+7 (495) 180 40 32
Главная / Услуги / Пентест внешнего периметра

Пентест внешнего периметра

Проверяем, сможет ли злоумышленник попасть в вашу инфраструктуру через интернет. Находим всё, что доступно снаружи, — включая то, о чём вы не помните, — подтверждаем уязвимости эксплуатацией и показываем, куда они ведут.

от 350 000 ₽2–3 неделиЛицензии ФСТЭК и ФСБPTES · OWASP · NIST SP 800-115

Кому это нужно

Внешний периметр — это всё, что видно из интернета: сайты, серверы, адреса, домены и поддомены, VPN, почта, облачные сервисы, API и панели управления. Его состав меняется быстрее, чем успевает меняться документация: сервисы запускаются, старые системы перестают использоваться, но остаются доступными, а ошибка в настройке тихо создаёт новую точку входа.

  • Запускаете новый сервис или продукт, доступный из интернета.
  • Существенно изменили инфраструктуру или перенесли системы в облако.
  • Подключили новых внешних подрядчиков и сервисы.
  • Готовитесь к аудиту, сертификации или проверке со стороны партнёра.
  • Разбираетесь после инцидента: нужно убедиться, что путь атаки закрыт.
  • Покупаете или присоединяете компанию и хотите понимать, что получаете вместе с ней.
  • Хотите независимо оценить, как на самом деле работают уже купленные средства защиты.
Тестирование отвечает на один вопрос

Что сможет сделать реальный атакующий, располагая только общедоступной информацией и доступом из интернета? Не «какие уязвимости могут присутствовать», а «докуда он дойдёт и что при этом потеряет бизнес».

Соберите свой периметр

Отметьте, что у вас опубликовано наружу, — покажем ориентировочный объём работ, срок и порядок цены. Это оценка для планирования бюджета, а не коммерческое предложение: точную цифру называем после разговора о границах.

Сколько внешних адресов и доменов
Что опубликовано наружу
Что вы готовы дать нам на старте
Ориентировочно
от 350 000 ₽
Срок
2–3 недели
В работы войдёт

    Расчёт подставится в форму — вам останется оставить контакты.

    Что входит в область проверки

    Сначала выясняем, из чего вообще состоит ваш периметр. Как правило, обнаруженных активов оказывается больше, чем в списке, который нам дали на старте.

    • домены и поддомены, включая забытые и созданные подрядчиками;
    • внешние IP-адреса и диапазоны;
    • открытые порты и сетевые службы;
    • DNS-инфраструктуру и её настройки;
    • почтовые серверы и защиту от подмены отправителя;
    • VPN и другие средства удалённого доступа;
    • облачные ресурсы и внешние хранилища;
    • панели администрирования;
    • тестовые, устаревшие и выведенные из эксплуатации системы, оставшиеся доступными.

    Всё, что опубликовано наружу, проверяется как приложение, а не только как сетевая служба.

    • механизмы входа и восстановления доступа;
    • разграничение прав между пользователями;
    • обработку данных, которые приходят от пользователя;
    • серверные и клиентские компоненты;
    • бизнес-логику опубликованных сценариев;
    • интерфейсы API;
    • загрузку и обработку файлов;
    • доступ к конфиденциальным данным;
    • известные классы веб-уязвимостей.

    Самая частая причина реального проникновения — не экзотическая уязвимость, а забытая настройка.

    • уязвимые и устаревшие компоненты;
    • небезопасные настройки серверов и служб;
    • ошибки конфигурации TLS;
    • стандартные и слабые учётные данные;
    • избыточно доступные административные интерфейсы;
    • раскрытие версий, служебной информации и внутренних идентификаторов;
    • утечки технических данных в публичных репозиториях и поисковой выдаче.

    Состав проверок в каждом проекте свой: он зависит от того, что реально опубликовано наружу, и от согласованных с вами ограничений.

    Как проходит тестирование

    Определяем границы и правила

    Согласовываем перечень активов, допустимые методы, сроки и ограничения. Для критичных систем фиксируем дополнительные меры предосторожности. Подписываем договор и NDA.

    Исследуем периметр

    Собираем общедоступную информацию, находим связанные с компанией ресурсы и строим карту всего, что доступно из интернета.

    Выявляем уязвимости

    Совмещаем инструментальный анализ с ручной проверкой конфигураций, версий ПО, сетевых служб, веб-приложений и механизмов доступа.

    Проверяем возможность эксплуатации

    Безопасно подтверждаем каждую уязвимость и смотрим, к чему она ведёт. Если недостатков несколько — проверяем, складываются ли они в цепочку.

    Оцениваем риски

    Ранжируем найденное по технической критичности, сложности эксплуатации и последствиям для бизнеса — чтобы было понятно, за что браться первым.

    Отчёт и разбор

    Передаём технический отчёт и резюме для руководства, обсуждаем результаты с вашей командой и помогаем выстроить очерёдность исправлений.

    Проверяем исправления

    После внесения изменений повторно проверяем каждую уязвимость и фиксируем её актуальный статус. Повторная проверка входит в стоимость работ.

    Что вы получите

    • Карту внешнего периметра со всеми обнаруженными активами — включая те, о которых вы не знали.
    • Подтверждённые уязвимости с доказательствами эксплуатации и оценкой по CVSS.
    • Цепочки атак: как отдельные недостатки складываются в путь до критичных систем и данных.
    • Оценку уровня риска и возможных последствий для бизнеса.
    • Пошаговые рекомендации по устранению и приоритетный план работ.
    • Резюме для руководства и технический отчёт для ИТ- и ИБ-специалистов.
    • Результаты повторной проверки исправлений.

    В отчёте мы разделяем подтверждённые риски и теоретические предположения, чтобы ваша команда занималась тем, что действительно влияет на безопасность бизнеса.

    Пентест и сканирование — не одно и то же

    Сканирование

    Автоматический инструмент сопоставляет параметры системы с базой известных проблем. Отвечает на вопрос: какие уязвимости могут присутствовать? Часть срабатываний окажется ложной, а связи между недостатками сканер не видит.

    Пентест

    Специалист подтверждает уязвимости эксплуатацией, проверяет, соединяются ли они в цепочку, и определяет последствия. Отвечает на вопрос: можно ли проникнуть внутрь и какой ущерб это причинит?

    Сроки и стоимость

    Внешний периметр
    от 350 000 ₽
    2–3 недели
    Периметр и опубликованные приложения
    от 450 000 ₽
    3–4 недели
    Повторная проверка исправлений
    входит в стоимость
    после того, как вы всё почините

    Цена зависит от количества адресов и доменов, состава опубликованных сервисов и выбранного формата. Точную оценку даём после короткого разговора о границах работ — обычно этого хватает, чтобы назвать цифру и срок.

    Почему Oreol Security

    Лицензии ФСТЭК и ФСБ России работаем с конфиденциальной информацией и криптографией легально.

    16 лет в информационной безопасности, 200+ проектов: банки, промышленность, энергетика, госсектор.

    Своя команда из 30+ специалистов — не перепродаём чужие услуги.

    Отчёты, которые можно применять: конкретные шаги, приоритеты и перепроверка после исправлений.

    Частые вопросы

    Вы не «положите» нам рабочие системы?
    Правила фиксируются до старта: деструктивные проверки — только по отдельному согласованию, работы на чувствительных системах — в согласованные окна. За 200+ проектов мы не останавливали бизнес заказчика. Проверки, способные повлиять на доступность, без вашего разрешения не выполняются.
    Нужен ли доступ к внутренней инфраструктуре?
    Для внешнего пентеста — нет. Работа начинается с позиции обычного пользователя интернета, без учётной записи и без сведений об устройстве вашей сети.
    Что нужно от нас для старта?
    Список целей — домены, адреса, приложения, — контакт ответственного и согласованные правила. Если списка нет, мы соберём периметр сами и покажем вам его до начала активных проверок. Подготовка занимает несколько дней.
    Чем пентест отличается от сканирования уязвимостей?
    Сканер сопоставляет параметры системы с базой известных проблем: часть срабатываний ложные, и он не показывает, можно ли объединить несколько недостатков в реальную атаку. Пентест — ручная работа: мы подтверждаем уязвимость эксплуатацией и показываем её последствия для бизнеса.
    Чем пентест отличается от аудита ИБ?
    Пентест — практическая проверка возможности атаки. Аудит охватывает более широкий круг: процессы, документы, выполнение требований и организационные меры. Их удобно совмещать, но подменять друг другом они не могут.
    Что будет, если вы найдёте критическую уязвимость?
    Сообщим вашим представителям сразу, не дожидаясь отчёта, и передадим всё необходимое для быстрого закрытия риска. Дальнейшие действия по этому сценарию согласуем отдельно.
    Как часто нужно повторять?
    Не реже раза в год, а также после каждого существенного изменения инфраструктуры. Если периметр меняется постоянно, разумнее перейти к регулярному контролю поверхности атаки, а не к разовым проектам.
    Фон

    Расскажите о задаче

    Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.

    Получить консультацию

    Оставьте свои контактные данные. Мы свяжемся с вами и подберем универсальное решение с широкими функциональными возможностями.

    Успешно!

    Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.

    Ошибка

    К сожалению, не удалось отправить заявку. Обновите страницу или попробуйте позже.

    Мы используем файлы cookie, чтобы сделать сайт удобнее. Оставаясь на сайте, вы соглашаетесь с условиями использования