Представьте, вы провели пентест в январе. Красивый PDF-отчет, 47 страниц, 12 критичных уязвимостей. Исправили, выдохнули, а в марте ваш DevOps в 18:00 пятницы выкатил новый сервис на внешний периметр – и забыл сказать об этом сотрудникам ИБ-подразделения. К понедельнику этот сервис уже нашли, но не вы.

Привет, Хабр. Мы в компании SecWare занимаемся пентестом уже больше 8 лет. За это время мы нашли кучу критичных дыр, проэксплуатировали тонны уязвимостей и подписали сотни актов приема-передачи. Не так давно мы провели крутой пентест для одного крупного ритейлера. Нашли несколько критичных уязвимостей, совместно с заказчиком закрыли их. Клиент заплатил и ушел в закат счастливым. Но ровно через 3 недели звонит снова: «Нас взломали через внешний API-шлюз. DevOps развернул его для тестов с партнерами и забыл убрать». В ходе пентеста мы бы нашли этот шлюз за 10 минут, но периметр мы сканировали 3 недели назад, а новый сервис появился вчера.
Ещё несколько элементов статистики и наблюдений:
-
Внешний периметр у наших постоянных заказчиков меняется чуть ли не ежемесячно. Новый публичный IP, новый доступный поддомен… И да, в ряде случаев в момент публикации о нем не знает даже внутренняя команда безопасности. Просто маркетинг запустил лендинг на конструкторе, а админы даже не в курсе.
-
Сканеры часто врут. Если вы не проверяете результаты руками, вы либо тонете в ложных срабатываниях, либо пропускаете критику. Отдельно взятый сканер может годами выдавать «High» на старый SSL-сертификат, но по какой-то причине пропускать RCE на Confluence.
В связи с этим мы в компании запустили новый сервис – Secware CPT (Continuous Penetration Testing, постоянный контроль защищенности внешнего IT-периметра).
Что такое Secware CPT
Наш сервис непрерывного тестирования на проникновение – это подход к кибербезопасности, при котором проверка IT-инфраструктуры на уязвимости проводится регулярно и автоматически, а не разово.
Мы объединили три вещи, которые раньше нужно было покупать отдельно:
-
Автоматизированное сканирование: наши скрипты и сканеры регулярно (в режиме реального времени или по расписанию) сканируют периметр сети, ищут новые хосты, открытые порты и уязвимости.
-
Экспертная верификация: специалисты вручную проверяют результаты автосканирования, чтобы отсечь ложные срабатывания и подтвердить реальные риски.
-
Обнаружение новых активов на вашем периметре, возможно даже тех, о которых вы сами не знали.
Как это выглядит в работе (наш опыт)

Здесь мы не изобретали велосипед, но постарались собрать его так, чтобы он функционировал как положено. Вот как это работает:
-
День 0 (скоупинг). Мы садимся и договариваемся, что мы проверяем. Периметр, методы (black/grey/white box), приоритетные активы, каналы оповещения, бизнес-сервисы.
-
День 1–3 (первичный скан периметра). Инвентаризация всех активов. Мы запускаем обход по всем 65535 портам и сбор поддоменов (через OSINT, Certificate Transparency, DNS-брут). Очень часто находим сервисы, о которых клиент не знал или не считал внешним. Например, старый VPN-шлюз, который висел в DMZ и считался внутренним, но имел внешний IP.
-
День 4+ (непрерывный мониторинг). Сканируем это все ежедневно, автоматически ищем новые активы. Acunetix, Nessus, Nuclei, OpenVAS, BurpSuite Scanner, собственные скрипты и разработки.
-
Верификация и алерты. Каждую находку анализирует живой инженер. Мы не шлем алерты на все подряд. Критичное – подсвечиваем сразу, а остальное – в регулярных отчетах в установленный срок.
Для кого
Классический пентест все равно остается нужным и отличным способом защиты и проверки средств информационной безопасности. Глубокое тестирование, compliance, проверки конкретных сценариев. Это как медицинский чекап раз в год. Вместе с тем, CPT особенно актуален, если хотя бы один пункт про вас:
-
Инфраструктура часто меняется: новые сервисы, облачные ресурсы, интеграции с партнерами.
-
Работаете в финансах, ритейле, телекоме, медицине – то есть в секторах с максимальным интересом атакующих.
-
Уже был инцидент, и вы хотите знать о следующем до того, как он случится.
-
Нет выделенного пентестера в штате, но нужен его уровень экспертизы.
-
Регулятор или клиенты требуют доказательств непрерывного контроля защищенности.
Что вы получаете
Безопасность – это не событие, которое происходит раз в год. Это процесс. Хакеры работают непрерывно, и ваша защита должна работать так же. Вот что предоставляет вам Secware CPT:
-
Верифицированный список реальных уязвимостей с CVSS-оценками.
-
Карта вашего внешнего периметра с динамикой изменений.
-
Алерты в удобный канал связи при появлении критичных уязвимостей.
-
Ежемесячные отчеты с трендами, метриками и рекомендациями.
-
Эксперты, которые знают вашу инфраструктуру, консультации без ограничений.
До конца августа мы готовы сделать бесплатное тестирование CPT. Сканируем ваш внешний периметр, верифицируем уязвимости и отдаем отчет – бесплатно и без обязательств.
Контакт для связи – info@secware.ru.
Источник: habr.com