Больше обо мне 👉 здесь

Бесплатная оценка пентеста: что мы находим раньше злоумышленника
Содержание
Значительную часть рабочего времени мы тратим на то, чтобы найти способ проникнуть в системы, которые кто-то считал надёжно закрытыми: форма входа, доверяющая не тому заголовку, тестовый поддомен, который забыли отключить, API, отдающий больше данных, чем когда-либо запрашивает экран перед пользователем. Всегда по подписанному разрешению, для клиента, который сам нас об этом попросил, — прежде чем туда доберётся кто-то без такого разрешения.
Это приглашение сделать то же самое для вас. Начинается всё с бесплатной оценки, и весь проект выполняется полностью удалённо — из Испании, где бы вы ни находились.
Почти никто не проверяет свои системы, пока не становится слишком поздно
INCIBE , национальный институт кибербезопасности Испании, обработал в 2025 году 122 223 инцидента кибербезопасности — на 26 % больше, чем в 2024 году (97 348 случаев), и это самый высокий показатель за всю историю организации. Из них: 55 411 были связаны с вредоносным ПО, 45 445 — с онлайн-мошенничеством (рост на 19 % за год), 25 133 — с фишингом, и 3 849 — с несанкционированным доступом или кражей данных. Отдельно собственное сканирование INCIBE выявило 237 028 уязвимых систем, открытых в испанских сетях в течение года.
Это обработанные инциденты, а не перепись всех атак — сама INCIBE признаёт, что реальная цифра неизбежно выше. Тенденция при этом однозначна: незащищённость растёт, а не снижается, и в большинстве случаев её находит злоумышленник, а не владелец системы.
Во что обходится отсутствие проверок
British Airways, 2018–2020. Злоумышленники перенаправили трафик с ba.com на поддельный сайт и перехватили платёжные данные примерно 400 000 клиентов. Британский регулятор по защите данных (ICO) провёл расследование и в своём решении чётко указал, чего именно BA не сделала: компания не проводила серьёзного тестирования — «в форме имитации кибератаки» — собственных систем и не имела мониторинга целостности файлов, который позволил бы обнаружить действия злоумышленника. Изначально предложенный ICO штраф составлял 183 миллиона фунтов стерлингов; после возражений компании его снизили до 20 миллионов фунтов — всё равно один из крупнейших штрафов за нарушение защиты данных в истории Великобритании, и всё это за упущение, которое программа тестирования как раз и призвана выявлять.
Заголовок Computer Weekly по этому делу сформулировал асимметрию без обиняков: «bug bounty за 4000 фунтов мог бы избавить BA от рекордного штрафа ICO». Мы не станем обещать вам столь же точную цифру применительно к вашим собственным системам — честно это невозможно сделать, не взглянув на них заранее, — но саму пропорцию стоит держать в голове.
ИИ не создал эту угрозу — он поставил её на поток
Собственные данные INCIBE за 2025 год уже несут эту подпись: количество случаев мошенничества через фишинг и смишинг в Испании выросло в тот год на 25 %, преимущественно в банковском секторе, логистике и здравоохранении. Старый совет обращать внимание на плохую грамматику или неуклюжее приветствие теряет смысл по конкретной, задокументированной причине.
Национальный центр кибербезопасности Великобритании (NCSC) оценил в январе 2024 года — и подтвердил эту оценку позже , что ИИ «почти наверняка увеличит объём и усилит воздействие кибератак» — именно потому, что убирает тот уровень навыков и усилий, который раньше ограничивал круг тех, кто мог провести действительно результативную атаку. Собственное агентство кибербезопасности ЕС, ENISA, привело конкретную цифру по одному из аспектов этой проблемы в своём отчёте Threat Landscape 2025 : среди фишинговых писем, выявленных с сентября 2024 по февраль 2025 года, более 80 % так или иначе использовали ИИ.
И дело не только в электронной почте. В январе 2024 года сотрудник финансового отдела инжиниринговой компании Arup присоединился к тому, что выглядело как обычный видеозвонок с финансовым директором компании и несколькими коллегами, и в рамках одного этого звонка санкционировал пятнадцать переводов на общую сумму 200 миллионов гонконгских долларов — около 25,6 миллиона долларов США . Все участники звонка, кроме него самого, были дипфейками, созданными на основе видео- и аудиозаписей, в которых эти реальные руководители уже фигурировали на обычных совещаниях компании. Никто не заметил подмены, пока он впоследствии не позвонил в головной офис Arup, чтобы уточнить детали.
И это не только эксперименты преступников. В феврале 2024 года Microsoft и OpenAI сообщили , что выявили и заблокировали аккаунты, которыми пользовались пять связанных с государствами хакерских группировок — связанных с Россией, Ираном, Северной Кореей и Китаем, — использовавших модели OpenAI для разведки, перевода текстов и базовой помощи в написании кода. По их собственному признанию, ничего принципиально нового пока не появилось: та же разведка и тот же скриптинг, которыми эти группы занимались всегда, — просто быстрее.
Ничего из этого не меняет того, для чего нужен тест на проникновение. Меняется лишь то, как быстро будет найдена брешь, которую вы не проверили, и кто именно её найдёт.
Почему «согласие» — не формальность, а требование закона
Всё, что делает тест на проникновение — проникновение в систему, для которой её владелец не предусматривал двери именно для вас, — без разрешения является в Испании преступлением. Статья 197 bis.1 Уголовного кодекса , действующая с реформы 2015 года (Органический закон 1/2015), устанавливает наказание для того, кто, «vulnerando las medidas de seguridad establecidas para impedirlo, y sin estar debidamente autorizado» — преодолевая меры безопасности, установленные для предотвращения доступа, и не имея на то должного разрешения, — получает или предоставляет другому лицу доступ к информационной системе: от шести месяцев до двух лет лишения свободы. Единственное, что превращает это же самое действие в законную услугу по обеспечению безопасности, — фраза посередине: должным образом уполномочен.
Именно поэтому каждый наш проект начинается ещё до отправки первого запроса к вашим системам: с подписанного разрешения, точно определяющего, что именно входит в периметр работ, временное окно, конкретные затрагиваемые активы и контактное лицо на вашей стороне, которое сможет подтвердить нашу легитимность, если сработает ваш собственный мониторинг. Это не бумажная формальность ради формальности. Это конкретный факт, который удерживает одну и ту же техническую работу на правильной стороне закона.
Что закон уже требует в любом случае
Даже там, где вас пока никто не просит об этом, направление одно и то же:
- Статья 32(1)(d) GDPR требует «процесса регулярного тестирования, оценки и анализа эффективности технических и организационных мер» для обеспечения безопасности обработки данных. На практике это применимо практически к любой компании, обрабатывающей персональные данные в ЕС, — это не узкоспециальное требование для регулируемых отраслей.
- NIS2 (Директива (ЕС) 2022/2555) включает тестирование безопасности в перечень мер по управлению рисками, обязательных для «существенных» и «важных» субъектов. Испания не уложилась в срок транспонирования — 17 октября 2024 года, — а 8 июля 2026 года Европейская комиссия обратилась в Суд ЕС в связи с тем, что Испания до сих пор не уведомила о полном переносе директивы в национальное право — почти двухлетняя задержка. Суть обязательства не ждёт, пока Испания разберётся с собственным бумагооборотом.
- DORA (Регламент (ЕС) 2022/2554), действующий с 17 января 2025 года, обязывает финансовые организации, которые их регулятор признаёт достаточно значимыми, проводить тестирование на проникновение на основе анализа угроз (TLPT) не реже одного раза в три года по методологии TIBER-EU.
- ENS, испанская Национальная схема безопасности (Королевский декрет 311/2022 ), требует формального аудита безопасности не реже раза в два года для систем категории СРЕДНЯЯ или ВЫСОКАЯ, либо раньше — при значительных изменениях; самооценка с той же двухлетней периодичностью применяется даже к базовой категории. Любая компания, продающая программное обеспечение или услуги испанским государственным органам, с высокой вероятностью подпадает под это требование.
Что на самом деле представляет собой бесплатная оценка
Это первый внешний, неинвазивный взгляд на то, что вы действительно открываете во внешний мир: составление карты, сверка с известными ошибками конфигурации и непропатченным ПО, а также ручная проверка тех зон, которые, скорее всего, важнее всего именно для вашего бизнеса. Вы получаете сводку на понятном языке о том, что мы обнаружили, и честный ответ на единственный по-настоящему важный вопрос — стоит ли полный аудит своих денег прямо сейчас. Если нет — мы так и скажем.
Что даёт полный аудит
Полноценный проект строится в первую очередь на ручной работе, а не на отчёте сканера с нашим логотипом. Методология опирается на OWASP Testing Guide и Penetration Testing Execution Standard; периметр работ и правила взаимодействия согласовываются и подписываются до начала тестирования — именно так, как описано выше; результаты оформляются понятным языком и ранжируются по реальному риску, а не по обобщённой оценке критичности; а после того как вы устраните найденное, мы проверяем это повторно. Стоимость определяется после оценки, исходя из того, что реально развёрнуто у вас, — считать, что тестирование двух разных компаний по-настоящему стоит одинаково, было бы первой нечестной вещью, которую мы могли бы вам сказать.
Полностью удалённо, из Испании
Само тестирование проводится удалённо в отношении ваших внешне доступных систем в согласованном периметре, поэтому расстояние никогда по-настоящему не было тем ограничением, каким кажется. Компанию из любой точки мира можно обозначить по периметру, оценить и протестировать без единого перелёта. Ведение практики из Испании означает, что проект находится под юрисдикцией ЕС, а всё, к чему мы прикасаемся в ходе тестирования, обрабатывается с той же дисциплиной, согласованной с GDPR, что и всё остальное, что мы создаём.
Если вы хотите узнать, как обстоят дела на самом деле
Расскажите нам, что вы хотели бы оценить и куда прислать результаты.
Эта статья описывает нашу собственную практику тестирования в общих чертах; точный объём работ, методология и применимые к вам юридические обязательства зависят от ваших систем, отрасли и юрисдикции. Это общая информация, а не юридическая консультация или консультация по соответствию требованиям — если вы работаете в регулируемой отрасли, уточните свои конкретные обязательства по тестированию у собственных консультантов по комплаенсу.
