Пентест или сканирование уязвимостей?
Что каждый реально находит
Две разные вещи, иногда продаваемые под одним названием. Как их различать, когда нужен каждый и что аудиторы принимают как доказательство.
У путаницы простая коммерческая причина: отчёт автоматического сканирования на первый взгляд похож на отчёт о пентесте. В нём есть находки, баллы CVSS и рекомендации. Разница проявляется на втором вопросе — «и что с этим сделает злоумышленник?» — на который отвечает только один из двух документов.
Что такое сканирование уязвимостей на самом деле
Сканер сравнивает увиденное — версии ПО, заголовки, открытые сервисы, ответы на стандартные запросы — с базой известных уязвимостей. Он быстрый, повторяемый, дешёвый и может запускаться автоматически каждую неделю. Это лучший инструмент для одного вопроса: «где-то мы отстали с обновлениями?».
Его предел — не вопрос качества, а природы: сканер распознаёт шаблоны. Он не понимает, что делает ваше приложение, что значит роль пользователя в вашем бизнесе и почему оставленная тестовая учётка с правами администратора хуже десяти отсутствующих заголовков.
Что добавляет пентест
Тестировщик начинает с тех же данных, но задаёт вопросы, недоступные инструменту: что будет, если подменить идентификатор в запросе на чужой? Можно ли из обычной учётки добраться до администратора? Если связать три «средние» находки, как далеко я продвинусь? И главное: что это значит в деньгах или данных для конкретно этой компании?
Прямое сравнение
| Критерий | Сканирование уязвимостей | Тест на проникновение |
|---|---|---|
| Как выполняется | Автоматически, по сигнатурам | Вручную, с инструментами как поддержкой |
| Длительность | От минут до часов | От дней до недель |
| Подходящая частота | Непрерывно, еженедельно или ежемесячно | Ежегодно и после крупных изменений |
| Находит известные уязвимости | Да, это его основная роль | Да, но не в этом его ценность |
| Находит дефекты бизнес-логики | Нет | Да |
| Находит повышение привилегий и цепочки | Редко и частично | Да, это прямая цель |
| Доля ложных срабатываний | Высокая; требует ручной разбор | Низкая; каждая находка проверена |
| Доказательство для аудита | Частичное (непрерывный мониторинг) | Полное (результативность мер) |
| Относительная стоимость | Низкая, регулярная | Выше, периодическая |
Что принимают аудиторы
Системы соответствия относятся к ним по-разному, и это полезно знать до выбора. PCI DSS прямо требует оба: ежеквартальное сканирование (требование 11.3) и ежегодный пентест (11.4). ISO 27001 и SOC 2 не называют метод, но требуют оценки результативности мер — что одно сканирование покрывает редко. NIS2 и согласованное с ним национальное законодательство требуют политик оценки результативности мер, то есть того же самого другими словами.
Как использовать их вместе
Правильный вопрос не «какой из них», а «в каком порядке». Автоматическое сканирование — страховочная сетка, работающая постоянно и дёшево ловящая регрессии. Ручная проверка — периодический контроль того, что сетка поймать не может. Кто начинает с ручной проверки непропатченной инфраструктуры, платит специалисту за чтение вывода сканера.
- Регулярное автоматическое сканирование всего доступного, с разбором и отслеживанием устранения.
- Ручной пентест не реже раза в год по системам с данными и выручкой.
- Дополнительная проверка после каждого крупного изменения архитектуры или значимого релиза.
- Документированная повторная проверка после устранения — без неё ни скан, ни пентест не замыкают цикл.
Частые вопросы
В чём разница между пентестом и сканированием уязвимостей?
Сканирование автоматическое и сравнивает увиденное с базой известных уязвимостей; оно отвечает на вопрос «что может быть уязвимо?». Пентест ручной и пытается реально эксплуатировать найденное, связывать находки и добраться до настоящих данных; он отвечает на вопрос «что может сделать злоумышленник?». Сканирование находит непоставленные патчи. Пентест дополнительно находит дефекты логики, повышение привилегий и пути доступа, которые ни один инструмент не распознаёт как шаблон.
Достаточно ли автоматического сканирования для соответствия?
Зависит от системы. PCI DSS прямо требует и ежеквартального сканирования, и ежегодного пентеста — одно не заменяет другое. ISO 27001 и SOC 2 не предписывают метод, но требуют оценки результативности мер, которую аудиторы редко считают покрытой одним сканированием. Для NIS2 и согласованного с ним законодательства требование оценки результативности ведёт к тому же выводу.
Как распознать «пентест», который на деле является сканированием?
Достаточно трёх признаков. Длительность: серьёзная проверка реального приложения не заканчивается за день. Отчёт: если у каждой находки одинаковая шаблонная структура, а текст по устранению выглядит скопированным, он из инструмента. И доказательство: ручная проверка показывает воспроизводимые шаги эксплуатации и объясняет влияние на ваш бизнес, а не только балл CVSS и ссылку на CVE.
С чего начать при ограниченном бюджете?
С регулярного автоматического сканирования всего, что доступно из интернета, и устранения найденного. Это дёшево, снимает очевидные категории и готовит почву. Затем на оставшийся бюджет закажите ручную проверку системы с данными или выручкой — небольшой охват вглубь говорит больше, чем большой охват по касательной.
Как часто проводить каждый?
Сканирование выполняется непрерывно или не реже раза в месяц, а в регулируемых средах ежеквартально — установленный минимум. Пентест проводится не реже раза в год и после любого крупного изменения архитектуры, миграции или значимого релиза. Для поставщиков услуг под PCI DSS проверка сегментации поднимается до раза в полгода.
Связанные руководства
- Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
- DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
- ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
- Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
- OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
- PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
- Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.
Материал носит информационный характер. Точные требования к проверке зависят от системы соответствия, применимой к вашей организации.
Не знаете, что вам нужно?
Запишитесь на бесплатную консультацию: посмотрим ваш охват и скажем, что решается сканированием, а что требует человека.