложений.
  • PTES — стандарт проведения тестирования на проникновение: сквозной процесс от разведки до отчётности.
  • NIST SP 800-115 — методология технического тестирования и оценки безопасности.
  • Определение объёма (scoping): уточнение целей, правил проведения (rules of engagement) и окон тестирования.
  • Глубокая ручная эксплуатация: цепочки атак и атаки на бизнес-логику.
  • Экспертная проверка (peer review): каждая находка перепроверяется по контрольным спискам OWASP WSTG/MASTG и NIST SP 800-115 до того, как отчёт попадёт к вам, чтобы не пропустить ничего из требований названных методологий.
  • Восстановление цепочки атаки: отдельные находки объединяются в единый многоэтапный путь, который прошёл бы реальный злоумышленник, в соответствии с этапами эксплуатации и отчётности методологии PTES.
  • Цикл повторного тестирования (retest): каждая устранённая находка проверяется по той же методологии, что использовалась в исходном тестировании, прежде чем проект считается завершённым.

Результаты

По итогам тестирования мы оставляем вашей организации конкретный, приоритизированный и проверяемый план действий:

  • Резюме для руководства: карта рисков и влияние на бизнес.
  • Технические находки: приоритизация на основе CVSS и подтверждение для каждой уязвимости.
  • Пошаговое воспроизведение и подтверждение эксплуатации (proof-of-concept).
  • Конкретные рекомендации по устранению (remediation).
  • Проверка после устранения бесплатным повторным тестированием (retest).
  • Находки, где это полезно, переносятся в модуль управления уязвимостями SecFlowX для приоритизации на основе CVSS, устранения дублей и отслеживания жизненного цикла устранения, а не остаются только в статичном PDF-файле.
  • Полный пакет доказательств — скриншоты, записи запросов/ответов и журналы эксплуатации — сохраняется для внутреннего аудита и сравнения при бесплатном повторном тестировании.

Продукция

Системы этой категории

Линейка продукции для этой категории расширяется. Для получения подробной информации и проектных решений свяжитесь с нами. Где это полезно, мы переносим находки тестирования на проникновение в модуль управления уязвимостями SecFlowX — приоритизация на основе CVSS, устранение дублей и отслеживание жизненного цикла устранения, — чтобы результаты проекта оставались применимыми ещё долго после передачи отчёта.

Частые вопросы

Тестирование на проникновение — частые вопросы

Какие виды тестов на проникновение вы проводите?
Мы проводим комплексные тесты на проникновение веб-приложений, мобильных приложений (iOS/Android), API, внутренних/внешних сетей, беспроводных сред, IoT, ICS/SCADA и облачных сред и Kubernetes, а также банкоматов/киосков, платёжной инфраструктуры и встраиваемых/автономных систем. Кроме того, с помощью тестов/симуляции DDoS мы оцениваем устойчивость, а посредством фишинга (phishing) и сценарной социальной инженерии — человеческий уровень защиты.
Тесты проводятся автоматизированными инструментами?
Нет. Автоматическое сканирование — лишь отправная точка; основная глубина раскрывается в ручной эксплуатации, атаках на бизнес-логику и цепочках атак, которые выполняет наша экспертная команда. Все тесты мы основываем на методологиях OWASP, PTES и NIST.
Что вы предоставляете по итогам тестирования?
Мы предоставляем отчёт, включающий резюме для руководства, технические находки, приоритизацию на основе CVSS, подтверждение (proof-of-concept) для каждой находки и конкретные рекомендации по устранению. После работ по устранению мы подтверждаем исправления бесплатным повторным тестированием (retest).
Как получить коммерческое предложение?
Вы можете сообщить об объёме тестирования через кнопку «Запросить предложение» на странице контактов. После уточнения ваших целей, инвентаря систем и окон тестирования мы подготовим индивидуальное предложение по объёму и срокам.
Вы тестируете с доступом black-box, gray-box или white-box?
Да. В зависимости от ваших целей мы проводим black-box-оценки без предварительного доступа, gray-box-проекты со стандартной учётной записи пользователя или API-ключа, либо white-box-проверки с использованием исходного кода и архитектурной документации. Уровень доступа, правила проведения и окна тестирования согласуются на этапе определения объёма по методологии PTES до начала тестирования.
Вы помогаете отслеживать ход устранения после передачи отчёта?
Где это полезно, мы переносим находки в модуль управления уязвимостями SecFlowX, чтобы приоритизация на основе CVSS и статус устранения оставались актуальными между первоначальным отчётом и бесплатным повторным тестированием, вместо того чтобы результаты оставались только в статичном PDF-файле.

Ищете решение под ваши задачи?

Запросите предложение по конфигурациям, адаптированным для вашей организации, в области «Тестирование на проникновение».