Пентест — це контрольована перевірка захищеності: фахівці з письмового дозволу власника шукають слабкі місця й доводять, чи можна ними скористатися. Мета — не зламати, а знайти незамкнені двері раніше за справжнього нападника. Розберемо повний цикл: правові рамки, моделі доступу, етапи роботи, склад фінального звіту й підготовку з боку замовника.
Різниця зі зламом — у дозволі, а не в техніках
Інструментарій нападника й фахівця з безпеки багато в чому збігається. Різницю створюють три речі:
- письмовий дозвіл власника — договір, узгоджені межі перевірки (scope) і правила поведінки;
- обмеження шкоди — жодних видалених чи викрадених даних, жодних зупинок сервісу поза погодженим вікном;
- результат — звіт із рекомендаціями замість вимоги викупу.
Як дозвіл виглядає юридично
Стаття 361 Кримінального кодексу карає за несанкціоноване втручання в роботу інформаційних і комунікаційних систем. Ключове слово — «несанкціоноване»: згода власника, оформлена договором, знімає саме цю ознаку. Тому договір, межі й перелік дозволених дій — не бюрократія, а єдина підстава для роботи.
Частина 6 тієї ж статті додає окремий механізм: дії не вважаються несанкціонованим втручанням, якщо їх вчинено відповідно до Порядку пошуку та виявлення потенційної вразливості, затвердженого постановою Кабінету Міністрів № 497 від 16 травня 2023 року (чинна редакція — з грудня 2025-го). Порядок описує програми пошуку вразливостей за винагороду й узгоджене розкриття — випадки, коли власник оголошує дозвіл публічно, а не укладає індивідуальний договір. Жоден зі шляхів не легалізує самодіяльності у стилі «я перевірив ваш сайт, ось рахунок». Ширше про кримінальну відповідальність у кіберсфері — у матеріалі Відповідальність за DDoS в Україні.
Пентест, пентестинг, penetration testing: звідки стільки назв
Коротка форма прийшла з англійського терміна, довга закріпилася в українській нормативній мові. Тож у пошуку одну послугу набирають десятком способів:
- «що таке пентест» і «що таке pentesting» — питання про одне й те саме;
- «пентестинг — що це» — форма, поширена в рекламних оголошеннях;
- «penetration testing — що це» — англомовний варіант запиту;
- «тестування на проникнення — що це» — офіційна назва з договорів.
Формулювання запиту суті справи не змінює. Пентестинг — це калька з англійської, у фаховому тексті її краще уникати; penetration testing — це оригінал терміна; тестування на проникнення — це українська норма, доречна в договорі й акті.
Пентестер: хто виконує перевірку
Пентестер — це фахівець із безпеки, який професійно шукає слабкі місця в чужих системах, маючи законну підставу. Англійською фах позначають як penetration tester — це той самий спеціаліст, лише в іншій мові. Роль нерідко називають «етичним хакерством»: методи схожі, мотиви й правові рамки — протилежні.
Серед сертифікацій цінують передусім ті, де іспит практичний: кандидат мусить реально пройти навчальний полігон і задокументувати шлях, а не обрати правильний варіант відповіді. Тому в комерційній пропозиції важлива не гучна назва компанії, а склад команди й досвід у вашій галузі.
Ще одна деталь: перевірку рідко виконує одинак. Веб, корпоративна мережа, мобільні застосунки, бездротові точки, соціальна інженерія — окремі спеціалізації, і сильний фахівець в одній із них буває посереднім в іншій.
Пентест, red team і bug bounty: три різні послуги
Їх плутають найчастіше, а купують під однією назвою.
| Критерій | Пентест | Red team | Bug bounty |
|---|---|---|---|
| Мета | знайти якнайбільше слабких місць у межах scope | перевірити, чи помітить і зупинить атаку служба захисту | залучити зовнішніх дослідників до пошуку |
| Чи знають захисники | зазвичай попереджені | навмисно ні | зазвичай попереджені |
| Покриття | системне, за узгодженим переліком | вузьке: один-два сценарії, зате до кінця | нерівномірне, залежить від інтересу дослідників |
| Оплата | за роботу команди | за роботу команди | за результат — винагорода за знахідку |
| Коли доречно | базовий захист є, потрібна карта слабин | працює моніторинг, треба перевірити реакцію | публічний сервіс і ресурс обробляти потік звітів |
Коротко: red team перевіряє захисників, пентест — систему, а bug bounty додає кількість незалежних поглядів.
Чорна, сіра чи біла скринька: скільки інформації отримує команда
| Модель | Вхідні дані | Сильна сторона | Слабка сторона |
|---|---|---|---|
| Чорна скринька | лише назва цілі | погляд стороннього нападника | години йдуть у розвідку, покриття за той самий бюджет найменше |
| Сіра скринька | обліковий запис звичайного користувача, загальна схема | оптимальне співвідношення глибини й ціни | потребує підготовки з боку замовника |
| Біла скринька | код, конфігурації, архітектура, доступи | максимальне покриття, видно приховані дефекти | результат менше нагадує справжню атаку |
Поширений міф — нібито чорна скринька «найчесніша». Реального нападника ніхто не обмежує в часі, а команду обмежує бюджет: години, витрачені наосліп, віднімаються від годин пошуку. Для більшості компаній сіра скринька дає більше знахідок за ті самі гроші.
Як проходить перевірка: етапи
- Узгодження меж і правил. Визначають ціль, дозволені й заборонені дії, вікно робіт, канали зв'язку. Підписують дозвіл і NDA.
- Розвідка. Збір відомостей про ціль: доступні сервіси, технології, публічні згадки, забуті піддомени.
- Пошук слабких місць. Автоматичне сканування плюс ручний аналіз. Автоматика знаходить типове, людина — логічні помилки, невидимі для сканера.
- Контрольована експлуатація. Підтвердження, чи справді дефект працює, — без шкоди системі й даним.
- Оцінка наслідків. Наскільки далеко вдається зайти: підвищити права, дістатися критичних відомостей, перейти в суміжні системи.
- Звіт і розбір із командою замовника.
- Повторна перевірка (retest). Контроль, чи справді закрито знайдене.
Найбільше часу зазвичай забирають перший і третій кроки: погано окреслені межі ламають графік, а ручний аналіз логіки — найповільніша й водночас найцінніша частина роботи.
Специфіка залежить від цілі: пентест мережі і пентест сайту та застосунків перевіряють зовсім різні речі й потребують різних навичок.
Звіт: головний продукт перевірки
У сильному звіті є:
- резюме для керівництва — без жаргону: наскільки все погано й чим загрожує бізнесу;
- перелік знахідок із рівнем критичності;
- докази (proof of concept) — підтвердження реальності проблеми;
- оцінка ризику — можливі наслідки використання дефекту;
- рекомендації з усунення, розставлені за пріоритетом;
- технічні деталі для ІТ-команди;
- умови повторної перевірки після виправлень.
Важлива тонкість: критичність і пріоритет — різні речі. Технічний бал відображає силу дефекту, пріоритет визначає бізнес. Слабина «середнього» рівня в платіжному модулі варта уваги раніше, ніж «висока» у внутрішній вікі. Якісний звіт розставляє саме пріоритети, а не самі лише бали.
Ще один маркер якості — формулювання рекомендацій. У кожній має бути конкретний крок для конкретної системи. Фраза рівня «посилити захист» перекладає роботу з виконавця назад до замовника.
Якщо ж замість цього ви отримали сирий вивід сканера без доказів і пріоритетів — вам продали аналіз вразливостей, послугу значно дешевшу. Чому підозріло низький цінник — тривожний сигнал, розібрано в матеріалі з чого складається ціна перевірки.
Як обрати виконавця: п'ять питань до пропозиції
- Хто саме виконуватиме роботу. Прізвища, ролі й підтверджений досвід важать більше за логотип у презентації.
- Чи входить ретест у ціну. Повторна перевірка після виправлень — частина послуги, а не окремий рахунок через місяць.
- Чи буде усний розбір звіту. Документ без зустрічі з ІТ-командою читають вибірково й розуміють приблизно.
- Скільки часу закладено окремо для польових робіт і окремо для звіту. Коли документ «дописують за вечір», його якість передбачувана.
- Доля зібраних матеріалів. Команда неминуче накопичує найчутливіший вантаж: знімки екранів, вивантаження, паролі, хеші. У договорі мають бути строк знищення копій, захищений канал передавання звіту й заборона зберігати робочі файли в особистих хмарах виконавців.
Підготовка з боку замовника: шість пунктів
- Контактна особа й швидкий канал зв'язку — аби зупинити роботи за хвилини, якщо сервіс «поплив».
- Вікно робіт — узгоджені дати й години; для бойових систем зазвичай найтихіший період доби.
- Свіжа резервна копія з перевіреним відновленням — копія, яку жодного разу не розгортали, лишається припущенням.
- Попередження хостера або провайдера. Інакше їхні засоби захисту заблокують адреси команди, і половина роботи просто не відбудеться.
- Рішення щодо служби моніторингу. Попередите — отримаєте чистішу карту слабин; промовчите — перевірите заразом і реакцію, але робота вже зсувається в бік red team.
- Письмові межі. Адреси, домени, облікові записи й заборонені дії: наприклад, відмова в обслуговуванні, операції з реальними платежами, соціальна інженерія щодо конкретних людей.
Помилки замовника, через які робота знецінюється
- Межі звузили до безпечного мінімуму. Із переліку виключили саме ті системи, за які найбільше хвилюються, — і отримали звіт про периферію.
- Перед приходом команди все нашвидку «підкрутили». Оновили, закрили, вимкнули — й побачили стан, у якому інфраструктура прожила рівно один тиждень.
- Звіт поклали в шухляду. Без власника кожної рекомендації й без строку виправлення документ лишається мертвим.
- Ретест пропустили. Виправлення без контролю — гіпотеза, а не факт: оновлення поставили, а сервіс підняли зі старої конфігурації.
- Виправляли лише «червоне». Ланцюжок із трьох дрібниць нерідко веде далі, ніж одна гучна знахідка, тож низькі рівні критичності теж мають потрапляти в план.
- Наступного року замовили те саме в тих самих межах. Інфраструктура змінилася, межі — ні.
Межі методу
Перевірка дає зріз захищеності однієї конкретної дати. Завтра вийде нова версія бібліотеки, з'явиться свіжий дефект — і зріз застаріє. Постійного захисту вона не замінює, як і процесів оновлення, моніторингу чи навчання людей. Друга межа — обсяг: команда працює тільки з узгодженим переліком систем, тож слово «чисто» у звіті означає «чисто в узгоджених межах», а не «чисто скрізь». Коли робота справді виправдана, а коли гроші краще витратити інакше — у статті коли перевірка потрібна, а коли зарано.
Плануєте перевірку захищеності? Фахівці допоможуть визначити межі, обрати модель і провести роботу з повноцінним звітом — отримати консультацію.