Когда хватает автоматической проверки, а когда нужен пентест

9 минут

Сравнивать сканер уязвимостей с пентестом по цене — всё равно что сравнивать пожарную сигнализацию с пожарным расчётом. Они отвечают на разные вопросы и нужны в разные моменты. Разбираемся, когда достаточно автоматической проверки, а когда пора платить за человека.

Это не дешёвый и дорогой вариант одного, а два разных вопроса

«Сколько стоит проверить сайт на уязвимости» и «сколько стоит заказать пентест» звучат как один вопрос про бюджет, а на деле это два разных вопроса про разные вещи. Автоматическая проверка отвечает на «что видно снаружи прямо сейчас». Пентест отвечает на «что сможет сделать человек, который целенаправленно попытается вас взломать». Сравнивать их по цене — всё равно что сравнивать пожарную сигнализацию с пожарным расчётом: и то и другое про огонь, но покупают их в разные моменты и для разного.

Из-за этой путаницы деньги регулярно тратят не туда: заказывают дорогой пентест сайту, у которого наружу торчит открытая панель управления, — или, наоборот, годами гоняют бесплатный сканер по системе, где крутятся чужие платежи и давно пора звать человека. Разберёмся, где граница.

Что делает автоматическая проверка

Пассивный сканер — такой, как ScanOps, — смотрит на сайт снаружи, глазами постороннего: какие заголовки отдаёт сервер, что видно в DNS и почтовых записях, какой сертификат и до какого числа он действует, какие панели и порты открыты, числится ли домен в фишинговых базах, что за CMS и как она настроена. Тридцать три такие проверки прогоняются за секунды, стоят копейки и — главное — работают постоянно: сайт меняется с каждым обновлением плагина, а проверка ловит изменение на следующий день.

Слово «пассивный» здесь ключевое. Сканер читает только то, что сайт и так отдаёт любому браузеру и поисковому роботу. Он не перебирает пароли, не эксплуатирует найденное и не лезет внутрь. Поэтому он безопасен, легален для своего сайта и не требует ни доступов, ни согласований — но по той же причине он не видит того, что прячется за формой входа или в логике приложения.

Зато он находит скучные 80% реальных проблем малого бизнеса, и находит их первым: просроченный сертификат, открытую панель управления, забытый тестовый поддомен, ненастроенные SPF и DMARC, из-за которых письма уходят в спам. Это не изощрённые атаки — это незапертые двери, и чтобы их увидеть, человек с сертификатом OSCP не нужен.

Что делает пентест

Пентест (тест на проникновение) — это активная работа специалиста, который с вашего письменного разрешения пытается сайт по-настоящему сломать: подобрать пароли, обойти авторизацию, выстроить цепочку из нескольких мелких недочётов в один рабочий взлом, залезть в бизнес-логику — например, оформить заказ с чужой скидкой или увидеть чужой заказ, поменяв номер в адресе. Ничего из этого сканер не делает и делать не должен: это уже вмешательство, а не наблюдение.

Отсюда три свойства пентеста, которые определяют, когда он уместен. Он точечный — снимок на дату проведения, а не постоянное наблюдение. Он дорогой — вы платите за часы квалифицированного человека, поэтому счёт идёт на порядки больше подписки на сканер. И он требует, чтобы было что искать: пентестер, потративший день на то, чтобы обнаружить открытую админку, которую бесплатный скан показывает за секунды, потратил ваши деньги впустую.

Когда хватает автоматической проверки

Для большинства сайтов малого бизнеса — хватает, и надолго. Ориентир простой: если сайт не хранит и не обрабатывает ничего, что дорого потерять, а задача — навести и держать базовую гигиену, автоматической проверки достаточно. Типичные случаи:

  • Сайт-визитка, лендинг, блог, корпоративный сайт на типовой CMS без собственной серверной логики. Ломать тут по-крупному нечего; всё, что реально случается, — это забытая админка, дырявый плагин и просроченный сертификат.
  • Небольшой магазин на готовом движке, где оплата вынесена на сторону банка или платёжного сервиса, а не написана своими руками.
  • Любой сайт, который ещё не прошёл базовую гигиену. Пока наружу торчат панели и открытые порты, пентест преждевременен — сначала закрывают очевидное.

Важнее вида сайта — режим проверки. Разовый скан отвечает на «что сейчас», и его ответ устаревает к следующему обновлению CMS. Поэтому ценность даёт не единичная проверка, а наблюдение: ежедневный повторный скан со сравнением со вчерашним отчётом, проверка доступности каждые пять минут, предупреждение об истечении сертификата и домена заранее. Именно постоянство, а не глубина одной проверки, закрывает потребность обычного сайта.

Когда нужен именно пентест

Есть случаи, где автоматической проверки принципиально мало, — их объединяет то, что на сайте появляется своя логика или чужие ценности:

  • Свой бэкенд и нестандартная бизнес-логика: личные кабинеты, корзина и оплата, написанные под себя, API, роли и права доступа. Ошибки здесь — логические, и сканер их не видит: технически всё отдаётся правильно, неправильна сама логика.
  • Деньги и персональные данные в объёме: платёжный функционал внутри приложения, база клиентов, медицинские или финансовые сведения. Цена ошибки такова, что имеет смысл платить человеку за попытку её найти.
  • Требование извне: партнёр, банк-эквайер или условия тендера просят именно отчёт о пентесте. Это отдельный документ, и скан его не заменяет.
  • После инцидента или крупного релиза с реальной новой поверхностью атаки — когда нужно убедиться не в том, что двери заперты, а в том, что через окна тоже не залезть.

Общее правило: пентест окупается там, где базовая гигиена уже наведена, а на сайте есть что защищать всерьёз. Если хотя бы одно из двух не выполнено — время для пентеста ещё не пришло.

Почему пентест «на грязный» сайт — деньги на ветер

Заказывать пентест сайту, который ни разу не проверяли автоматикой, — всё равно что заказывать краш-тест машине с незапертыми дверями. Специалист начнёт с той же разведки, что делает бесплатный сканер: посмотрит порты, панели, заголовки, сертификат. Разница в том, что сканер делает это за секунды и бесплатно, а пентестер — за ваши деньги и по часовой ставке. Половина бюджета уйдёт на то, чтобы платно узнать про открытую панель, о которой вы могли узнать сами и заранее.

Правильный порядок дешевле и честнее: сначала автоматика закрывает всё очевидное, и только потом человек занимается тем, ради чего его и зовут, — логикой, цепочками, тем, что машине недоступно. Хороший подрядчик, к слову, сам попросит навести гигиену до начала работ; если не просит — это повод присмотреться к подрядчику.

Сколько это стоит — и почему цены нельзя сравнить в лоб

Честный ответ: у этих двух вещей несопоставимые модели цены. Автоматическая проверка — это подписка: фиксированная сумма в месяц за то, что сервис смотрит за сайтом постоянно. Пентест — это проект: стоимость собирается из объёма (сколько адресов, какие приложения, как глубоко) и времени конкретных специалистов, поэтому единой цифры «пентест стоит столько-то» не существует, а знакомство обычно начинается с обсуждения границ работ.

Из этого следует практическое предостережение. «Пентест от N рублей» с фиксированным прайсом и мгновенным результатом — почти всегда переименованный автоматический скан. Настоящий тест на проникновение нельзя продать по прайс-листу, как товар со склада: он требует согласования границ и участия человека. Если «пентест» запускается кнопкой и присылает отчёт через минуту — вы купили сканер, только дороже и под чужим названием.

Практический порядок

Для владельца сайта, который не хочет ни переплатить, ни остаться незащищённым, порядок такой:

  • Сначала — постоянная автоматическая проверка. Она бесплатно и сразу показывает базовые проблемы, а на подписке следит, чтобы они не возвращались. Для большинства сайтов на этом список действий и заканчивается.
  • Потом — закрыть найденное. Панели за IP или VPN, сертификаты продлить, почтовые записи настроить, лишнее убрать из выдачи. Это та самая гигиена.
  • И только затем, если сайт того стоит, — пентест. Когда есть своя логика, чужие деньги или требование извне, а очевидное уже закрыто, — зовите человека и платите за то, что действительно требует человека.
  • После пентеста автоматику не выключать. Отчёт пентеста — снимок на дату, а сайт живёт дальше: правки, обновления, новые подрядчики. Наблюдение ловит то, что сломается уже после того, как специалист ушёл.

ScanOps закрывает первый, второй и четвёртый пункты этого списка — базовую проверку, контроль гигиены и постоянное наблюдение. Пентест на третьем шаге мы не делаем и не выдаём за него скан: когда доходит до него, честнее прямо сказать, что нужен человек.

Проверьте всё это одной командой

Введите адрес — получите разбор с оценкой риска и объяснением каждой находки. Бесплатно и без регистрации.

Проверить сайт

Частые вопросы

«Пентест от N рублей» с фиксированной ценой — это настоящий пентест?

Почти всегда нет — это переименованный автоматический скан. Настоящий тест на проникновение нельзя продать по прайс-листу как товар со склада: его цена собирается из объёма работ и времени конкретных специалистов, а начинается он с согласования границ. Если «пентест» запускается кнопкой и присылает отчёт через минуту — вы купили сканер, только дороже и под чужим названием. Это не значит, что скан бесполезен; это значит, что он не пентест.

Партнёр или тендер требует отчёт о пентесте — хватит ли отчёта сканера?

Нет, это разные документы: отчёт сканера описывает то, что видно снаружи пассивно, а отчёт о пентесте фиксирует попытки активного взлома с подписью исполнителя. Заменить один другим не получится. Но перед тем как заказывать пентест ради отчёта, прогоните автоматическую проверку и закройте очевидное — иначе специалист потратит (оплаченное вами) время на то, что скан показывает бесплатно.

Как часто нужно проводить пентест?

Пентест — снимок на дату, поэтому его повторяют после значимых изменений: крупного релиза, смены платёжного провайдера, переписанной авторизации, а также по требованию регулятора или партнёра, обычно раз в год. В промежутках между пентестами за постоянством следит автоматическая проверка: сайт меняется каждую неделю, а разовый пентест устаревает так же, как разовый скан.

У меня сайт-визитка на типовой CMS — нужен ли мне пентест вообще?

Как правило, нет. Ломать по-крупному на визитке или лендинге без своей серверной логики нечего; всё, что реально случается, — забытая админка, дырявый плагин, просроченный сертификат, ненастроенная почта. Это находит и держит под контролем автоматическая проверка. Пентест становится оправдан, когда появляется своё: личные кабинеты, собственная оплата, база клиентов — то есть логика и данные, которых у визитки нет.

Законно ли заказывать пентест своего сайта?

Да — со своим сайтом и по письменно согласованным границам работ это нормальная практика. Ключевое слово «письменно»: пентест это активные действия, и исполнителю нужен документ, разрешающий их и очерчивающий, что именно можно трогать. Проверять так чужой сайт без разрешения владельца нельзя: активные действия против чужого ресурса прямо подпадают под статью 272 УК РФ. По этой же причине пассивный сканер безопасен для своего сайта без всяких согласований — он ничего не атакует.