Пентест внешнего периметра
Проверяем, сможет ли злоумышленник попасть в вашу инфраструктуру через интернет. Находим всё, что доступно снаружи, — включая то, о чём вы не помните, — подтверждаем уязвимости эксплуатацией и показываем, куда они ведут.
Кому это нужно
Внешний периметр — это всё, что видно из интернета: сайты, серверы, адреса, домены и поддомены, VPN, почта, облачные сервисы, API и панели управления. Его состав меняется быстрее, чем успевает меняться документация: сервисы запускаются, старые системы перестают использоваться, но остаются доступными, а ошибка в настройке тихо создаёт новую точку входа.
- Запускаете новый сервис или продукт, доступный из интернета.
- Существенно изменили инфраструктуру или перенесли системы в облако.
- Подключили новых внешних подрядчиков и сервисы.
- Готовитесь к аудиту, сертификации или проверке со стороны партнёра.
- Разбираетесь после инцидента: нужно убедиться, что путь атаки закрыт.
- Покупаете или присоединяете компанию и хотите понимать, что получаете вместе с ней.
- Хотите независимо оценить, как на самом деле работают уже купленные средства защиты.
Что сможет сделать реальный атакующий, располагая только общедоступной информацией и доступом из интернета? Не «какие уязвимости могут присутствовать», а «докуда он дойдёт и что при этом потеряет бизнес».
Соберите свой периметр
Отметьте, что у вас опубликовано наружу, — покажем ориентировочный объём работ, срок и порядок цены. Это оценка для планирования бюджета, а не коммерческое предложение: точную цифру называем после разговора о границах.
Расчёт подставится в форму — вам останется оставить контакты.
Что входит в область проверки
Сначала выясняем, из чего вообще состоит ваш периметр. Как правило, обнаруженных активов оказывается больше, чем в списке, который нам дали на старте.
- домены и поддомены, включая забытые и созданные подрядчиками;
- внешние IP-адреса и диапазоны;
- открытые порты и сетевые службы;
- DNS-инфраструктуру и её настройки;
- почтовые серверы и защиту от подмены отправителя;
- VPN и другие средства удалённого доступа;
- облачные ресурсы и внешние хранилища;
- панели администрирования;
- тестовые, устаревшие и выведенные из эксплуатации системы, оставшиеся доступными.
Всё, что опубликовано наружу, проверяется как приложение, а не только как сетевая служба.
- механизмы входа и восстановления доступа;
- разграничение прав между пользователями;
- обработку данных, которые приходят от пользователя;
- серверные и клиентские компоненты;
- бизнес-логику опубликованных сценариев;
- интерфейсы API;
- загрузку и обработку файлов;
- доступ к конфиденциальным данным;
- известные классы веб-уязвимостей.
Самая частая причина реального проникновения — не экзотическая уязвимость, а забытая настройка.
- уязвимые и устаревшие компоненты;
- небезопасные настройки серверов и служб;
- ошибки конфигурации TLS;
- стандартные и слабые учётные данные;
- избыточно доступные административные интерфейсы;
- раскрытие версий, служебной информации и внутренних идентификаторов;
- утечки технических данных в публичных репозиториях и поисковой выдаче.
Состав проверок в каждом проекте свой: он зависит от того, что реально опубликовано наружу, и от согласованных с вами ограничений.
Как проходит тестирование
Согласовываем перечень активов, допустимые методы, сроки и ограничения. Для критичных систем фиксируем дополнительные меры предосторожности. Подписываем договор и NDA.
Собираем общедоступную информацию, находим связанные с компанией ресурсы и строим карту всего, что доступно из интернета.
Совмещаем инструментальный анализ с ручной проверкой конфигураций, версий ПО, сетевых служб, веб-приложений и механизмов доступа.
Безопасно подтверждаем каждую уязвимость и смотрим, к чему она ведёт. Если недостатков несколько — проверяем, складываются ли они в цепочку.
Ранжируем найденное по технической критичности, сложности эксплуатации и последствиям для бизнеса — чтобы было понятно, за что браться первым.
Передаём технический отчёт и резюме для руководства, обсуждаем результаты с вашей командой и помогаем выстроить очерёдность исправлений.
После внесения изменений повторно проверяем каждую уязвимость и фиксируем её актуальный статус. Повторная проверка входит в стоимость работ.
Что вы получите
- Карту внешнего периметра со всеми обнаруженными активами — включая те, о которых вы не знали.
- Подтверждённые уязвимости с доказательствами эксплуатации и оценкой по CVSS.
- Цепочки атак: как отдельные недостатки складываются в путь до критичных систем и данных.
- Оценку уровня риска и возможных последствий для бизнеса.
- Пошаговые рекомендации по устранению и приоритетный план работ.
- Резюме для руководства и технический отчёт для ИТ- и ИБ-специалистов.
- Результаты повторной проверки исправлений.
В отчёте мы разделяем подтверждённые риски и теоретические предположения, чтобы ваша команда занималась тем, что действительно влияет на безопасность бизнеса.
Пентест и сканирование — не одно и то же
Сканирование
Автоматический инструмент сопоставляет параметры системы с базой известных проблем. Отвечает на вопрос: какие уязвимости могут присутствовать? Часть срабатываний окажется ложной, а связи между недостатками сканер не видит.
Пентест
Специалист подтверждает уязвимости эксплуатацией, проверяет, соединяются ли они в цепочку, и определяет последствия. Отвечает на вопрос: можно ли проникнуть внутрь и какой ущерб это причинит?
Сроки и стоимость
Цена зависит от количества адресов и доменов, состава опубликованных сервисов и выбранного формата. Точную оценку даём после короткого разговора о границах работ — обычно этого хватает, чтобы назвать цифру и срок.
Почему Oreol Security
Лицензии ФСТЭК и ФСБ России работаем с конфиденциальной информацией и криптографией легально.
16 лет в информационной безопасности, 200+ проектов: банки, промышленность, энергетика, госсектор.
Своя команда из 30+ специалистов — не перепродаём чужие услуги.
Отчёты, которые можно применять: конкретные шаги, приоритеты и перепроверка после исправлений.
Частые вопросы
Вы не «положите» нам рабочие системы?
Нужен ли доступ к внутренней инфраструктуре?
Что нужно от нас для старта?
Чем пентест отличается от сканирования уязвимостей?
Чем пентест отличается от аудита ИБ?
Что будет, если вы найдёте критическую уязвимость?
Как часто нужно повторять?
Связанные услуги
Тестирование на проникновение
Общая страница услуги: внутренний пентест, социальная инженерия, Wi-Fi и комплексные проекты.
Пентест веб-приложений
Углублённая проверка приложения и API: права доступа, бизнес-логика, сессии, загрузка файлов.
Комплексный аудит ИБ
Взгляд шире пентеста: документы, процессы и люди, с приоритетами, что делать в первую очередь.
Расскажите о задаче
Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.
Успешно!
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.