Что такое пентест и чем он отличается от смежных задач
Пентест (тестирование на проникновение) — это моделирование атаки на систему, сеть или приложение с целью обнаружения уязвимостей, которые реально эксплуатируемы. Ключевое слово — «моделирование»: пентестер не просто находит дыры, а демонстрирует, к чему приводит их эксплуатация, и оценивает бизнес-последствия.
Пентест часто путают с двумя другими видами проверок:
- Сканирование уязвимостей — автоматизированный перебор известных CVE и мисконфигураций. Даёт широкий охват, но не проверяет, можно ли реально использовать найденное.
- Аудит безопасности — проверка соответствия политикам, стандартам и регуляторным требованиям. Может включать пентест как один из этапов, но сам по себе шире.
NIST в документе SP 800-115 определяет пентест как один из методов технического тестирования и оценки безопасности информации, подчёркивая, что он помогает находить уязвимости и проверять соответствие требованиям, но не заменяет полноценную программу безопасности.
Правовые рамки: где заканчивается обучение и начинается нарушение закона
Любое действие, которое выглядит как несанкционированный доступ к чужой системе, является правонарушением в большинстве юрисдикций. В России это статьи 272–274 УК РФ (неправомерный доступ, создание и распространение вредоносных программ, нарушение правил эксплуатации). В США — Computer Fraud and Abuse Act, в ЕС — Directive on Attacks against Information Systems.
Пентест легален только при соблюдении трёх условий:
- Письменное разрешение (Rules of Engagement, scope document) от владельца системы. В нём фиксируются целевые адреса, допустимые методы, временные окна и ограничения.
- Ограниченный scope. Всё, что выходит за рамки согласованного перечня, — за пределами разрешения.
- Отчётность. Результаты передаются заказчику, а не публикуются без согласия.
Для обучения это означает: практикуйтесь только на собственных...