Сравнительное руководство

Пентест или сканирование уязвимостей?
Что каждый реально находит

Две разные вещи, иногда продаваемые под одним названием. Как их различать, когда нужен каждый и что аудиторы принимают как доказательство.

У путаницы простая коммерческая причина: отчёт автоматического сканирования на первый взгляд похож на отчёт о пентесте. В нём есть находки, баллы CVSS и рекомендации. Разница проявляется на втором вопросе — «и что с этим сделает злоумышленник?» — на который отвечает только один из двух документов.

Что такое сканирование уязвимостей на самом деле

Сканер сравнивает увиденное — версии ПО, заголовки, открытые сервисы, ответы на стандартные запросы — с базой известных уязвимостей. Он быстрый, повторяемый, дешёвый и может запускаться автоматически каждую неделю. Это лучший инструмент для одного вопроса: «где-то мы отстали с обновлениями?».

Его предел — не вопрос качества, а природы: сканер распознаёт шаблоны. Он не понимает, что делает ваше приложение, что значит роль пользователя в вашем бизнесе и почему оставленная тестовая учётка с правами администратора хуже десяти отсутствующих заголовков.

Что добавляет пентест

Тестировщик начинает с тех же данных, но задаёт вопросы, недоступные инструменту: что будет, если подменить идентификатор в запросе на чужой? Можно ли из обычной учётки добраться до администратора? Если связать три «средние» находки, как далеко я продвинусь? И главное: что это значит в деньгах или данных для конкретно этой компании?

Категория, которой никогда нет в сканах: дефекты бизнес-логики. Платёжный поток, который можно повторить, скидка, применяемая дважды, выгрузка, возвращающая данные другого клиента — ни одно не является «известной уязвимостью», все они — реальные потери.

Прямое сравнение

КритерийСканирование уязвимостейТест на проникновение
Как выполняетсяАвтоматически, по сигнатурамВручную, с инструментами как поддержкой
ДлительностьОт минут до часовОт дней до недель
Подходящая частотаНепрерывно, еженедельно или ежемесячноЕжегодно и после крупных изменений
Находит известные уязвимостиДа, это его основная рольДа, но не в этом его ценность
Находит дефекты бизнес-логикиНетДа
Находит повышение привилегий и цепочкиРедко и частичноДа, это прямая цель
Доля ложных срабатыванийВысокая; требует ручной разборНизкая; каждая находка проверена
Доказательство для аудитаЧастичное (непрерывный мониторинг)Полное (результативность мер)
Относительная стоимостьНизкая, регулярнаяВыше, периодическая

Что принимают аудиторы

Системы соответствия относятся к ним по-разному, и это полезно знать до выбора. PCI DSS прямо требует оба: ежеквартальное сканирование (требование 11.3) и ежегодный пентест (11.4). ISO 27001 и SOC 2 не называют метод, но требуют оценки результативности мер — что одно сканирование покрывает редко. NIS2 и согласованное с ним национальное законодательство требуют политик оценки результативности мер, то есть того же самого другими словами.

Как использовать их вместе

Правильный вопрос не «какой из них», а «в каком порядке». Автоматическое сканирование — страховочная сетка, работающая постоянно и дёшево ловящая регрессии. Ручная проверка — периодический контроль того, что сетка поймать не может. Кто начинает с ручной проверки непропатченной инфраструктуры, платит специалисту за чтение вывода сканера.

  • Регулярное автоматическое сканирование всего доступного, с разбором и отслеживанием устранения.
  • Ручной пентест не реже раза в год по системам с данными и выручкой.
  • Дополнительная проверка после каждого крупного изменения архитектуры или значимого релиза.
  • Документированная повторная проверка после устранения — без неё ни скан, ни пентест не замыкают цикл.
На платформе Pentest.md вы запускаете непрерывное сканирование и заказываете ручную проверку из одного места, с находками в одном реестре. Смотрите тарифы платформы.

Частые вопросы

В чём разница между пентестом и сканированием уязвимостей?

Сканирование автоматическое и сравнивает увиденное с базой известных уязвимостей; оно отвечает на вопрос «что может быть уязвимо?». Пентест ручной и пытается реально эксплуатировать найденное, связывать находки и добраться до настоящих данных; он отвечает на вопрос «что может сделать злоумышленник?». Сканирование находит непоставленные патчи. Пентест дополнительно находит дефекты логики, повышение привилегий и пути доступа, которые ни один инструмент не распознаёт как шаблон.

Достаточно ли автоматического сканирования для соответствия?

Зависит от системы. PCI DSS прямо требует и ежеквартального сканирования, и ежегодного пентеста — одно не заменяет другое. ISO 27001 и SOC 2 не предписывают метод, но требуют оценки результативности мер, которую аудиторы редко считают покрытой одним сканированием. Для NIS2 и согласованного с ним законодательства требование оценки результативности ведёт к тому же выводу.

Как распознать «пентест», который на деле является сканированием?

Достаточно трёх признаков. Длительность: серьёзная проверка реального приложения не заканчивается за день. Отчёт: если у каждой находки одинаковая шаблонная структура, а текст по устранению выглядит скопированным, он из инструмента. И доказательство: ручная проверка показывает воспроизводимые шаги эксплуатации и объясняет влияние на ваш бизнес, а не только балл CVSS и ссылку на CVE.

С чего начать при ограниченном бюджете?

С регулярного автоматического сканирования всего, что доступно из интернета, и устранения найденного. Это дёшево, снимает очевидные категории и готовит почву. Затем на оставшийся бюджет закажите ручную проверку системы с данными или выручкой — небольшой охват вглубь говорит больше, чем большой охват по касательной.

Как часто проводить каждый?

Сканирование выполняется непрерывно или не реже раза в месяц, а в регулируемых средах ежеквартально — установленный минимум. Пентест проводится не реже раза в год и после любого крупного изменения архитектуры, миграции или значимого релиза. Для поставщиков услуг под PCI DSS проверка сегментации поднимается до раза в полгода.

Связанные руководства

  • Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
  • DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
  • ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
  • Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
  • OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
  • PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
  • Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.

Материал носит информационный характер. Точные требования к проверке зависят от системы соответствия, применимой к вашей организации.

Не знаете, что вам нужно?

Запишитесь на бесплатную консультацию: посмотрим ваш охват и скажем, что решается сканированием, а что требует человека.