Пентест — не единая услуга: объект проверки, глубина доступа и модель поставки различаются в зависимости от задачи. Разбор основных направлений и методов тестирования.
Бизнес‑логика, безопасность API, OWASP Top 10, эскалация привилегий. Самый частый запрос — проверка перед релизом или для соответствия PCI DSS.
Конфигурации облачной инфраструктуры (CSPM), безопасность пайплайнов сборки, изоляция контейнеров и секретов.
Узкая специализация: уязвимости бизнес‑ролей, интеграций и модулей SAP — направление, которое закрывают единицы компаний на рынке.
Промышленные системы управления: проверка без риска остановки технологического процесса, требует отдельной методологии.
OSINT, эксплуатация, постэксплуатация сетевой инфраструктуры. Базовый вид пентеста для большинства компаний.
Анализ клиентской части, хранения данных на устройстве, безопасности беспроводных сетей офиса.
Проверка конкретного перечня систем по согласованному скоупу за 2–4 недели. Задача — найти максимум уязвимостей на момент проверки. Стандарт для соответствия 152‑ФЗ, ГОСТ Р 57580, PCI DSS.
Симуляция реального злоумышленника с конкретной целью на 4–12 недель: социальная инженерия, физическое проникновение, скрытое присутствие в сети. Проверяет готовность Blue Team и SOC, а не только уязвимости инфраструктуры.
Pentest as a Service — пентест как услуга на регулярной основе, а не разовый проект. Позволяет проверять инфраструктуру после каждого значимого релиза без нового договора на каждый цикл.
Смежные продукты: управление внешней поверхностью атаки (External Attack Surface Management) и контроль состояния безопасности приложений (Application Security Posture Management) — автоматизированное дополнение к ручному пентесту, не замена ему.
| Модель | Что знает команда | Имитирует |
|---|---|---|
| Чёрный ящик (Black Box) | Без информации о системе | Внешнего злоумышленника без инсайда |
| Серый ящик (Gray Box) | Ограниченная информация — логин, структура сети | Инсайдера или скомпрометированную учётную запись |
| Белый ящик (White Box) | Полное раскрытие данных, код, архитектура | Максимально глубокую проверку, аудит перед релизом |
Bug Bounty — альтернативная модель: постоянный поток независимых исследователей вместо команды на подряде. Дополняет пентест, но не заменяет его — нет гарантированного покрытия скоупа и сроков.
В матрице сравнения отмечено, кто из рейтинга проводит Red Teaming, PTaaS и крипто‑форензику.
Независимый рейтинг компаний, проводящих тестирование на проникновение в России. Позиции не продаются. Без аффилированных ссылок.