Модуль 4 · Навыки и знания безопасности · урок 9 из 63 · ~7 мин

📜 Правила проведения пентеста

Короткая выжимка урока бесплатного курса CyberStreak. Полный урок со слайдами, тестом и работой над ошибками — в Telegram.

Законный взлом

Тест на проникновение (пентест) — согласованная имитация атаки, чтобы найти уязвимости раньше злоумышленников. От преступления его отличает одно: письменное разрешение владельца.

При чём тут безопасность: правила проведения (Rules of Engagement, RoE) защищают и заказчика, и пентестера от ущерба и юридических проблем.

Границы (scope)

В договоре чётко указано:

  • какие системы, адреса и домены можно тестировать;
  • что запрещено: например, чужие облачные сервисы, производственные базы данных, социальная инженерия;
  • откуда будет идти тестирование (IP-адреса пентестеров).

Всё, что вне границ, трогать нельзя, даже если оно «рядом».

Время и методы

  • Окна тестирования: в какие дни и часы.
  • Разрешённые методы: например, без атак на отказ в обслуживании.
  • Как обращаться с найденными данными: не копировать лишнего, хранить зашифрованно, удалить после отчёта.

Связь и остановка

Обязательно указывают контакты для экстренной связи с обеих сторон.

Если пентестер нашёл следы настоящего злоумышленника или критическую уязвимость, он немедленно сообщает заказчику. Если что-то пошло не так — тестирование останавливают по сигналу.

Итог — отчёт

Результат пентеста — отчёт: найденные уязвимости, как их удалось использовать, насколько это опасно и как исправить.

Хороший отчёт понятен и руководителю (краткое резюме рисков), и инженеру (технические детали и шаги исправления).

Главное за урок

  1. Пентест без письменного разрешения — преступление.
  2. RoE задают границы, время, методы и обращение с данными.
  3. Нужны экстренные контакты и правило немедленно сообщать о критичном.

Источники

Что ещё в полном уроке

  • Что делает взлом законным
  • Ключевые документы
  • Виды по объёму информации
  • Типовые фазы
  • Правила во время работы
  • Отчёт — главный продукт
  • Смежные понятия
  • Как это выглядит на практике
  • Типичные ошибки
  • Мини-лаборатория
  • Проверь себя
  • Тест из 5 вопросов с разбором каждого ответа
  • Задание на TryHackMe: «Pentesting Fundamentals»

Пройди урок целиком

Слайды с примерами, тест, работа над ошибками и огонёк серии. Бесплатно, прямо в Telegram.