Ghid comparativ

Pentest sau scanare de vulnerabilități?
Ce găsește fiecare, de fapt

Două lucruri diferite, vândute uneori sub același nume. Iată cum le deosebești, când ai nevoie de fiecare și ce acceptă auditorii ca dovadă.

Confuzia are o cauză comercială simplă: un raport de scanare automată arată, la prima vedere, ca un raport de pentest. Are constatări, are scoruri CVSS, are recomandări. Diferența apare la a doua întrebare — „și ce ar putea face cu asta un atacator?" — la care doar unul dintre cele două documente are răspuns.

Ce este, de fapt, o scanare de vulnerabilități

Un scaner compară ce vede — versiuni de software, antete, servicii deschise, răspunsuri la cereri standard — cu o bază de vulnerabilități cunoscute. Este rapid, repetabil, ieftin și poate rula automat în fiecare săptămână. Este cel mai bun instrument existent pentru o singură întrebare: „am rămas în urmă cu actualizările undeva?".

Limita lui nu e o problemă de calitate, ci de natură: un scaner recunoaște tipare. Nu înțelege ce face aplicația ta, ce înseamnă un rol de utilizator în business-ul tău sau de ce un cont de test cu drepturi de administrator lăsat activ e mai grav decât zece antete lipsă.

Ce adaugă un test de penetrare

Un tester pornește de la aceleași date, dar pune întrebări pe care o unealtă nu le poate pune: ce se întâmplă dacă schimb identificatorul din cerere cu al altui client? Pot să ajung de la contul de utilizator obișnuit la cel de administrator? Dacă înlănțuiesc trei constatări „medii", cât de departe ajung? Și, mai ales: ce înseamnă asta în bani sau în date pentru compania asta anume?

Categoria care nu apare niciodată în scanări: defectele de logică de business. Un flux de plată care poate fi reluat, o reducere care se aplică de două ori, un export care returnează și datele altui client — niciunul nu e o „vulnerabilitate cunoscută", toate sunt pierderi reale.

Comparație directă

CriteriuScanare de vulnerabilitățiTest de penetrare
Cum se executăAutomat, pe bază de semnăturiManual, cu unelte ca sprijin
DuratăMinute până la oreZile până la săptămâni
Frecvență potrivităContinuu, săptămânal sau lunarAnual și după schimbări majore
Găsește vulnerabilități cunoscuteDa, este principalul său rolDa, dar nu acolo stă valoarea lui
Găsește defecte de logică de businessNuDa
Găsește escaladări de privilegii și înlănțuiriRar și parțialDa, este scopul declarat
Rată de fals-pozitiveRidicată; cere triere manualăScăzută; fiecare constatare este verificată
Dovadă pentru auditParțială (monitorizare continuă)Completă (eficacitatea măsurilor)
Cost relativMic, recurentMai mare, periodic

Ce acceptă auditorii

Cadrele de conformitate le tratează diferit, și e util de știut înainte de a alege. PCI DSS cere explicit ambele: scanare trimestrială (cerința 11.3) și test de penetrare anual (11.4). ISO 27001 și SOC 2 nu numesc metoda, dar cer evaluarea eficacității controalelor — pe care o scanare singură o acoperă rar. NIS2 și legislația națională aliniată la ea cer politici de evaluare a eficacității măsurilor, deci același lucru, cu alte cuvinte.

Cum se folosesc împreună

Întrebarea corectă nu este „care dintre ele", ci „în ce ordine". Scanarea automată este plasa de siguranță care rulează tot timpul și prinde regresiile ieftin. Testul manual este verificarea periodică a lucrurilor pe care plasa nu le poate prinde. Cine începe cu testul manual pe o infrastructură nepetecită plătește un specialist ca să citească rezultatele unui scaner.

  • Scanare automată recurentă pe tot ce e expus, cu triere și remediere urmărită.
  • Test de penetrare manual cel puțin anual, pe sistemele care țin datele și veniturile.
  • Test suplimentar după fiecare schimbare majoră de arhitectură sau lansare importantă.
  • Re-test documentat după remediere — fără el, nici scanarea, nici pentestul nu închid bucla.
Pe platforma Pentest.md rulezi scanări continue și ceri testare manuală din același loc, cu constatările în același registru. Vezi planurile platformei.

Întrebări frecvente

Care e diferența dintre un pentest și o scanare de vulnerabilități?

Scanarea este automată și compară ce vede cu o bază de vulnerabilități cunoscute; răspunde la întrebarea „ce ar putea fi vulnerabil?". Testul de penetrare este manual și încearcă să exploateze efectiv ce găsește, să înlănțuie constatări și să ajungă la date reale; răspunde la întrebarea „ce poate face un atacator?". Scanarea găsește patch-uri lipsă. Pentestul găsește, în plus, defecte de logică, escaladări de privilegii și căi de acces pe care nicio unealtă nu le recunoaște ca tipar.

Îmi ajunge o scanare automată pentru conformitate?

Depinde de cadru. PCI DSS cere explicit și scanare trimestrială, și test de penetrare anual — una nu o înlocuiește pe cealaltă. ISO 27001 și SOC 2 nu impun o metodă, dar cer evaluarea eficacității controalelor, pe care auditorii rareori o consideră acoperită de scanare singură. Pentru NIS2 și legislația națională aliniată la ea, cerința de evaluare a eficacității măsurilor duce la aceeași concluzie.

Cum recunosc un „pentest" care e de fapt o scanare?

Trei semne sunt suficiente. Durata: un test serios pe o aplicație reală nu se termină într-o zi. Raportul: dacă fiecare constatare are aceeași structură generică și textul de remediere pare copiat, provine dintr-o unealtă. Și proba: un test manual arată pași reproductibili de exploatare și explică impactul asupra business-ului tău, nu doar un scor CVSS și o referință la CVE.

Cu ce încep dacă am buget limitat?

Cu scanarea automată recurentă pe tot ce este expus spre internet, plus remedierea a ceea ce iese. Costă puțin, elimină categoriile evidente și pregătește terenul. Apoi, cu bugetul rămas, comandă un test manual concentrat pe sistemul care ține datele sau veniturile — un perimetru mic testat în profunzime spune mai mult decât un perimetru mare atins superficial.

Cât de des trebuie făcută fiecare?

Scanarea se rulează continuu sau cel puțin lunar, iar în mediile reglementate trimestrial este minimul impus. Testul de penetrare se face cel puțin anual și după orice schimbare majoră de arhitectură, migrare sau lansare importantă. Pentru furnizorii de servicii sub PCI DSS, testarea segmentării urcă la o dată la șase luni.

Ghiduri conexe

  • Cât costă un pentest — ce determină prețul, cum se estimează efortul și ce face o ofertă comparabilă cu alta.
  • DORA & TLPT — reziliența operațională digitală în sectorul financiar și testarea bazată pe amenințări.
  • ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
  • Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
  • OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
  • PCI DSS 4.0 — cerințele 11.3 și 11.4, testarea segmentării și ce înseamnă pentru procesatorii de plăți.
  • Cum te pregătești de pentest — perimetru, acces, reguli de angajament și tot ce se stabilește înainte de prima zi.

Acest material are caracter informativ. Cerințele exacte de testare depind de cadrul de conformitate aplicabil organizației tale.

Nu știi de care ai nevoie?

Programează o consultație gratuită: ne uităm la perimetrul tău și îți spunem ce se rezolvă cu scanare și ce cere om.