Законный взлом
Тест на проникновение (пентест) — согласованная имитация атаки, чтобы найти уязвимости раньше злоумышленников. От преступления его отличает одно: письменное разрешение владельца.
При чём тут безопасность: правила проведения (Rules of Engagement, RoE) защищают и заказчика, и пентестера от ущерба и юридических проблем.
Границы (scope)
В договоре чётко указано:
- какие системы, адреса и домены можно тестировать;
- что запрещено: например, чужие облачные сервисы, производственные базы данных, социальная инженерия;
- откуда будет идти тестирование (IP-адреса пентестеров).
Всё, что вне границ, трогать нельзя, даже если оно «рядом».
Время и методы
- Окна тестирования: в какие дни и часы.
- Разрешённые методы: например, без атак на отказ в обслуживании.
- Как обращаться с найденными данными: не копировать лишнего, хранить зашифрованно, удалить после отчёта.
Связь и остановка
Обязательно указывают контакты для экстренной связи с обеих сторон.
Если пентестер нашёл следы настоящего злоумышленника или критическую уязвимость, он немедленно сообщает заказчику. Если что-то пошло не так — тестирование останавливают по сигналу.
Итог — отчёт
Результат пентеста — отчёт: найденные уязвимости, как их удалось использовать, насколько это опасно и как исправить.
Хороший отчёт понятен и руководителю (краткое резюме рисков), и инженеру (технические детали и шаги исправления).
Главное за урок
- Пентест без письменного разрешения — преступление.
- RoE задают границы, время, методы и обращение с данными.
- Нужны экстренные контакты и правило немедленно сообщать о критичном.