Перейти к содержимому

Практика

Пентест или аудит безопасности: что выбрать

Пентест или аудит безопасности? Разбираем сканирование уязвимостей, пентест и аудит ИБ: что проверяет каждая услуга, что даёт на выходе и когда нужна.

22 июн. 2026 г./9 мин. чтения/Команда Viviar

Коротко. Это три разные услуги, и вопрос «пентест или аудит безопасности» чаще всего означает, что нужна не одна из них, а правильная последовательность. Сканирование уязвимостей — автоматическая проверка, которая находит известные дыры по базе сигнатур и выдаёт длинный список без подтверждения. Пентест — ручная работа специалиста, который пробует реально проникнуть в систему и показывает, что именно из найденного эксплуатируется и к чему ведёт. Аудит ИБ — проверка процессов, документов, настроек и людей на соответствие требованиям (Указ №40, 99-З, ISO 27001, внутренние политики), где взлом никто не имитирует. Если ни разу ничего не делали — начинайте с аудита или сканирования, пентест заказывайте, когда очевидные дыры закрыты.

Статья для руководителя или ИТ-специалиста, который получил три коммерческих предложения с разными названиями и пытается понять, почему цены отличаются в десять раз.

Три услуги в одном абзаце каждая

Сканирование уязвимостей — это автоматическая проверка систем на известные уязвимости с помощью сканера (Nessus, OpenVAS, Qualys и аналогов). Сканер сравнивает версии программ и настройки с базой известных проблем и выдаёт отчёт с оценкой критичности по шкале CVSS от 0 до 10. Никаких попыток проникновения он не делает: только фиксирует, что «здесь стоит версия, в которой есть известная дыра».

Пентест (тестирование на проникновение) — это контролируемая имитация действий атакующего: специалист с письменного разрешения владельца пытается получить доступ к системам, данным или учётным записям теми же способами, что и реальный злоумышленник. Результат — не список версий, а доказанные цепочки: «через эту форму получили доступ к базе, из базы — к паролям администратора, дальше — ко всей сети». Методики — OWASP Testing Guide для веб, PTES и NIST SP 800-115 для инфраструктуры.

Аудит информационной безопасности — это проверка того, как в компании устроена защита в целом: есть ли политики и кто за них отвечает, как выдаются и отзываются доступы, как делаются резервные копии, обучены ли сотрудники, соответствуют ли меры требованиям регуляторов и стандартов. Аудит работает с документами, интервью и настройками, а не с эксплойтами. На выходе — перечень несоответствий и дорожная карта.

Сравнительная таблица

КритерийСканирование уязвимостейПентестАудит ИБ
Что проверяетИзвестные уязвимости в ПО и настройкахВозможность реального проникновенияПроцессы, документы, настройки, людей
Кто делаетПрограмма, человек настраивает и читает отчётСпециалист вручную, инструменты — вспомогательноАудитор: интервью, анализ документов и конфигураций
Подтверждает ли эксплуатациюНет — только предполагаетДа — показывает цепочку до целиНет — оценивает соответствие
Ложные срабатыванияМного, нужна ручная фильтрацияМинимум — всё проверено рукамиНе применимо
Что на выходеСписок находок с CVSSОтчёт с доказательствами, сценариями и приоритетамиПеречень несоответствий, дорожная карта, смета
СрокиЧасы — дни1–4 недели в зависимости от объёмаНеделя и больше
Как частоПостоянно или ежемесячноРаз в год и после крупных измененийРаз в год или при смене требований
Закрывает требование регулятораЧастично (как мера контроля)Частично (подтверждение эффективности мер)Да — gap-анализ по Указу №40, 99-З, ISO 27001
Порядок цены у Viviarвходит в «Цифровой Минимум» от 1 700 BYNпо объёму, см. сколько стоит пентестэкспресс-аудит от 5 200 BYN

Почему сканирование — не пентест, даже если в отчёте 200 страниц

Самая частая подмена на рынке: подрядчик запускает сканер, экспортирует отчёт в PDF и называет это «пентестом». Отличить просто.

  • В отчёте сканера нет доказательств. Есть строка «CVE-XXXX-XXXX, критичность 9.8», но нет скриншота с полученным доступом или выгруженными данными. Пентестер обязан показать, что уязвимость реально сработала.
  • Сканер не строит цепочки. Три уязвимости «среднего» уровня по отдельности выглядят безобидно, а вместе дают полный контроль над сервером. Это видит только человек.
  • Сканер не проверяет бизнес-логику. Возможность оформить заказ с отрицательной суммой, посмотреть чужой счёт, подменив цифру в адресе, обойти лимит попыток ввода кода — ни одна база сигнатур такого не содержит.
  • Сканер не работает с людьми. Фишинг, звонок «от техподдержки», флешка в переговорной — это часть пентеста с социальной инженерией, а не сканирования.

При этом сканирование нужно. Это дешёвый способ держать инфраструктуру в порядке между пентестами и закрывать очевидное: устаревшие версии, открытые порты, слабые настройки TLS. В ИБ-сопровождении Viviar сканирование идёт постоянно, а пентест — по расписанию.

Пентест или аудит безопасности: почему одно не заменяет другое

Аудит отвечает на вопрос «правильно ли у нас всё устроено», пентест — «можно ли нас взломать сейчас». Ответы могут не совпадать.

Компания может иметь безупречные политики, назначенного ответственного за персональные данные, журнал инцидентов и обученных сотрудников — и при этом веб-приложение с уязвимостью, через которую вытаскивается вся база клиентов. Аудит это не найдёт, потому что не ищет. Пентест найдёт, но не скажет, почему уязвимость появилась и почему её никто не заметил за два года.

Обратный случай: пентест не нашёл ничего критичного, а через полгода — инцидент из-за бывшего сотрудника, у которого не отозвали доступ. Пентестер проверял системы, а не процесс увольнения. Это зона аудита.

Поэтому для регулятора аудит важнее: Указ №40 требует мер технической и криптографической защиты по требованиям ОАЦ и хранения записей о киберинцидентах не менее года — это проверяется документами и настройками, а не взломом. А для реальной защиты от атак важнее пентест. Разумная модель — то и другое, но с разной периодичностью.

Что входит в экспресс-аудит и что — нет

Экспресс-аудит ИБ у Viviar — до 30 узлов, одно интервью, неделя работы, отчёт с приоритетами и сметой на устранение, от 5 200 BYN. Расширенный вариант — до 100 узлов, 3 интервью и разбор Active Directory — от 10 200 BYN. В обоих есть техническое сканирование и проверка ключевых настроек, но нет попыток проникновения: это гибрид «аудит + сканирование», а не пентест. Если после аудита нужно подтвердить, что критичные находки действительно эксплуатируются, следующий шаг — пентест по конкретному периметру.

Как выбрать: чек-лист по ситуации

Отметьте, что про вас, и смотрите рекомендацию справа.

  • Никогда не проверяли безопасность, нет ответственного за ИБ → начните с аудита. Пентест сейчас найдёт много очевидного и дорого подтвердит то, что аудит покажет дешевле.
  • Нужно закрыть требование Указа №40 или подготовиться к проверке НЦЗПД → аудит (gap-анализ) с дорожной картой; пентест — как подтверждение эффективности мер после внедрения.
  • Запускаете сайт, интернет-магазин, личный кабинет, API → пентест веб-приложения до выхода в продакшн, сканирование — после, постоянно.
  • Есть ИТ-отдел, обновления ставятся, бэкапы есть, но никто не проверял «глазами атакующего» → пентест внешнего периметра и веб-приложений.
  • Крупная сеть, домен Active Directory, удалённые сотрудники → внутренний пентест плюс аудит доступов.
  • Хотите проверить, заметит ли ваша защита реальную атаку → не пентест, а имитация целевой атаки (Red Team).
  • Ограниченный бюджет, нужно хоть что-то → сканирование с ручным разбором результатов и список приоритетов. У Viviar это «Цифровой Минимум» от 1 700 BYN вместе с базовой проверкой по 99-З.

На что смотреть в коммерческом предложении

Три услуги часто продаются под одним названием, поэтому смотрите не на заголовок, а на содержание.

  1. Методика. Для пентеста веб-приложений должна быть ссылка на OWASP Testing Guide или OWASP ASVS, для инфраструктуры — PTES или NIST SP 800-115. Если методика не названа — спросите.
  2. Формат доступа. Чёрный ящик (без данных о системе), серый (с учётной записью пользователя), белый (с исходным кодом и схемами). Цена и глубина различаются.
  3. Границы. Список адресов, приложений и учётных записей, что можно и нельзя делать (например, запрет на отказ в обслуживании), окно времени, контакт для экстренной остановки.
  4. Что в отчёте. Для пентеста — доказательства эксплуатации, оценка по CVSS, сценарии, рекомендации по устранению и повторная проверка после исправлений. Для аудита — перечень несоответствий с привязкой к требованию и смета. Как читать такой отчёт — в отдельной статье.
  5. Кто исполняет. Имена и квалификация специалистов, а не только название компании. Для аудита по Указу №40 — опыт работы с требованиями ОАЦ.
  6. Юридическая часть. Письменное разрешение на тестирование от владельца систем и соглашение о конфиденциальности — без этого пентест проводить нельзя.

Как это устроено у Viviar

В направлении кибербезопасности мы делаем все три вещи, но не продаём их вперемешку. Сканирование входит в «Цифровой Минимум» и в ежемесячное ИБ-сопровождение. Экспресс-аудит — недельная проверка с приоритетами и сметой. Пентест считается по объёму после короткого разговора — какие системы, какой формат, что уже проверялось. В кейсах есть пример, когда всё началось с отражения активной атаки, а закончилось постоянным контуром с регулярными пентестами: именно так это и должно работать — сначала закрыть очевидное, потом проверять регулярно. Все инструменты и подходы мы сначала применяем на собственной инфраструктуре — об этом в исследовании про проверку на себе.

Частые вопросы

Пентест или аудит безопасности — что заказать первым?

Если безопасностью системно не занимались, первым идёт аудит: он дешевле, покрывает процессы и документы и покажет очевидные проблемы, которые пентест потом дорого подтвердит. Пентест имеет смысл, когда базовая гигиена есть: обновления ставятся, доступы под контролем, бэкапы проверены. Тогда он найдёт то, что не видно по документам.

Можно ли обойтись одним сканированием уязвимостей?

Как регулярная мера — да, это лучше, чем ничего, и дёшево. Как единственная проверка — нет: сканер не находит ошибки бизнес-логики, не строит цепочки из нескольких слабых мест и не проверяет людей. Результаты сканера нужно разбирать вручную, иначе в отчёте будет много ложных срабатываний и мало приоритетов.

Что из этого требует Указ №40 «О кибербезопасности»?

Указ требует мер технической и криптографической защиты по требованиям ОАЦ и хранения записей о киберинцидентах не менее года. Ни «пентест», ни «аудит» как обязательная услуга там не названы, но проверить соответствие мерам без аудита сложно, а подтвердить их эффективность — без пентеста. Точный состав требований для вашей категории организации.

Как часто нужно делать пентест и аудит?

Общая практика: сканирование — постоянно или ежемесячно, пентест — раз в год и после крупных изменений (новая система, переезд в облако, слияние), аудит — раз в год или при изменении требований регулятора. Для компаний с платёжными данными или из перечня Указа №40 периодичность может быть жёстче —.

Сколько стоит каждая услуга?

У Viviar сканирование с ручным разбором входит в «Цифровой Минимум» от 1 700 BYN, экспресс-аудит ИБ — от 5 200 BYN (до 30 узлов) и от 10 200 BYN (до 100 узлов с Active Directory), постоянное сопровождение — от 5 200 BYN в месяц. Пентест считается по объёму; подробный разбор — в статье о стоимости пентеста.

Вывод

Сканирование ищет известное, пентест доказывает возможное, аудит проверяет устроенное. Вопрос «пентест или аудит безопасности» решается не выбором одного, а порядком: аудит или сканирование — чтобы закрыть очевидное, пентест — чтобы проверить, что осталось, и всё это — регулярно. Если сомневаетесь, с чего начать именно вам, напишите нам: ответим за 2 рабочих дня, полчаса разговора — и станет понятно, какая из трёх услуг нужна сейчас.

Источники: OWASP Web Security Testing Guide и OWASP Application Security Verification Standard (owasp.org); NIST SP 800-115 «Technical Guide to Information Security Testing and Assessment» (nist.gov); Penetration Testing Execution Standard (pentest-standard.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); ISO/IEC 27001 (iso.org).

Об авторе

Команда Viviar

Профиль в LinkedIn