Практика
Пентест или аудит безопасности: что выбрать
Пентест или аудит безопасности? Разбираем сканирование уязвимостей, пентест и аудит ИБ: что проверяет каждая услуга, что даёт на выходе и когда нужна.
Коротко. Это три разные услуги, и вопрос «пентест или аудит безопасности» чаще всего означает, что нужна не одна из них, а правильная последовательность. Сканирование уязвимостей — автоматическая проверка, которая находит известные дыры по базе сигнатур и выдаёт длинный список без подтверждения. Пентест — ручная работа специалиста, который пробует реально проникнуть в систему и показывает, что именно из найденного эксплуатируется и к чему ведёт. Аудит ИБ — проверка процессов, документов, настроек и людей на соответствие требованиям (Указ №40, 99-З, ISO 27001, внутренние политики), где взлом никто не имитирует. Если ни разу ничего не делали — начинайте с аудита или сканирования, пентест заказывайте, когда очевидные дыры закрыты.
Статья для руководителя или ИТ-специалиста, который получил три коммерческих предложения с разными названиями и пытается понять, почему цены отличаются в десять раз.
Три услуги в одном абзаце каждая
Сканирование уязвимостей — это автоматическая проверка систем на известные уязвимости с помощью сканера (Nessus, OpenVAS, Qualys и аналогов). Сканер сравнивает версии программ и настройки с базой известных проблем и выдаёт отчёт с оценкой критичности по шкале CVSS от 0 до 10. Никаких попыток проникновения он не делает: только фиксирует, что «здесь стоит версия, в которой есть известная дыра».
Пентест (тестирование на проникновение) — это контролируемая имитация действий атакующего: специалист с письменного разрешения владельца пытается получить доступ к системам, данным или учётным записям теми же способами, что и реальный злоумышленник. Результат — не список версий, а доказанные цепочки: «через эту форму получили доступ к базе, из базы — к паролям администратора, дальше — ко всей сети». Методики — OWASP Testing Guide для веб, PTES и NIST SP 800-115 для инфраструктуры.
Аудит информационной безопасности — это проверка того, как в компании устроена защита в целом: есть ли политики и кто за них отвечает, как выдаются и отзываются доступы, как делаются резервные копии, обучены ли сотрудники, соответствуют ли меры требованиям регуляторов и стандартов. Аудит работает с документами, интервью и настройками, а не с эксплойтами. На выходе — перечень несоответствий и дорожная карта.
Сравнительная таблица
| Критерий | Сканирование уязвимостей | Пентест | Аудит ИБ |
|---|---|---|---|
| Что проверяет | Известные уязвимости в ПО и настройках | Возможность реального проникновения | Процессы, документы, настройки, людей |
| Кто делает | Программа, человек настраивает и читает отчёт | Специалист вручную, инструменты — вспомогательно | Аудитор: интервью, анализ документов и конфигураций |
| Подтверждает ли эксплуатацию | Нет — только предполагает | Да — показывает цепочку до цели | Нет — оценивает соответствие |
| Ложные срабатывания | Много, нужна ручная фильтрация | Минимум — всё проверено руками | Не применимо |
| Что на выходе | Список находок с CVSS | Отчёт с доказательствами, сценариями и приоритетами | Перечень несоответствий, дорожная карта, смета |
| Сроки | Часы — дни | 1–4 недели в зависимости от объёма | Неделя и больше |
| Как часто | Постоянно или ежемесячно | Раз в год и после крупных изменений | Раз в год или при смене требований |
| Закрывает требование регулятора | Частично (как мера контроля) | Частично (подтверждение эффективности мер) | Да — gap-анализ по Указу №40, 99-З, ISO 27001 |
| Порядок цены у Viviar | входит в «Цифровой Минимум» от 1 700 BYN | по объёму, см. сколько стоит пентест | экспресс-аудит от 5 200 BYN |
Почему сканирование — не пентест, даже если в отчёте 200 страниц
Самая частая подмена на рынке: подрядчик запускает сканер, экспортирует отчёт в PDF и называет это «пентестом». Отличить просто.
- В отчёте сканера нет доказательств. Есть строка «CVE-XXXX-XXXX, критичность 9.8», но нет скриншота с полученным доступом или выгруженными данными. Пентестер обязан показать, что уязвимость реально сработала.
- Сканер не строит цепочки. Три уязвимости «среднего» уровня по отдельности выглядят безобидно, а вместе дают полный контроль над сервером. Это видит только человек.
- Сканер не проверяет бизнес-логику. Возможность оформить заказ с отрицательной суммой, посмотреть чужой счёт, подменив цифру в адресе, обойти лимит попыток ввода кода — ни одна база сигнатур такого не содержит.
- Сканер не работает с людьми. Фишинг, звонок «от техподдержки», флешка в переговорной — это часть пентеста с социальной инженерией, а не сканирования.
При этом сканирование нужно. Это дешёвый способ держать инфраструктуру в порядке между пентестами и закрывать очевидное: устаревшие версии, открытые порты, слабые настройки TLS. В ИБ-сопровождении Viviar сканирование идёт постоянно, а пентест — по расписанию.
Пентест или аудит безопасности: почему одно не заменяет другое
Аудит отвечает на вопрос «правильно ли у нас всё устроено», пентест — «можно ли нас взломать сейчас». Ответы могут не совпадать.
Компания может иметь безупречные политики, назначенного ответственного за персональные данные, журнал инцидентов и обученных сотрудников — и при этом веб-приложение с уязвимостью, через которую вытаскивается вся база клиентов. Аудит это не найдёт, потому что не ищет. Пентест найдёт, но не скажет, почему уязвимость появилась и почему её никто не заметил за два года.
Обратный случай: пентест не нашёл ничего критичного, а через полгода — инцидент из-за бывшего сотрудника, у которого не отозвали доступ. Пентестер проверял системы, а не процесс увольнения. Это зона аудита.
Поэтому для регулятора аудит важнее: Указ №40 требует мер технической и криптографической защиты по требованиям ОАЦ и хранения записей о киберинцидентах не менее года — это проверяется документами и настройками, а не взломом. А для реальной защиты от атак важнее пентест. Разумная модель — то и другое, но с разной периодичностью.
Что входит в экспресс-аудит и что — нет
Экспресс-аудит ИБ у Viviar — до 30 узлов, одно интервью, неделя работы, отчёт с приоритетами и сметой на устранение, от 5 200 BYN. Расширенный вариант — до 100 узлов, 3 интервью и разбор Active Directory — от 10 200 BYN. В обоих есть техническое сканирование и проверка ключевых настроек, но нет попыток проникновения: это гибрид «аудит + сканирование», а не пентест. Если после аудита нужно подтвердить, что критичные находки действительно эксплуатируются, следующий шаг — пентест по конкретному периметру.
Как выбрать: чек-лист по ситуации
Отметьте, что про вас, и смотрите рекомендацию справа.
- Никогда не проверяли безопасность, нет ответственного за ИБ → начните с аудита. Пентест сейчас найдёт много очевидного и дорого подтвердит то, что аудит покажет дешевле.
- Нужно закрыть требование Указа №40 или подготовиться к проверке НЦЗПД → аудит (gap-анализ) с дорожной картой; пентест — как подтверждение эффективности мер после внедрения.
- Запускаете сайт, интернет-магазин, личный кабинет, API → пентест веб-приложения до выхода в продакшн, сканирование — после, постоянно.
- Есть ИТ-отдел, обновления ставятся, бэкапы есть, но никто не проверял «глазами атакующего» → пентест внешнего периметра и веб-приложений.
- Крупная сеть, домен Active Directory, удалённые сотрудники → внутренний пентест плюс аудит доступов.
- Хотите проверить, заметит ли ваша защита реальную атаку → не пентест, а имитация целевой атаки (Red Team).
- Ограниченный бюджет, нужно хоть что-то → сканирование с ручным разбором результатов и список приоритетов. У Viviar это «Цифровой Минимум» от 1 700 BYN вместе с базовой проверкой по 99-З.
На что смотреть в коммерческом предложении
Три услуги часто продаются под одним названием, поэтому смотрите не на заголовок, а на содержание.
- Методика. Для пентеста веб-приложений должна быть ссылка на OWASP Testing Guide или OWASP ASVS, для инфраструктуры — PTES или NIST SP 800-115. Если методика не названа — спросите.
- Формат доступа. Чёрный ящик (без данных о системе), серый (с учётной записью пользователя), белый (с исходным кодом и схемами). Цена и глубина различаются.
- Границы. Список адресов, приложений и учётных записей, что можно и нельзя делать (например, запрет на отказ в обслуживании), окно времени, контакт для экстренной остановки.
- Что в отчёте. Для пентеста — доказательства эксплуатации, оценка по CVSS, сценарии, рекомендации по устранению и повторная проверка после исправлений. Для аудита — перечень несоответствий с привязкой к требованию и смета. Как читать такой отчёт — в отдельной статье.
- Кто исполняет. Имена и квалификация специалистов, а не только название компании. Для аудита по Указу №40 — опыт работы с требованиями ОАЦ.
- Юридическая часть. Письменное разрешение на тестирование от владельца систем и соглашение о конфиденциальности — без этого пентест проводить нельзя.
Как это устроено у Viviar
В направлении кибербезопасности мы делаем все три вещи, но не продаём их вперемешку. Сканирование входит в «Цифровой Минимум» и в ежемесячное ИБ-сопровождение. Экспресс-аудит — недельная проверка с приоритетами и сметой. Пентест считается по объёму после короткого разговора — какие системы, какой формат, что уже проверялось. В кейсах есть пример, когда всё началось с отражения активной атаки, а закончилось постоянным контуром с регулярными пентестами: именно так это и должно работать — сначала закрыть очевидное, потом проверять регулярно. Все инструменты и подходы мы сначала применяем на собственной инфраструктуре — об этом в исследовании про проверку на себе.
Частые вопросы
Пентест или аудит безопасности — что заказать первым?
Если безопасностью системно не занимались, первым идёт аудит: он дешевле, покрывает процессы и документы и покажет очевидные проблемы, которые пентест потом дорого подтвердит. Пентест имеет смысл, когда базовая гигиена есть: обновления ставятся, доступы под контролем, бэкапы проверены. Тогда он найдёт то, что не видно по документам.
Можно ли обойтись одним сканированием уязвимостей?
Как регулярная мера — да, это лучше, чем ничего, и дёшево. Как единственная проверка — нет: сканер не находит ошибки бизнес-логики, не строит цепочки из нескольких слабых мест и не проверяет людей. Результаты сканера нужно разбирать вручную, иначе в отчёте будет много ложных срабатываний и мало приоритетов.
Что из этого требует Указ №40 «О кибербезопасности»?
Указ требует мер технической и криптографической защиты по требованиям ОАЦ и хранения записей о киберинцидентах не менее года. Ни «пентест», ни «аудит» как обязательная услуга там не названы, но проверить соответствие мерам без аудита сложно, а подтвердить их эффективность — без пентеста. Точный состав требований для вашей категории организации.
Как часто нужно делать пентест и аудит?
Общая практика: сканирование — постоянно или ежемесячно, пентест — раз в год и после крупных изменений (новая система, переезд в облако, слияние), аудит — раз в год или при изменении требований регулятора. Для компаний с платёжными данными или из перечня Указа №40 периодичность может быть жёстче —.
Сколько стоит каждая услуга?
У Viviar сканирование с ручным разбором входит в «Цифровой Минимум» от 1 700 BYN, экспресс-аудит ИБ — от 5 200 BYN (до 30 узлов) и от 10 200 BYN (до 100 узлов с Active Directory), постоянное сопровождение — от 5 200 BYN в месяц. Пентест считается по объёму; подробный разбор — в статье о стоимости пентеста.
Вывод
Сканирование ищет известное, пентест доказывает возможное, аудит проверяет устроенное. Вопрос «пентест или аудит безопасности» решается не выбором одного, а порядком: аудит или сканирование — чтобы закрыть очевидное, пентест — чтобы проверить, что осталось, и всё это — регулярно. Если сомневаетесь, с чего начать именно вам, напишите нам: ответим за 2 рабочих дня, полчаса разговора — и станет понятно, какая из трёх услуг нужна сейчас.
Источники: OWASP Web Security Testing Guide и OWASP Application Security Verification Standard (owasp.org); NIST SP 800-115 «Technical Guide to Information Security Testing and Assessment» (nist.gov); Penetration Testing Execution Standard (pentest-standard.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); ISO/IEC 27001 (iso.org).