Хакеры мониторят ваш периметр непрерывно. А вы?

4 мин
Хакеры мониторят ваш периметр непрерывно. А вы?

Представьте, вы провели пентест в январе. Красивый PDF-отчет, 47 страниц, 12 критичных уязвимостей. Исправили, выдохнули, а в марте ваш DevOps в 18:00 пятницы выкатил свежий сервис на внешний периметр – и забыл сказать об этом сотрудникам ИБ-подразделения. К понедельнику этот сервис уже нашли, но не вы.

Привет, . Мы в компании SecWare занимаемся пентестом уже больше 8 лет. За это время мы нашли кучу критичных дыр, проэксплуатировали тонны уязвимостей и подписали сотни актов приема-передачи. Не так давно мы провели крутой пентест для одного крупного ритейлера. Нашли несколько критичных уязвимостей, совместно с заказчиком закрыли их. Заказчик заплатил и ушел в закат счастливым. Но ровно через 3 недели звонит снова: «Нас взломали через внешний api-шлюз. DevOps развернул его для тестов с партнерами и забыл убрать». В ходе пентеста мы бы нашли этот шлюз за 10 минут, но периметр мы сканировали 3 недели назад, а свежий сервис появился вчера.

Ещё некоторое количество элементов статистики и наблюдений:

  • Внешний периметр у наших постоянных заказчиков меняется чуть ли не ежемесячно. Свежий публичный IP, новый доступный поддомен... И да, в ряде случаев в момент публикации о нем не знает даже внутренняя команда безопасности. Просто маркетинг запустил лендинг на конструкторе, а админы даже не в курсе.

  • Сканеры часто врут. Если вы не проверяете результаты руками, вы либо тонете в ложных срабатываниях, либо пропускаете критику. Отдельно взятый сканер может годами выдавать «High» на старый SSL-сертификат, но по какой-то причине пропускать RCE на Confluence.

По этой причине мы в компании запустили новый служба – Secware CPT (Continuous Penetration Testing, постоянный контроль защищенности внешнего IT-периметра).

Что такое Secware CPT

Наш сервис непрерывного тестирования на проникновение – это решение к кибербезопасности, при котором проверка IT-инфраструктуры на уязвимости проводится регулярно и автоматически, а не разово.

Мы объединили три вещи, которые раньше нужно было покупать отдельно:

  • Автоматизированное сканирование: наши скрипты и сканеры регулярно (в режиме реального времени или по расписанию) сканируют периметр сети, ищут новые хосты, открытые порты и уязвимости.

  • Экспертная верификация: специалисты вручную проверяют результаты автосканирования, чтобы отсечь ложные срабатывания и подтвердить реальные риски.

  • Обнаружение новых активов на вашем периметре, возможно даже тех, о которых вы сами не знали.

Как это выглядит в работе (наш опыт)

Здесь мы не изобретали велосипед, но постарались собрать его так, чтобы он функционировал как положено. Вот как это работает:

  1. День 0 (скоупинг). Мы садимся и договариваемся, что мы проверяем. Периметр, методы (black/grey/white box), приоритетные активы, каналы оповещения, бизнес-сервисы.

  2. День 1–3 (первичный скан периметра). Инвентаризация всех активов. Мы запускаем обход по всем 65535 портам и сбор поддоменов (через OSINT, Certificate Transparency, DNS-брут). Весьма часто находим сервисы, о которых заказчик не знал или не считал внешним. В частности, старый VPN-шлюз, который висел в DMZ и считался внутренним, но имел внешний IP.

  3. День 4+ (непрерывный мониторинг). Сканируем это все ежедневно, автоматически ищем новые активы. Acunetix, Nessus, Nuclei, OpenVAS, BurpSuite Scanner, собственные скрипты и разработки.

  4. Верификация и алерты. Каждую находку анализирует живой инженер. Мы не шлем алерты на все подряд. Критичное – подсвечиваем сразу, а остальное – в регулярных отчетах в установленный срок.

Для кого

Классический пентест все равно остается нужным и отличным способом защиты и проверки средств информационной безопасности. Глубокое тестирование, compliance, проверки конкретных сценариев. Это как медицинский чекап раз в год. Вместе с тем, CPT особенно актуален, если хотя бы один пункт про вас:

  • Инфраструктура часто меняется: новые сервисы, облачные ресурсы, интеграции с партнерами.

  • Работаете в финансах, ритейле, телекоме, медицине – то есть в секторах с максимальным интересом атакующих.

  • Уже был инцидент, и вы хотите знать о следующем до того, как он случится.

  • Нет выделенного пентестера в штате, но нужен его уровень экспертизы.

  • Регулятор или клиенты требуют доказательств непрерывного контроля защищенности.

Что вы получаете

Безопасность – это не событие, которое происходит раз в год. Это процесс. Хакеры работают непрерывно, и ваша безопасность должна функционировать так же. Вот что предоставляет вам Secware CPT:

  • Верифицированный список реальных уязвимостей с CVSS-оценками.

  • Карта вашего внешнего периметра с динамикой изменений.

  • Алерты в удобный канал связи при появлении критичных уязвимостей.

  • Ежемесячные отчеты с трендами, метриками и рекомендациями.

  • Эксперты, которые знают вашу инфраструктуру, консультации без ограничений.

До конца августа мы готовы сделать бесплатное тестирование CPT. Сканируем ваш внешний периметр, верифицируем уязвимости и отдаем отчет – бесплатно и без обязательств.

Контакт для связи – info@secware.ru.

Читают сейчас

KOMPAScon 6.0: фестиваль инженерной культуры и 3D-технологий

1 час назад

KOMPAScon 6.0: фестиваль инженерной культуры и 3D-технологий

4 сентября в Москве пройдет шестой инженерный фестиваль KOMPAScon для профессионалов и всех, кто интересуется 3D-технологиями. Его организатор, организация АСКОН, приглашает инженеров, опытных и начин

Пользователи Google Drive теперь могут оставлять замечания к моментам видео без ручного ввода таймкодов

1 час назад

Пользователи Google Drive теперь могут оставлять замечания к моментам видео без ручного ввода таймкодов

Пользователи веб-версии Google Drive теперь могут оставлять комментарии к конкретным моментам видео без необходимости вручную вводить таймкоды. Ознакомиться далее

Представлен публике инициатива «Grand Theft Auto 3 в браузере»

1 час назад

Представлен публике инициатива «Grand Theft Auto 3 в браузере»

Ранее разработчик, популяризатор браузерного гейминга и эмуляции, а равным образом техноблогер Никита Аксёнов (aka @Carter54 ) с командой DosZone Team представили проект браузерной версии культовой иг

Организаторы контрольной по естественным наукам «Выходи решать!» назвали регионы с лучшими результатами за 2025 год

2 часа назад

Организаторы контрольной по естественным наукам «Выходи решать!» назвали регионы с лучшими результатами за 2025 год

Организаторы всероссийской контрольной по естественным наукам «Выходи решать!» проанализировали результаты прошлого сезона. По данным исследования, наиболее высокие результаты по физике показали участ

2 часа назад

Осень близко: готовим рекламу к новому сезону с вебинарами click.ru

Лето выходит на финишную прямую, а рекламный сезон только набирает обороты. Август — подходящее время, чтобы проверить посадочные страницы, пересмотреть кампании, изучить новые инструменты и подготови