Консультація
Про нас Кейси Блог Контакти Службові сторінки
Пентестинг

Пентест: що це, як проходить і що ви отримаєте у звіті

21.12.2026

Пентест (тестування на проникнення) — що це таке, як проходить етап за етапом, чим відрізняється від зламу і що ви отримаєте у фінальному звіті.

Етапи пентесту: узгодження меж, розвідка, пошук вразливостей, контрольована перевірка та звіт із рекомендаціями

Пентест — це контрольована перевірка захищеності: фахівці з письмового дозволу власника шукають слабкі місця й доводять, чи можна ними скористатися. Мета — не зламати, а знайти незамкнені двері раніше за справжнього нападника. Розберемо повний цикл: правові рамки, моделі доступу, етапи роботи, склад фінального звіту й підготовку з боку замовника.

Різниця зі зламом — у дозволі, а не в техніках

Інструментарій нападника й фахівця з безпеки багато в чому збігається. Різницю створюють три речі:

  • письмовий дозвіл власника — договір, узгоджені межі перевірки (scope) і правила поведінки;
  • обмеження шкоди — жодних видалених чи викрадених даних, жодних зупинок сервісу поза погодженим вікном;
  • результат — звіт із рекомендаціями замість вимоги викупу.

Як дозвіл виглядає юридично

Стаття 361 Кримінального кодексу карає за несанкціоноване втручання в роботу інформаційних і комунікаційних систем. Ключове слово — «несанкціоноване»: згода власника, оформлена договором, знімає саме цю ознаку. Тому договір, межі й перелік дозволених дій — не бюрократія, а єдина підстава для роботи.

Частина 6 тієї ж статті додає окремий механізм: дії не вважаються несанкціонованим втручанням, якщо їх вчинено відповідно до Порядку пошуку та виявлення потенційної вразливості, затвердженого постановою Кабінету Міністрів № 497 від 16 травня 2023 року (чинна редакція — з грудня 2025-го). Порядок описує програми пошуку вразливостей за винагороду й узгоджене розкриття — випадки, коли власник оголошує дозвіл публічно, а не укладає індивідуальний договір. Жоден зі шляхів не легалізує самодіяльності у стилі «я перевірив ваш сайт, ось рахунок». Ширше про кримінальну відповідальність у кіберсфері — у матеріалі Відповідальність за DDoS в Україні.

Пентест, пентестинг, penetration testing: звідки стільки назв

Коротка форма прийшла з англійського терміна, довга закріпилася в українській нормативній мові. Тож у пошуку одну послугу набирають десятком способів:

  • «що таке пентест» і «що таке pentesting» — питання про одне й те саме;
  • «пентестинг — що це» — форма, поширена в рекламних оголошеннях;
  • «penetration testing — що це» — англомовний варіант запиту;
  • «тестування на проникнення — що це» — офіційна назва з договорів.

Формулювання запиту суті справи не змінює. Пентестинг — це калька з англійської, у фаховому тексті її краще уникати; penetration testing — це оригінал терміна; тестування на проникнення — це українська норма, доречна в договорі й акті.

Пентестер: хто виконує перевірку

Пентестер — це фахівець із безпеки, який професійно шукає слабкі місця в чужих системах, маючи законну підставу. Англійською фах позначають як penetration tester — це той самий спеціаліст, лише в іншій мові. Роль нерідко називають «етичним хакерством»: методи схожі, мотиви й правові рамки — протилежні.

Серед сертифікацій цінують передусім ті, де іспит практичний: кандидат мусить реально пройти навчальний полігон і задокументувати шлях, а не обрати правильний варіант відповіді. Тому в комерційній пропозиції важлива не гучна назва компанії, а склад команди й досвід у вашій галузі.

Ще одна деталь: перевірку рідко виконує одинак. Веб, корпоративна мережа, мобільні застосунки, бездротові точки, соціальна інженерія — окремі спеціалізації, і сильний фахівець в одній із них буває посереднім в іншій.

Пентест, red team і bug bounty: три різні послуги

Їх плутають найчастіше, а купують під однією назвою.

Критерій Пентест Red team Bug bounty
Мета знайти якнайбільше слабких місць у межах scope перевірити, чи помітить і зупинить атаку служба захисту залучити зовнішніх дослідників до пошуку
Чи знають захисники зазвичай попереджені навмисно ні зазвичай попереджені
Покриття системне, за узгодженим переліком вузьке: один-два сценарії, зате до кінця нерівномірне, залежить від інтересу дослідників
Оплата за роботу команди за роботу команди за результат — винагорода за знахідку
Коли доречно базовий захист є, потрібна карта слабин працює моніторинг, треба перевірити реакцію публічний сервіс і ресурс обробляти потік звітів

Коротко: red team перевіряє захисників, пентест — систему, а bug bounty додає кількість незалежних поглядів.

Чорна, сіра чи біла скринька: скільки інформації отримує команда

Модель Вхідні дані Сильна сторона Слабка сторона
Чорна скринька лише назва цілі погляд стороннього нападника години йдуть у розвідку, покриття за той самий бюджет найменше
Сіра скринька обліковий запис звичайного користувача, загальна схема оптимальне співвідношення глибини й ціни потребує підготовки з боку замовника
Біла скринька код, конфігурації, архітектура, доступи максимальне покриття, видно приховані дефекти результат менше нагадує справжню атаку

Поширений міф — нібито чорна скринька «найчесніша». Реального нападника ніхто не обмежує в часі, а команду обмежує бюджет: години, витрачені наосліп, віднімаються від годин пошуку. Для більшості компаній сіра скринька дає більше знахідок за ті самі гроші.

Як проходить перевірка: етапи

  1. Узгодження меж і правил. Визначають ціль, дозволені й заборонені дії, вікно робіт, канали зв'язку. Підписують дозвіл і NDA.
  2. Розвідка. Збір відомостей про ціль: доступні сервіси, технології, публічні згадки, забуті піддомени.
  3. Пошук слабких місць. Автоматичне сканування плюс ручний аналіз. Автоматика знаходить типове, людина — логічні помилки, невидимі для сканера.
  4. Контрольована експлуатація. Підтвердження, чи справді дефект працює, — без шкоди системі й даним.
  5. Оцінка наслідків. Наскільки далеко вдається зайти: підвищити права, дістатися критичних відомостей, перейти в суміжні системи.
  6. Звіт і розбір із командою замовника.
  7. Повторна перевірка (retest). Контроль, чи справді закрито знайдене.

Найбільше часу зазвичай забирають перший і третій кроки: погано окреслені межі ламають графік, а ручний аналіз логіки — найповільніша й водночас найцінніша частина роботи.

Специфіка залежить від цілі: пентест мережі і пентест сайту та застосунків перевіряють зовсім різні речі й потребують різних навичок.

Звіт: головний продукт перевірки

У сильному звіті є:

  • резюме для керівництва — без жаргону: наскільки все погано й чим загрожує бізнесу;
  • перелік знахідок із рівнем критичності;
  • докази (proof of concept) — підтвердження реальності проблеми;
  • оцінка ризику — можливі наслідки використання дефекту;
  • рекомендації з усунення, розставлені за пріоритетом;
  • технічні деталі для ІТ-команди;
  • умови повторної перевірки після виправлень.

Важлива тонкість: критичність і пріоритет — різні речі. Технічний бал відображає силу дефекту, пріоритет визначає бізнес. Слабина «середнього» рівня в платіжному модулі варта уваги раніше, ніж «висока» у внутрішній вікі. Якісний звіт розставляє саме пріоритети, а не самі лише бали.

Ще один маркер якості — формулювання рекомендацій. У кожній має бути конкретний крок для конкретної системи. Фраза рівня «посилити захист» перекладає роботу з виконавця назад до замовника.

Якщо ж замість цього ви отримали сирий вивід сканера без доказів і пріоритетів — вам продали аналіз вразливостей, послугу значно дешевшу. Чому підозріло низький цінник — тривожний сигнал, розібрано в матеріалі з чого складається ціна перевірки.

Як обрати виконавця: п'ять питань до пропозиції

  1. Хто саме виконуватиме роботу. Прізвища, ролі й підтверджений досвід важать більше за логотип у презентації.
  2. Чи входить ретест у ціну. Повторна перевірка після виправлень — частина послуги, а не окремий рахунок через місяць.
  3. Чи буде усний розбір звіту. Документ без зустрічі з ІТ-командою читають вибірково й розуміють приблизно.
  4. Скільки часу закладено окремо для польових робіт і окремо для звіту. Коли документ «дописують за вечір», його якість передбачувана.
  5. Доля зібраних матеріалів. Команда неминуче накопичує найчутливіший вантаж: знімки екранів, вивантаження, паролі, хеші. У договорі мають бути строк знищення копій, захищений канал передавання звіту й заборона зберігати робочі файли в особистих хмарах виконавців.

Підготовка з боку замовника: шість пунктів

  1. Контактна особа й швидкий канал зв'язку — аби зупинити роботи за хвилини, якщо сервіс «поплив».
  2. Вікно робіт — узгоджені дати й години; для бойових систем зазвичай найтихіший період доби.
  3. Свіжа резервна копія з перевіреним відновленням — копія, яку жодного разу не розгортали, лишається припущенням.
  4. Попередження хостера або провайдера. Інакше їхні засоби захисту заблокують адреси команди, і половина роботи просто не відбудеться.
  5. Рішення щодо служби моніторингу. Попередите — отримаєте чистішу карту слабин; промовчите — перевірите заразом і реакцію, але робота вже зсувається в бік red team.
  6. Письмові межі. Адреси, домени, облікові записи й заборонені дії: наприклад, відмова в обслуговуванні, операції з реальними платежами, соціальна інженерія щодо конкретних людей.

Помилки замовника, через які робота знецінюється

  • Межі звузили до безпечного мінімуму. Із переліку виключили саме ті системи, за які найбільше хвилюються, — і отримали звіт про периферію.
  • Перед приходом команди все нашвидку «підкрутили». Оновили, закрили, вимкнули — й побачили стан, у якому інфраструктура прожила рівно один тиждень.
  • Звіт поклали в шухляду. Без власника кожної рекомендації й без строку виправлення документ лишається мертвим.
  • Ретест пропустили. Виправлення без контролю — гіпотеза, а не факт: оновлення поставили, а сервіс підняли зі старої конфігурації.
  • Виправляли лише «червоне». Ланцюжок із трьох дрібниць нерідко веде далі, ніж одна гучна знахідка, тож низькі рівні критичності теж мають потрапляти в план.
  • Наступного року замовили те саме в тих самих межах. Інфраструктура змінилася, межі — ні.

Межі методу

Перевірка дає зріз захищеності однієї конкретної дати. Завтра вийде нова версія бібліотеки, з'явиться свіжий дефект — і зріз застаріє. Постійного захисту вона не замінює, як і процесів оновлення, моніторингу чи навчання людей. Друга межа — обсяг: команда працює тільки з узгодженим переліком систем, тож слово «чисто» у звіті означає «чисто в узгоджених межах», а не «чисто скрізь». Коли робота справді виправдана, а коли гроші краще витратити інакше — у статті коли перевірка потрібна, а коли зарано.

Плануєте перевірку захищеності? Фахівці допоможуть визначити межі, обрати модель і провести роботу з повноцінним звітом — отримати консультацію.

Потрібна консультація з кібербезпекою?

Discovery-дзвінок — 30 хвилин, безкоштовно. Обговоримо вашу задачу і запропонуємо рішення.

Консультація