Что это такое
Проверка на проникновение — это попытка добраться до ваших данных теми же способами, что и злоумышленник, но по договору и в оговорённых рамках. На выходе вы получаете описание того, что удалось сделать и через какую слабость.
Ключевое отличие от аудита: аудит отвечает, что устроено неправильно, а проверка на проникновение показывает, к чему это приводит на практике.
Три разные услуги под похожими названиями
- Сканирование уязвимостей — автоматическая проверка известных слабостей. Дёшево, быстро, много ложных срабатываний.
- Проверка на проникновение — человек ищет путь внутрь, соединяя мелкие слабости в цепочку. Дороже, результат зависит от исполнителя.
- Аудит — изучение того, как устроены документы, доступы и процессы. Обычно даёт больше пользы небольшой компании.
Под словом «пентест» иногда продают автоматическое сканирование с красивым отчётом. Спрашивайте заранее, сколько человеко-дней ручной работы входит в стоимость.
Когда он действительно нужен
- у вас собственное приложение или сервис, где есть деньги или чужие данные;
- заказчик или партнёр прямо требует отчёт о проверке;
- вы относитесь к критически важным объектам и аудит предусмотрен законом;
- базовый уровень уже закрыт, и вы хотите проверить, что осталось.
Когда это преждевременно
Если у сотрудников общие пароли, резервных копий нет, доступы уволенных не закрыты, а документов по кибербезопасности не существует — проверка на проникновение расскажет ровно это. Только дорого.
Здравый порядок такой: сначала базовая гигиена и документы, потом аудит, и только потом проверка на проникновение — если она вообще понадобится.
- 1Резервные копии с проверкой восстановленияДёшево и закрывает самый разрушительный сценарий.
- 2Отдельные учётные записи и двухфакторная защитаБесплатно, полдня работы.
- 3Документы и ознакомление работниковОтдельная обязанность по Трудовому кодексу, спрашивают первой.
- 4Обучение сотрудниковЗакрывает то, через что и заходят в большинстве случаев.
- 5АудитКогда есть что проверять.
Обязателен ли он по закону
Для обычного частного бизнеса — нет. Обязанность проводить аудит кибербезопасности предусмотрена для собственников и владельцев критически важных цифровых объектов в случаях, установленных законом.
Требования нанимать лицензированного исполнителя для проверки собственной инфраструктуры для обычной компании закон не устанавливает.
Цифровой кодекс, статья 33Если всё-таки заказываете
- зафиксируйте рамки письменно: что можно трогать, что нельзя, в какое время;
- договоритесь о немедленном сообщении, если найдут что-то критичное, не дожидаясь отчёта;
- требуйте отчёт с приоритетами и понятными шагами, а не список из сканера;
- заложите бюджет и время на исправление найденного: отчёт без исправлений бесполезен;
- договоритесь о повторной проверке исправленного.
Частые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.