Basilisk
BASILISK
[services_pentest]ПРОФЕССИОНАЛЬНЫЙ ПЕНТЕСТ

Тестирование на проникновение, где каждая находка проверена вручную.

Пентест, который делают люди: эксплуатация вручную, и каждая находка воспроизводится до того, как попадёт в отчёт. Задача не в том, чтобы перечислить, что выглядит уязвимым, а в том, чтобы показать, что атакующий действительно может сделать с тем, что вы открываете наружу сегодня.

На что отвечает пентест и не отвечает сканер

Автоматический инструмент показывает, что выглядит уязвимым. Пентест демонстрирует, что действительно эксплуатируется и насколько далеко достаёт полученный доступ. Разница проявляется в цепочках: дефект авторизации, который сам по себе оценили бы как низкий, становится критическим, как только он выводит к данным, которых этот пользователь не должен касаться. Ни один инструмент не выстраивает такой путь сам — а приоритет исправления меняет именно путь, а не ярлык.

  • Каждая находка воспроизводится вручную, прежде чем попасть в отчёт: сырой вывод инструмента — не результат работы.
  • Риск описывается через последствия для вашего бизнеса, а не только общим баллом из публичной базы.
  • Ложные срабатывания до вас не доходят — то, что не удалось воспроизвести, в документ не попадает.
  • Путь эксплуатации записан по шагам, чтобы ваша команда могла повторить его и подтвердить исправление.

Что входит

Ниже — стандартный объём для типового проекта. Всё можно скорректировать на этапе согласования границ, без доплаты.

// веб-приложение
  • Аутентификация, работа с сессией и восстановление пароля
  • Горизонтальные и вертикальные права на уровне объекта
  • Инъекции в запросы, команды и шаблоны
  • Бизнес-логика и сценарии, которые можно обойти
  • Загрузка, обработка и выдача файлов
  • Настройка заголовков, cookie и CORS
// API и интеграции
  • Перебор ресурсов и предсказуемые идентификаторы
  • Контроль доступа между аккаунтами и арендаторами
  • Проверка схемы и обработка неожиданных типов
  • Ограничения по частоте, стоимости и автоматизированному злоупотреблению
  • Аутентификация между сервисами и ротация секретов
  • Избыточные данные в ответах
// инфраструктура и сеть
  • Открытый наружу периметр и забытые сервисы
  • Версии без поддержки и неустановленные обновления
  • Сегментация между средами и между сетями
  • Внутренние сервисы, достижимые с периметра
  • Настройка TLS и терминация трафика
  • Горизонтальное перемещение из первой точки опоры
// учётные записи и доступ
  • Поставщик учётных данных и схемы федерации
  • Второй фактор: охват, обход и восстановление
  • Унаследованные привилегии и накопление прав
  • Служебные учётные записи и секреты в коде
  • Сессии на нескольких устройствах и их отзыв
  • Регистрация и подключение новых пользователей
// мобильные приложения и беспроводные сети
  • Приложения Android и iOS, включая локальное хранилище
  • Обмен приложения с API и привязка сертификата
  • Защита от подмены и поведение на скомпрометированном устройстве
  • Корпоративный Wi-Fi, гостевая сеть и разделение между ними
  • Локальная инфраструктура и то, до чего она дотягивается в облаке
  • Киоски, терминалы и устройства общего пользования
// приоритетные классы дефектов
  • Инъекции: SQL, NoSQL, LDAP, команды и шаблоны
  • Аутентификация, авторизация, IDOR и повышение привилегий
  • SSRF, XXE и небезопасная десериализация
  • Дефекты бизнес-логики и платёжных сценариев
  • XSS, CSRF и кликджекинг с доказанными последствиями
  • Слабая криптография, предсказуемые токены и хрупкие JWT

Форматы

подстраиваются под объём
01 /

Black box

Начинаем без привилегированных сведений, в том же положении, что и атакующий снаружи. Так измеряется, что ваш периметр выдаёт незнакомцу, и регулярно всплывают активы, о существовании которых в открытом виде никто не знал.

02 /

Grey box

Мы получаем учётные данные и обзор архитектуры. За то же время удаётся охватить больше всего, потому что силы уходят на эксплуатацию, а не на разведку, — и именно здесь вскрываются дефекты авторизации.

03 /

White box

Доступ к коду, конфигурации и документации. Позволяет дотянуться до путей, которые снаружи почти не видны: состояния гонки, обработка ошибок и чувствительная логика, спрятанная под несколькими слоями.

Когда пентест обычно окупается

Это не ежегодная формальность. Есть моменты, когда проверка возвращает больше, чем стоит: поверхность изменилась или снаружи вот-вот придут с вопросами.

перед крупным изменением

Переписывание, смена поставщика учётных данных или переезд среды сдвигают предположения, которые никто уже не перепроверяет. Проверить до изменения дешевле, чем обнаружить после, когда сверху пойдёт настоящий трафик.

когда заказчик требует доказательство

Корпоративные договоры, анкеты по безопасности и закупочные процедуры регулярно требуют независимой проверки. Отчёт отвечает на это объективно, не опираясь на самооценку.

после быстрого роста

Новая команда, новый сервис, новая интеграция. Быстрый рост создаёт поверхность, которую никто не описал целиком, и права, выданные как временная мера и так и не отозванные.

когда область никогда не проверялась

Старые внутренние системы, административные панели и давние интеграции годами остаются вне любого объёма работ — именно потому, что считаются слишком внутренними, чтобы о них беспокоиться.

Как мы это делаем

[этапы]
01/границы

Границы работ и правила проведения

До того как уйдёт первый пакет, мы письменно фиксируем, что входит в объём, что остаётся снаружи, какие окна допустимы и кому звонить, если что-то пошло не по плану. Тогда же согласуем критерий остановки для критических находок, чтобы серьёзное открытие дошло до вас в тот же день, а не ждало отчёта.

02/разведка

Разведка и картирование

Мы собираем реальную поверхность: домены, поддомены, открытые сервисы, технологии, точки входа и всё, что уже публично известно о среде. Именно на этом этапе всплывают активы, которых нет в реестре: достижимый тестовый контур, забытая панель, сервис, поднятый для проверки и оставленный работать.

03/анализ

Сканирование и отбор

Автоматизация уместна здесь и только здесь: она берёт на себя объём и предлагает кандидатов. Каждый результат проходит ручной отбор, потому что большая часть того, что помечает инструмент, не выдерживает попытки воспроизведения. Уцелевшее превращается в гипотезу для эксплуатации.

04/эксплуатация

Эксплуатация вручную

Здесь проверка отделяется от сканирования. Мы связываем дефекты в цепочки, прощупываем бизнес-логику, пробуем повысить привилегии и дотянуться до данных, которые должны быть защищены, — всегда в согласованных рамках и не затрагивая доступность продуктива.

05/последствия

Пост-эксплуатация и дальность

Найти дверь — не цель; важно, куда она ведёт. Мы измеряем, насколько далеко достаёт первая точка опоры, что из неё можно прочитать, изменить или удержать и становится ли достижимой другая система. Именно это измерение превращает технический балл в бизнес-риск.

06/сдача

Отчёт и повторная проверка

В отчёте — воспроизводимый путь, последствия и рекомендованное исправление, причём управленческое чтение отделено от технических деталей. После устранения мы перепроверяем обработанные пункты и фиксируем, что закрыто: исправленная находка засчитывается только тогда, когда это кто-то подтвердил.

Публичные стандарты, на которых строится работа

Мы опираемся на открытые и признанные методологии. Благодаря этому объём работ сопоставим между подрядчиками, а ваши аудиторы могут сами проверить, что было охвачено, не полагаясь на наши слова.

OWASP WSTG
OWASP Web Security Testing Guide раскладывает охват по категориям — аутентификация, сессия, авторизация, валидация, бизнес-логика — и даёт понятное основание показать, что именно было проверено.
OWASP API Security
Список рисков для API закрывает то, с чем плохо справляется классическая веб-проверка: авторизация на уровне объекта, избыточная выдача данных и неограниченное потребление ресурсов.
PTES
Penetration Testing Execution Standard описывает фазы проверки — от подготовки до отчёта — и служит каркасом для описанного выше порядка работ.
MITRE ATT&CK
Каталог тактик и техник противника даёт общее наименование тому, что мы выполнили, чтобы команда защиты сопоставила каждый шаг с тем, что обнаружение увидело — или пропустило.
NIST SP 800-115
Технический гид NIST по проверкам безопасности определяет планирование, выполнение и работу после теста; на него чаще всего ссылаются в договорных требованиях.
CVSS
Оценка стандартизирует техническую опасность, но входит в работу как исходные данные: приоритет определяется последствиями в вашем контексте, и они изложены обычным текстом рядом с числом.

Результаты

два уровня · NDA
01

Управленческое резюме

Короткий текст для тех, кто распоряжается бюджетом и приоритетами: что проверяли, что представляет реальный риск и по чему нужно решение. Без жаргона, чтобы его можно было положить на стол совету директоров.

02

Находки с полным воспроизведением

К каждой приложен путь по шагам: запрос, ответ, доказательство. Разработчик воспроизводит его без уточняющих вопросов и без зависимости от того, кто проводил проверку.

03

Оценка последствий и приоритета

Техническая опасность и влияние на бизнес указаны отдельно, потому что совпадают они не всегда. Предлагаемый порядок учитывает трудозатраты на устранение, чтобы команда не начинала с самого дорогого и наименее срочного пункта.

04

Конкретные рекомендации по устранению

Советы, применённые к вашему коду и вашей архитектуре, а не общий абзац из документации. Где возможен не один путь, в отчёте описан компромисс каждого.

05

Сверка с вашим мониторингом

Сводка того, что мы выполнили, разложенная по техникам, чтобы ваша команда обнаружения сравнила её с тем, что попало в журналы и оповещения. Нередко это говорит не меньше, чем список уязвимостей.

06

Повторная проверка и заключительное письмо

После устранения мы возвращаемся к обработанным пунктам и фиксируем итоговое состояние. Письмо подходит для заказчиков, партнёров и аудиторов, которым нужно доказательство, что цикл закрыт.

Частые вопросы

01Это положит нашу среду?

По умолчанию мы не проверяем доступность. Отказ в обслуживании и любые действия с высоким риском остаются вне объёма, если о них не попросили прямо и не согласовали окно. Если проверка способна затронуть продуктив, она переносится в эквивалентную среду либо выполняется в согласованное окно, с открытым каналом связи от начала до конца.

02Нужно ли нам что-то подготовить?

Определённые границы работ, тестовые учётные записи под каждую роль пользователя и доступного технического контактного лица. Если защита на периметре может заблокировать проверку, мы вместе решаем, входит ли она в объём или получает исключение: проверять средство блокировки и проверять приложение — разные задачи.

03Чем это отличается от сканирования уязвимостей?

Сканер сверяет найденное с известной базой и возвращает список. Пентест пытается эксплуатировать, связывает дефекты в цепочки и измеряет, насколько далеко достаёт доступ. Сканирование дёшево и годится для постоянного наблюдения; ручная проверка отвечает на то, чего список не может, — эксплуатируется ли этот пункт именно в вашем окружении.

04Подойдёт ли отчёт для аудита и для заказчиков?

Да. Управленческое резюме написано для нетехнического читателя, его можно передать заказчику, партнёру или аудитору. Технические детали вынесены в отдельный раздел, а заключительное письмо после повторной проверки — это тот документ, который обычно принимают как доказательство в закупках.

05Вы работаете на продуктиве?

Зависит от риска. Если есть тестовый контур, точно повторяющий продуктив, предпочтительнее он: там можно проверять жёстче. Когда существует только продуктив — а это обычный случай — мы ограничиваем разрушающие действия, согласуем окно и держим канал связи открытым всё время.

06Что будет, если критическое найдётся посреди работ?

Действует критерий остановки, согласованный на старте: о критической находке сообщают немедленно, с минимумом, необходимым для действий, не дожидаясь итогового отчёта. Если случай того требует, работы приостанавливаются до локализации.

07Как часто это стоит повторять?

Зависит от скорости изменений. Приложение с непрерывными релизами меняет поверхность каждую неделю, и ежегодная проверка смотрит на систему, которой уже нет. Распространённая практика — периодически проверять основной объём и добавлять точечную проверку при каждом структурном изменении: новая интеграция, новый поставщик учётных данных, новая среда.

Отрасли, к которым применима эта услуга
// смежные услуги
// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.