Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 912

Тестирование на проникновение

ПроверилCybersecurity entrepreneur & security researcher

Что такое Тестирование на проникновение?

Тестирование на проникновениеСанкционированная имитация кибератаки на системы, приложения или людей с целью выявить эксплуатируемые слабости до того, как это сделают реальные злоумышленники.


Тестирование на проникновение (пентест) — это целевая оценка безопасности, при которой квалифицированные специалисты пытаются преодолеть защиту организации, используя те же инструменты и техники, что и настоящие злоумышленники. Каждый проект имеет чётко определённую область охвата, правила проведения и письменное разрешение; он может охватывать сети, веб- и мобильные приложения, облачные рабочие нагрузки, API, физические объекты или сотрудников через социальную инженерию.

Методологии. Зрелый пентест следует опубликованным стандартам, а не действует наугад: PTES (Penetration Testing Execution Standard) определяет семь фаз — от предварительного согласования до отчёта; NIST SP 800-115 — авторитетное техническое руководство; OWASP Web Security Testing Guide (WSTG) и OSSTMM охватывают веб- и операционное тестирование. Тестировщики часто имеют сертификаты OSCP, GPEN или CREST.

Глубина против сканирования. В отличие от автоматического сканирования, пентест доказывает эксплуатируемость, объединяя находки в цепочки, чтобы показать влияние на бизнес. Классическая цепочка использует открытое пограничное устройство — например уязвимость Log4Shell (CVE-2021-44228) или уязвимый VPN/межсетевой экран — для первоначального доступа, а затем Kerberoasting или повторное использование учётных данных для бокового перемещения к администратору домена. На веб-стороне связка IDOR и хранимого XSS может привести к полному захвату администрирования.

Результат и ограничения. Пентест — это снимок на определённый момент; отчёт ранжирует находки по критичности с шагами воспроизведения и устранения, проверяет существующие контроли и поддерживает соответствие PCI DSS, HIPAA, SOC 2 и ISO 27001. Он дополняет, но не заменяет непрерывное сканирование и упражнения red team.

flowchart TD
  A[Определение охвата и правил проведения] --> B[Разведка / OSINT]
  B --> C[Сканирование и перечисление]
  C --> D[Эксплуатация: доказать доступ]
  D --> E[Пост-эксплуатация: повышение прав и боковое перемещение]
  E --> F{Цель достигнута?}
  F -->|Нет| C
  F -->|Да| G[Отчёт и рекомендации по устранению]

Примеры

  1. 01

    Внешний сетевой пентест: первоначальный доступ через уязвимый VPN-шлюз и эскалация до администратора домена.

  2. 02

    Пентест веб-приложения: связка IDOR и хранимого XSS приводит к захвату административных учётных записей.

Частые вопросы

Что такое Тестирование на проникновение?

Санкционированная имитация кибератаки на системы, приложения или людей с целью выявить эксплуатируемые слабости до того, как это сделают реальные злоумышленники. Относится к категории Защита и операции в кибербезопасности.

Что означает Тестирование на проникновение?

Санкционированная имитация кибератаки на системы, приложения или людей с целью выявить эксплуатируемые слабости до того, как это сделают реальные злоумышленники.

Как защититься от Тестирование на проникновение?

Защита от Тестирование на проникновение обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Тестирование на проникновение?

Распространённые альтернативные названия: Пентест, Этичный хакинг.

Связанные термины

См. также