SOT

Security Orchestration Tools

SIEM
Security Information and Event Management

Мониторинг событий ИБ

EDR
Endpoint Detection and Response

Защита конечных точек

SOAR
Security Orchestration, Automation and Response

Автоматизация реагирования на инциденты ИБ

NG SOAR
Next Generation SOAR

Автоматизация реагирования на инциденты ИБ со встроенной базовой корреляцией, сбором сырых событий непосредственно с СЗИ, динамическими плейбуками, выстраиванием цепочки атаки и объектно-ориентированным подходом

AM
Asset Management

Инвентаризация и управление ИТ-активами

VM
Vulnerability Management

Устранение уязвимостей с автопатчингом

VS
Vulnerability Scanner

Поиск технических уязвимостей на активах

SPC
Security Profile Compliance

Управление конфигурациями безопасности активов

ГосСОПКА
Государственная Система Обнаружения Предупреждения и Ликвидации Последствий Компьютерных Атак

Двустороннее взаимодействие с НКЦКИ

FinCERT
Financial Computer Emergency Response Team

Двустороннее взаимодействие с ЦБ

Напишите нам на sales@securityvision.ru или закажите демонстрацию

Анализ защищенности и пентесты

Анализ защищенности и пентесты

Руслан Рахметов, Security Vision


Одной из задач кибербезопасности является оценка реальной защищенности инфраструктуры компании: не дожидаясь настоящего кибернападения, ИБ-специалисты выполняют аудиты защищенности и пентесты, используют различные инструменты для управления поверхностью атаки, оценки и приоритизации уязвимостей и угроз. Важно не только выявить бреши в системе защиты и оперативно устранить их, но и выстроить процесс анализа и контроля защищенности, встроив его в общую систему управления ИБ в компании. В данной статье мы обсудим подходы и методики анализа защищенности и проведения тестирований на проникновение.

 

Начнем с определений:

  • Поверхность атаки – это совокупность возможных векторов атаки, доступных для атакующих в конкретной инфраструктуре/организации.

  • Вектор атаки – это набор методов, способов и инструментов (средств) для реализации кибератаки. Под методом понимают алгоритм для решения задачи, а способ – это непосредственные действия по выполнению данного алгоритма.

 

Кроме того, существуют и определения из государственных стандартов:

  • В стандарте ГОСТ Р 56498-2015 «Защищенность (кибербезопасность) сети и системы» указано, что поверхность атаки – это совокупность ресурсов системы, которые напрямую или косвенно подвержены потенциальному риску атаки.

  • В стандарте ГОСТ 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» указано, что поверхность атаки – это множество подпрограмм (функций, модулей) программного обеспечения, обрабатывающих данные, которые поступают посредством интерфейсов, при этом интерфейсы напрямую или косвенно подверженных риску кибератаки.

 

Поверхность атаки следует отличать от ландшафта угроз, который представляет собой совокупность всех возможных киберугроз для компании – и актуальных, и пока неактуальных, и пока неизвестных или нерассмотренных специалистами угроз. Ландшафт угроз непрерывно меняется и зависит от уровня защищенности компании, её привлекательности для атакующих, ситуации в стране/отрасли, новых тактик, техник, процедур атакующих, а также новых технологий защиты и атак. Таким образом, поверхность атаки – это взгляд на защищенность компании глазами атакующих, более специфичный для конкретной компании, а ландшафт угроз – это среда или окружение, в котором в настоящий момент существует компания и её инфраструктура.

 

Поверхности атак можно условно разделить на следующие виды:

  • Цифровая поверхность (digital attack surface) – набор цифровых активов (ОС, ПО, контейнеры, гипервизоры, сервисы, приложения, учетные записи и прочее), которые могут стать целями злоумышленников;

  • Физическая поверхность (physical attack surface) – набор материальных активов (здания, офисы, помещения, устройства, печатные формы документов), которые подверженных риску физической атаки (кражи, взлома, уничтожения, несанкционированного доступа);

  • Социнженерная поверхность (social engineering attack surface) – доступные для атакующих каналы и методы психологического воздействия на работников, администраторов, руководителей компании;

  • Внешняя поверхность (external attack surface) – совокупность доступных из интернета объектов, связанных с компанией (веб-сайты, API, порты, сетевые интерфейсы, облачные сервисы, каналы и точки удаленного подключения, соцсети компании, контактные данные и документы в публичном доступе). Такой цифровой отпечаток (digital footprint) компании позволяет атакующим провести разведку, анализ защищенности компании-жертвы и даже осуществить кибератаку на компанию без взаимодействия с её инфраструктурой – например, взломав страницу в соцсети и разместив компрометирующее дипфейк-видео с участием владельца фирмы. 

 

При анализе и контроле защищенности работа ведется не только с поверхностью атаки, но и с уязвимостями и небезопасными конфигурациями (мисконфигурациями). Обратимся к определениям:

  • Уязвимость – это слабое место актива или средства контроля и управления, которое может быть использовано злоумышленниками для реализации угроз безопасности информации. Уязвимость характеризуется степенью опасности, включающей простоту эксплуатации (использования) уязвимости и её влияние на свойства безопасности информации (конфиденциальность, целостность, доступность).

 

Кроме того, существуют и определения из стандартов:

  • В международном стандарте ISO/IEC 27000:2018 говорится, что уязвимость – это слабое место актива или средства контроля и управления, которое может быть использовано злоумышленниками.

  • В российском стандарте ГОСТ Р 56546-2015 указано, что уязвимость – это недостаток программно-технического средства или информационной системы в целом, который может быть использован нарушителем (как внешним, так и внутренним) для реализации угроз информационной безопасности.

 

Уязвимости информационной системы могут быть порождены как ошибками при создании, внедрении или эксплуатации системы, так и слабостью конфигураций, наложенных защитных средств и примененных мер. Кроме того, российский стандарт ГОСТ Р 56546-2015 выделяет несколько возможных типов уязвимостей: уязвимости кода, конфигурации, архитектуры, организационная уязвимость, многофакторная уязвимость (сочетание уязвимостей других типов). Таким образом, небезопасные конфигурации и отклонения параметров систем от рекомендованных производителем также являются разновидностью уязвимостей. Стандарт ГОСТ Р 56546-2015 указывает и на потенциальные места возникновения уязвимостей: общесистемное, прикладное, специальное ПО, технические средства, сетевое оборудование, средства защиты. В указанном стандарте также сказано, что степень опасности уязвимости – это сравнительная величина, характеризующая подверженность информационной системы уязвимости и влияние этой уязвимости на нарушение свойств безопасности информации (конфиденциальность, целостность, доступность).

 

В методическом документе «Методика оценки уровня критичности уязвимостей программных, программно-аппаратных средств», утвержденном ФСТЭК России 30.06.2025 г. перечисляются возможные последствия эксплуатации (использования) уязвимостей:

  • Выполнение произвольного кода (Arbitrary Code Execution)

  • Повышение привилегий (Privilege Escalation)

  • Обход механизмов безопасности (Security Bypass)

  • Внедрение кода (Code Injection)

  • Получение конфиденциальной информации (Obtain Sensitive Information)

  • Нарушение целостности данных (Loss of Integrity)

  • Отказ в обслуживании (DoS)

  • Перезапись произвольных файлов (Overwrite Arbitrary Files)

  • Запись локальных файлов (Write Local Files)

  • Чтение локальных файлов (Read Local Files)

  • Поддельный пользовательский интерфейс (Spoof User Interface)

  • Межсайтовый скриптинг (Cross Site Scripting)

 

Однако, важно понимать, что не все уязвимости опасны одинаково: стандартным способом оценки является метрика CVSS (Common Vulnerability Scoring System), которая позволяет описать основные особенности уязвимости и количественно оценить её опасность (по шкале от 0 до 10) в зависимости от сложности эксплуатации, влияния на свойства безопасности актива, наличия готового эксплойта и его доступности для злоумышленника, возможности устранить уязвимость (патч или workaround – обходной путь), уровня достоверности сообщения о наличии уязвимости, а также в привязке к конкретной среде эксплуатации уязвимой системы. При этом далеко не все уязвимости, получившие невысокий балл CVSS, будут малоопасными и низкоприоритетными для устранения: для хакеров важна доступность уязвимой системы из интернета, возможность эксплуатации уязвимости в реальной инфраструктуре и наличие рабочего эксплойта, а также возможность объединить уязвимости в цепочки – например, когда одна эксплуатация уязвимости средней опасности позволяет использовать более опасную уязвимость и в дальнейшем реализовать всю цепочку атаки. Для оценки опасности уязвимости и приоритизации порядка обработки можно применять различные метрики, такие как:

  • CISA KEV (Known Exploited Vulnerabilities) – перечень наиболее часто эксплуатируемых уязвимостей по данным агентства CISA;

  • CISA SSVC (Stakeholder-Specific Vulnerability Categorization) – система категорирования уязвимостей на основе оценки уровня негативного воздействия на бизнес;

  • EPSS (Exploit Prediction Scoring System) – используется для оценки вероятности эксплуатации уязвимости в реальных атаках, для анализа применяются методы машинного обучения.

 

Приоритизировать опасные конфигурации сложнее, поскольку возможность эксплуатация мисконфигурации зависит от ряда факторов (доступность системы из подсети атакующего, сочетание с другими настройками, отключенные средства защиты и прочее). При этом для работы с мисконфигурациями есть рекомендации по харденингу (защищенной настройке систем) от производителей и исследователей, например:

  • NIST National Checklist Program;

  • CIS Benchmarks List;

  • Security Technical Implementation Guides;

  • Рекомендации по безопасной установке и эксплуатации Astra Linux;

  • Microsoft Security Baselines & Compliance Toolkit;

  • Cisco Harden IOS Devices;

  • Red Hat Security Hardening

Заказать демонстрацию Security Vision

Однако, анализ защищенности не ограничивается лишь поиском уязвимостей и мисконфигураций – для понимания реальной защищенности инфраструктуры специалисты проводят тестирования на проникновение (пентесты). При их проведении этичные хакеры (пентестеры) моделируют действия атакующих, обнаруживают различные вектора атак и стараются реализовать заранее заданный сценарий пентеста – например, получить доступ к контроллеру домена с правами администратора или совершить тестовый несанкционированный перевод денежных средств с устройства бухгалтера. Пентесты могут проводиться в соответствии с различными методологиями, основными из которых являются:

  • Методический документ «Методика анализа защищенности информационных систем», утв. ФСТЭК России 25.11.2025 г.;

  • «Методические рекомендации Банка России по проведению тестирования на проникновение и анализа уязвимостей…» № 2-МР утв. ЦБ РФ 22.01.2025 г.;

  • Публикация NIST SP 800-115 "Technical Guide to Information Security Testing and Assessment" («Техническое руководство по тестированию и оценке информационной безопасности»);

  • PTES (Penetration Testing Execution Standard);

  • OWASP Web Security Testing Guide (WSTG);

  • OWASP Mobile Application Security (MAS);

  • OWASP Firmware Security Testing Methodology (FSTM);

  • PCI DSS Penetration Testing Guidance;

  • Open Source Security Testing Methodology Manual (OSSTMM).

 

При проведении пентестов выполняются следующие основные этапы:


1) Согласование правил и границ проекта проведения пентеста: специалисты получают согласование от компании-владельца тестируемых систем (это могут быть системы-дубли в тестовом контуре или же системы в продакшн-сегменте, в зависимости от требуемого уровня реалистичности пентеста), формируется список активов – целей пентеста, определяются критерии успеха пентеста, определяются исключения (например, критичные системы, которые не должны простаивать в случае успешного пентеста), перечисляются техники и инструменты, которыми будут пользоваться пентестеры, а также решается, будут ли о пентесте оповещены сотрудники SOC или ИБ-отдела, имеют ли они право оказывать активное противодействие пентестерам. Пентесты могут проводиться в режиме «черного ящика», когда моделируется хакерская атака извне и атакующие не имеют представления об инфраструктуре, или в режиме «серого ящика», когда моделируется атака от инсайдера – внутреннего нарушителя с ограниченными правами и фрагментарными знаниями об инфраструктуре. Кроме того, на этапе подготовки готовится план действий на случай непредсказуемых последствий пентеста (например, запуск эксплойта привел к неработоспособности ОС), определяются временные границы пентеста, определяются условия немедленного прекращения пентеста (например, начало реальной хакерской атаки), формируются правила сбора свидетельств успешного пентеста, настраивается журналирование порядка реализации сценария пентеста.


2) Сбор первичной информации о цели: пентестеры выполняют разведку – собирают общедоступную информацию о компании и её сотрудниках, изучают её цифровой след, ищут учетные данные работников компании в дампах утечек и в общедоступных логах вирусов-инфостилеров, анализируют поверхность атаки, проводят сканирование периметра и используемых сервисов, строят схемы взаимосвязей доступных из интернета объектов тестирования.


3) Построение схемы атаки: пентестеры выбирают и приоритизируют цели, готовят инструменты (фишинг-киты, сканеры уязвимостей, эксплойты, C2-серверы и т.д.) с учетом полученных технических вводных, планируют вектора и маршруты атаки.


4) Поиск и анализ уязвимостей и мисконфигураций: пентестеы выполняют автоматические и ручные проверки уязвимостей и конфигураций, оценивают возможность их эксплуатации, в определенных случаях пишут новые или дорабатывают уже готовые эксплойты, донастраивают свои инструменты для работы в инфраструктуре с учетом результатов сканирования.


5) Проникновение (первичный доступ), запуск эксплойтов/ВПО, закрепление, повышение привилегий, горизонтальное перемещение: пентестеры применяют полученные сведения и настроенный инструментарий, проникают внутрь тестируемой инфраструктуры, развивают атаку, достигают цели тестирования, протоколируют результаты и фиксируют свидетельства успешного пентеста. При этом следует избегать негативного воздействия на тестируемую систему, ограничиваясь заранее условленными действиями. Кроме того, пентестеры могут обнаружить сразу несколько векторов атаки для достижения одной и той же цели, а также обнаружить следы компрометации или признаки реальной атаки – в этих случаях оповещаются ответственные лица компании-заказчика.


6) Подготовка отчета о пентесте: формируется детальное описание выполненных шагов, обнаруженных уязвимостей и мисконфигураций, ценной для атакующих информации о компании и сотрудниках, а также объективные доказательства того, что намеченные цели пентеста были достигнуты. В отчет включается описание потенциального негативного эффекта (в случае, если на месте пентестеров были бы настоящие злоумышленники), а также рекомендации по устранению использованных атакующими брешей, уязвимостей, мисконфигураций, рекомендации по дополнительному обучению работников навыкам распознавания социальной инженерии (если она использовалась в пентесте).


7) Действия по итогам проекта проведения пентеста: конечной целю пентеста является повышение киберзащищенности компании-заказчика, поэтому результаты пентеста должны быть тщательно проанализированы департаментом ИБ, следует устранить вектора атак, уязвимости и мисконфигурации, провести анализ сработок СЗИ (систем SIEM, SOAR, UEBA, EDR, DLP и т.д.) на действия пентестеров, провести оценку корректности и полноты действий, выполненных ИБ-специалистами при обнаружении пентеста.

 

В указанных выше нормативных документах ФСТЭК России и ЦБ РФ также приведен порядок проведения пентестов, анализа уязвимостей, анализа защищенности информационных систем. Так, в методическом документе «Методика анализа защищенности информационных систем», утвержденном ФСТЭК России 25.11.2025 г., указан следующий порядок проведения анализа защищенности систем:


1) Сбор исходной информации: получение информации об информационной системе, сетевой инфраструктуре, пользователях, определение конфигураций периметровых и внутренних сетевых служб, ПО, СЗИ.


2) Внешний анализ уязвимостей: обнаружение уязвимостей и недостатков конфигураций сетевых служб (включая веб-приложения), ПО, СЗИ, доступных из интернета.


3) Внутренний анализ уязвимостей: обнаружение уязвимостей и недостатков конфигураций сетевых служб (включая веб-приложения), ПО, СЗИ, доступных из внутренней сети.


4) Оценка выявленных уязвимостей: анализ критичности обнаруженных уязвимостей и мисконфигураций и возможностей реализации угроз безопасности с негативными последствиями, с дальнейшим устранением уязвимостей (силами ответственных лиц заказчика) и предоставлением заказчику рекомендаций по повышению уровня киберзащищенности.


5) Документирование результатов: пентестеры формируют отчет, включающий сведения о проведенных действиях и результатах, условиях и целях проекта, использованных методах и средствах.

 

Для автоматизации анализа защищенности могут использоваться следующие классы ИБ-решений и сервисов:

  • EASM (External Attack Surfare Management) – система управления поверхностью внешних атак;

  • CAASM (Cyber Asset Attack Surface Management) – система управления поверхностью атак на цифровые активы;

  • BAS (Breach and Attack Simulation) – система моделирования взломов и атак;

  • DRPS (Digital Risk Protection Services) – сервис защиты от цифровых рисков;

  • CPT (Continuous Penetration Testing) – сервис проведения непрерывного пентеста.

 

Продукты Security Vision в полной мере позволяют реализовать контроль защищенности: продукты Security Vision VS и VM помогают выстроить процесс управления уязвимостями, а решение Security Vision SPC позволяет управлять безопасностью конфигураций. Продукт Security Vision TIP дает возможность интегрировать данные об используемых атакующими уязвимостях, мисконфигурациях и эксплойтах в процессы кибербезопасности. Решения Security Vision SIEM и Security Vision SOAR позволяют отследить выполнение пентестерами действий, имитирующих активность хакеров, и проанализировать качество работы СЗИ, детектирующей логики и сценариев реагирования на действия пентестеров.

ИБ для начинающих Анализ защищенности и пентесты Моделирование угроз Стандарты, ГОСТы и документы ИБ

Похожие статьи

Моделирование угроз безопасности информации объектов КИИ
Моделирование угроз безопасности информации объектов КИИ
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Самооценка уровня ИБ
Самооценка уровня ИБ
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Организация нетворкинга внутри команд для повышения эффективности
Организация нетворкинга внутри команд для повышения эффективности
Реализация требований обеспечения безопасности критической информационной инфраструктуры  с помощью автоматизации
Реализация требований обеспечения безопасности критической информационной инфраструктуры с помощью автоматизации
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 6
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 6
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Сценарии реагирования на инциденты в кибербезопасности. Часть 1: ранбуки, плейбуки и СОП
Сценарии реагирования на инциденты в кибербезопасности. Часть 1: ранбуки, плейбуки и СОП
Семейство Living off the Land: как обнаруживать и митигировать
Семейство Living off the Land: как обнаруживать и митигировать

Похожие статьи

Моделирование угроз безопасности информации объектов КИИ
Моделирование угроз безопасности информации объектов КИИ
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Инвентаризация как системообразующий элемент современной безопасности: роль в SOAR, VM и CMDB
Самооценка уровня ИБ
Самооценка уровня ИБ
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 8
Организация нетворкинга внутри команд для повышения эффективности
Организация нетворкинга внутри команд для повышения эффективности
Реализация требований обеспечения безопасности критической информационной инфраструктуры  с помощью автоматизации
Реализация требований обеспечения безопасности критической информационной инфраструктуры с помощью автоматизации
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
От тактических индикаторов к стратегическим решениям: обзор Security Vision TIP
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 6
CyBOK. Глава 3. Законы и регуляторные нормы. Часть 6
Реализация NIST CSF 2.0
Реализация NIST CSF 2.0
Сценарии реагирования на инциденты в кибербезопасности. Часть 1: ранбуки, плейбуки и СОП
Сценарии реагирования на инциденты в кибербезопасности. Часть 1: ранбуки, плейбуки и СОП
Семейство Living off the Land: как обнаруживать и митигировать
Семейство Living off the Land: как обнаруживать и митигировать