Перейти к содержимому

Практика

Внешний и внутренний пентест: разница и что выбрать

Внешний и внутренний пентест: чем отличаются, что проверяют, типичные находки и что выбрать компании. Таблица сравнения, этапы, чек-лист, цены от 5 200 BYN.

1 июл. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Внешний пентест проверяет, что может сделать атакующий из интернета: сайт, почта, VPN, публичные API — без учётных данных. Внутренний пентест отвечает на вопрос, что произойдёт, когда кто-то уже внутри: заражённый ноутбук сотрудника, гость в Wi-Fi, подрядчик с доступом — как далеко он дойдёт до контроллера домена, бухгалтерии, бэкапов. Если периметр небольшой и ни разу не проверялся — начинайте с внешнего. Если сотрудников больше 30–50 и есть Active Directory — внутренний пентест обычно находит больше критичного. У Viviar экспресс-аудит до 30 узлов стоит от 5 200 BYN, до 100 узлов с разбором Active Directory — от 10 200 BYN.

Для ИТ-директоров и руководителей компаний, которые выбирают формат первой или очередной проверки и хотят понимать, за что платят.

Что такое внешний пентест

Внешний пентест — тестирование на проникновение с позиции атакующего из интернета, у которого нет ни учётных записей, ни физического доступа. Объект — всё, что у компании «торчит» наружу: сайт и веб-приложения, публичные API, почтовый сервер, VPN-шлюз, удалённый рабочий стол, облачные хранилища, DNS, поддомены, забытые тестовые серверы.

Что проверяют:

  • разведка: какие адреса, домены, сервисы и версии ПО видны снаружи, что о компании и сотрудниках есть в открытых источниках;
  • известные уязвимости в публичных сервисах и возможность их эксплуатации;
  • уязвимости веб-приложений и API — отдельная методика OWASP;
  • слабые и утёкшие пароли на внешних формах входа (VPN, почта, RDP), отсутствие второго фактора;
  • ошибки конфигурации: открытые панели администрирования, каталоги, бэкапы, тестовые окружения на боевых доменах.

Цель — показать, можно ли получить точку опоры внутри компании, не имея ничего, кроме её названия.

Что такое внутренний пентест

Внутренний пентест — тестирование с позиции атакующего, который уже находится в корпоративной сети: с ноутбука в офисе, через Wi-Fi, через VPN-доступ подрядчика или с учётной записью обычного сотрудника. Исходное положение имитирует самые частые реальные сценарии: сотрудник открыл фишинговое письмо, подрядчик скомпрометирован, устройство украдено.

Что проверяют:

  • сегментацию сети: до чего можно дотянуться из пользовательского сегмента — до серверов, бухгалтерии, СКУД, производственных систем;
  • Active Directory: устаревшие протоколы, делегирование, слабые пароли сервисных учётных записей, избыточные права, пути к администратору домена;
  • повышение привилегий на рабочих станциях и серверах;
  • перемещение по сети: повторное использование паролей, общие административные учётные записи, незашифрованные протоколы;
  • доступ к самому ценному: базы клиентов, финансовые системы, резервные копии, почта руководства;
  • заметит ли всё это ваш мониторинг.

Исходная позиция определяет и объём, и результат. «Гость без учётной записи» отвечает на вопрос про Wi-Fi и розетку в переговорной; «сотрудник» — про последствия одного удачного фишингового письма; «подрядчик с VPN» — про риск от внешних команд с доступом в сеть. Для первой проверки чаще всего берут формат «сотрудник»: он ближе всего к реальным инцидентам.

Частый итог внутреннего пентеста в компании, где Active Directory никогда не проверяли глазами атакующего, — подтверждённый путь к администратору домена за несколько дней работы. Не потому, что администраторы плохие, а потому что домен рос годами, и каждое временное решение в нём осталось навсегда.

Сравнение: внешний и внутренний пентест

Внешний пентестВнутренний пентест
Позиция атакующегоиз интернета, без доступовв сети: сотрудник, гость, подрядчик, заражённое устройство
Что защищаемпериметр: сайт, почта, VPN, APIядро: домен, серверы, данные, бэкапы
Главный вопрос«Можно ли попасть внутрь?»«Что будет, когда попали?»
Типичные находкиуязвимые публичные сервисы, слабые пароли без 2FA, открытые панели, ошибки веб-приложенийслабости Active Directory, плохая сегментация, общие пароли, незашифрованные протоколы, права «на всё»
Что нужно от заказчикасписок доменов и IP, окно тестированиярабочее место или VPN, учётная запись пользователя, список запретных систем
Как проводитсяудалённов офисе или удалённо через выделенный доступ
Риск для работы системнизкий при согласованном окнесредний: запреты на продуктивные системы оговариваются отдельно
Периодичностьраз в год и после изменений периметрараз в год и после изменений инфраструктуры, слияний
Ориентир цены (Viviar)по объёму периметраэкспресс-аудит до 30 узлов — от 5 200 BYN; до 100 узлов с разбором AD — от 10 200 BYN

Что выбрать: сценарии

Первая проверка, компания до 30 человек, сайт и облачные сервисы. Начинайте с внешнего пентеста: ваш риск — снаружи, внутренней сети почти нет. Если вместо своих серверов — Google Workspace или Microsoft 365, проверка конфигурации облака важнее внутреннего теста.

50–500 человек, свой домен, бухгалтерия и файловые серверы внутри. Внутренний пентест даст больше: фишинг рано или поздно сработает, и вопрос в том, остановится ли атакующий на одном ноутбуке или дойдёт до бэкапов. Именно этот сценарий стоит за атаками шифровальщиков — как к ним готовиться.

Требования регулятора или аттестация. Указ № 40 требует от всех организаций мер технической и криптографической защиты по требованиям ОАЦ; при подготовке к аттестации системы защиты информации подрядчики обычно проверяют и периметр, и внутреннюю сеть. Что именно требуется — в разборе Указа № 40.

После инцидента. Если вас уже взломали, сначала реагирование и форензика, затем — внутренний пентест: нужно понять, какими путями атакующий мог перемещаться, и закрыть их все, а не только использованный.

Уже делали оба, хотите проверить защиту целиком. Следующий уровень — имитация целевой атаки (Red Team): скрытая операция без предупреждения ИТ-отдела с проверкой, заметят ли её.

Практический ответ на «что выбрать» для большинства компаний с собственной инфраструктурой — оба, по очереди: сначала внешний (закрыть вход), затем внутренний (ограничить ущерб). Если бюджет один, ориентируйтесь на то, где деньги: бизнес — это сайт и API, значит внешний; бизнес — это данные и внутренние системы, значит внутренний.

Как проходит внутренний пентест: этапы

  1. Согласование. Периметр (сегменты, домены, системы), исходная позиция (гость без учётной записи / сотрудник / подрядчик), окно, запреты, правила остановки, контактные лица. Всё — в договоре с NDA.
  2. Подключение. Рабочее место в офисе или выделенный VPN; для формата «сотрудник» — обычная учётная запись без привилегий.
  3. Разведка внутри. Карта сети, сервисы, версии, доменная структура, права.
  4. Эксплуатация и повышение привилегий. Подтверждённые пути от исходной позиции к критичным системам; каждый шаг документируется.
  5. Достижение целей. Заранее согласованные «флаги»: доступ к базе клиентов, к бэкапам, к почте руководителя — без чтения самих данных, только доказательство доступа.
  6. Отчёт и разбор. Цепочки атак, приоритеты, оценка по CVSS, смета на устранение, резюме для руководства — как читать такой отчёт.
  7. Ретест после исправлений.

Методики, на которые ссылаются подрядчики: PTES, NIST SP 800-115, MITRE ATT&CK для описания техник. Если в предложении методики нет — спросите.

Чек-лист перед заказом

  • Сформулирован главный вопрос: «можно ли попасть» или «что будет, когда попали».
  • Определена исходная позиция для внутреннего теста: гость / сотрудник / подрядчик.
  • Составлен список систем, которые трогать нельзя: производство, платежи, медицинское оборудование.
  • Согласовано окно тестирования и контакт для экстренной остановки.
  • Решено, предупреждать ли ИТ-отдел (для пентеста — обычно да; для Red Team — нет).
  • Подписан договор с NDA и правилами обращения с найденными данными.
  • Запрошен пример отчёта и условия ретеста.
  • Назначен ответственный за устранение находок и сроки.

Частые вопросы

Что даёт внутренний пентест, если у нас есть антивирус и файрвол?

Антивирус и файрвол защищают от известных угроз на границе и на устройствах. Внутренний пентест проверяет то, что они не видят: избыточные права, слабые пароли сервисных учётных записей, устаревшие протоколы, отсутствие сегментации. Многие пути к администратору домена не требуют вредоносного ПО — только легальные инструменты и ошибки конфигурации.

Чем внутренний пентест отличается от аудита Active Directory?

Аудит AD — это проверка конфигурации по чек-листу: политики паролей, группы, делегирование. Внутренний пентест использует эти же слабости на практике и показывает реальную цепочку: с какого рабочего места и за сколько шагов достигается контроль над доменом. Экспресс-аудит Viviar до 100 узлов включает разбор Active Directory.

Нужно ли предупреждать сотрудников и ИТ-отдел?

Для пентеста ИТ-отдел обычно знает: так безопаснее для работы систем и быстрее для проверки. Рядовых сотрудников предупреждать не обязательно, если не проводится социальная инженерия. Скрытый формат без предупреждения ИТ — это уже имитация целевой атаки, отдельная услуга с другими правилами.

Можно ли сделать внутренний пентест удалённо?

Да: подрядчику предоставляют выделенный VPN-доступ или устройство в сети, к которому он подключается. Это стандартный формат для компаний из регионов и распределённых команд. Ограничение одно — проверка физической безопасности и Wi-Fi требует присутствия на месте.

Сколько стоит внешний и внутренний пентест?

У Viviar экспресс-аудит ИБ до 30 узлов стоит от 5 200 BYN, до 100 узлов с разбором Active Directory — от 10 200 BYN; полный внешний плюс внутренний пентест по большому периметру считается индивидуально. Из чего складывается цена — в отдельной статье.

Вывод

Внешний пентест отвечает, можно ли к вам попасть; внутренний пентест — что будет после этого. Компании с собственной инфраструктурой нужны оба, и внутренний чаще находит критичное. Начинать стоит с того, где лежат деньги и данные. Опишите инфраструктуру — за полчаса подскажем, с какого формата начать, и назовём сумму.

Источники: PTES — Penetration Testing Execution Standard (pentest-standard.org); NIST SP 800-115 Technical Guide to Information Security Testing and Assessment (nist.gov); MITRE ATT&CK (attack.mitre.org); OWASP Testing Guide (owasp.org); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Команда Viviar

Профиль в LinkedIn