5 августа 2026, 11:26
Хакеры мониторят ваш периметр непрерывно. А вы?

Представьте, вы провели пентест в январе. Красивый PDF-отчет, 47 страниц, 12 критичных уязвимостей. Исправили, выдохнули, а в марте ваш DevOps в 18:00 пятницы выкатил свежий сервис на внешний периметр – и забыл сказать об этом сотрудникам ИБ-подразделения. К понедельнику этот сервис уже нашли, но не вы.
Привет, . Мы в компании SecWare занимаемся пентестом уже больше 8 лет. За это время мы нашли кучу критичных дыр, проэксплуатировали тонны уязвимостей и подписали сотни актов приема-передачи. Не так давно мы провели крутой пентест для одного крупного ритейлера. Нашли несколько критичных уязвимостей, совместно с заказчиком закрыли их. Заказчик заплатил и ушел в закат счастливым. Но ровно через 3 недели звонит снова: «Нас взломали через внешний api-шлюз. DevOps развернул его для тестов с партнерами и забыл убрать». В ходе пентеста мы бы нашли этот шлюз за 10 минут, но периметр мы сканировали 3 недели назад, а свежий сервис появился вчера.
Ещё некоторое количество элементов статистики и наблюдений:
Внешний периметр у наших постоянных заказчиков меняется чуть ли не ежемесячно. Свежий публичный IP, новый доступный поддомен... И да, в ряде случаев в момент публикации о нем не знает даже внутренняя команда безопасности. Просто маркетинг запустил лендинг на конструкторе, а админы даже не в курсе.
Сканеры часто врут. Если вы не проверяете результаты руками, вы либо тонете в ложных срабатываниях, либо пропускаете критику. Отдельно взятый сканер может годами выдавать «High» на старый SSL-сертификат, но по какой-то причине пропускать RCE на Confluence.
По этой причине мы в компании запустили новый служба – Secware CPT (Continuous Penetration Testing, постоянный контроль защищенности внешнего IT-периметра).
Что такое Secware CPT
Наш сервис непрерывного тестирования на проникновение – это решение к кибербезопасности, при котором проверка IT-инфраструктуры на уязвимости проводится регулярно и автоматически, а не разово.
Мы объединили три вещи, которые раньше нужно было покупать отдельно:
Автоматизированное сканирование: наши скрипты и сканеры регулярно (в режиме реального времени или по расписанию) сканируют периметр сети, ищут новые хосты, открытые порты и уязвимости.
Экспертная верификация: специалисты вручную проверяют результаты автосканирования, чтобы отсечь ложные срабатывания и подтвердить реальные риски.
Обнаружение новых активов на вашем периметре, возможно даже тех, о которых вы сами не знали.
Как это выглядит в работе (наш опыт)

Здесь мы не изобретали велосипед, но постарались собрать его так, чтобы он функционировал как положено. Вот как это работает:
День 0 (скоупинг). Мы садимся и договариваемся, что мы проверяем. Периметр, методы (black/grey/white box), приоритетные активы, каналы оповещения, бизнес-сервисы.
День 1–3 (первичный скан периметра). Инвентаризация всех активов. Мы запускаем обход по всем 65535 портам и сбор поддоменов (через OSINT, Certificate Transparency, DNS-брут). Весьма часто находим сервисы, о которых заказчик не знал или не считал внешним. В частности, старый VPN-шлюз, который висел в DMZ и считался внутренним, но имел внешний IP.
День 4+ (непрерывный мониторинг). Сканируем это все ежедневно, автоматически ищем новые активы. Acunetix, Nessus, Nuclei, OpenVAS, BurpSuite Scanner, собственные скрипты и разработки.
Верификация и алерты. Каждую находку анализирует живой инженер. Мы не шлем алерты на все подряд. Критичное – подсвечиваем сразу, а остальное – в регулярных отчетах в установленный срок.
Для кого
Классический пентест все равно остается нужным и отличным способом защиты и проверки средств информационной безопасности. Глубокое тестирование, compliance, проверки конкретных сценариев. Это как медицинский чекап раз в год. Вместе с тем, CPT особенно актуален, если хотя бы один пункт про вас:
Инфраструктура часто меняется: новые сервисы, облачные ресурсы, интеграции с партнерами.
Работаете в финансах, ритейле, телекоме, медицине – то есть в секторах с максимальным интересом атакующих.
Уже был инцидент, и вы хотите знать о следующем до того, как он случится.
Нет выделенного пентестера в штате, но нужен его уровень экспертизы.
Регулятор или клиенты требуют доказательств непрерывного контроля защищенности.
Что вы получаете
Безопасность – это не событие, которое происходит раз в год. Это процесс. Хакеры работают непрерывно, и ваша безопасность должна функционировать так же. Вот что предоставляет вам Secware CPT:
Верифицированный список реальных уязвимостей с CVSS-оценками.
Карта вашего внешнего периметра с динамикой изменений.
Алерты в удобный канал связи при появлении критичных уязвимостей.
Ежемесячные отчеты с трендами, метриками и рекомендациями.
Эксперты, которые знают вашу инфраструктуру, консультации без ограничений.
До конца августа мы готовы сделать бесплатное тестирование CPT. Сканируем ваш внешний периметр, верифицируем уязвимости и отдаем отчет – бесплатно и без обязательств.
Контакт для связи – info@secware.ru.
Читают сейчас
1 час назад
Microsoft напомнила системным администраторам о сроке завершения поддержки режима IE в 2029 году
Microsoft через Центр сообщений Microsoft 365 напомнила администраторам, что режим Internet Explorer (IE) в браузере Microsoft Edge будет полностью поддерживаться как минимум до конца 2029 года. Ознак
1 час назад
Gemini почти взломали чужую инфраструктуру: виновата снова Irregular
Причём сделала это не во время атаки на реальную инфраструктуру, а в тесте, где реальных компаний вообще не должно было быть. Инцидент произошёл ещё в мае во время тестирования Gemini на кибербезопасн
1 час назад
Из‑за ошибки в Plex контент из облака принудительно отображается на главном экране Apple TV
Пользователи Apple TV получили апдейт клиента Plex (релиз 2026.18.0), которое привнесло ошибку. Теперь на главном экране Apple TV появляется раздел «Binge‑Worthy Shows», даже если соответствующие наст
1 час назад
Microsoft выпустила ISO‑образ Windows 11 26H2 для тестирования
В конце прошлого месяца Microsoft выпустила версию Windows 11 26H2 на канале Release Preview программы предварительной оценки. Теперь организация начала публиковать ознакомительные ISO‑образы для тест
3 часа назад
Минпросвещения РФ увеличило с 1 сентября 2027 года до 2312 часов продолжительность всех уроков в 10 и 11 классах
По информации СМИ, Минпросвещения РФ в контексте разработки и утверждения нового федерального государственного образовательного стандарта среднего общего образования увеличило с 1 сентября 2027 года д