Глоссарий по безопасности: термины пентеста и кибербезопасности
Отчёт о тесте на проникновение полон аббревиатур — CVSS, IDOR, SSRF, HSTS. Этот глоссарий объясняет 30 самых важных терминов простым языком, чтобы заказчики и неспециалисты могли прочитать отчёт и принимать решения без профильного образования. Каждое определение опирается на реальные стандарты (OWASP, CVSS, NIST, ISO 27001).
Тестирование и проведение работ
Эти термины описывают, что такое тест на проникновение, что он даёт и как устроен процесс — от определения объёма работ до повторной проверки.
- Тест на проникновение (пентест) — Авторизованная имитация атаки на систему для поиска и безопасного доказательства эксплуатируемых уязвимостей раньше реальных злоумышленников.
- Уязвимость (vulnerability) — Дефект в коде, конфигурации или архитектуре, который можно использовать для нарушения конфиденциальности, целостности или доступности.
- Эксплойт (exploit) — Конкретная техника или код, превращающие уязвимость в реальную работающую атаку.
- Поверхность атаки (attack surface) — Сумма всех точек, через которые может проникнуть злоумышленник: открытые URL, API, порты, формы и внешние интеграции.
- Модель угроз (threat model) — Структурированная карта того, что вы защищаете, кто может атаковать и как — используется для приоритизации тестов и защит.
- Ложное срабатывание (false positive) — Находка, помеченная как уязвимость, но в реальности не эксплуатируемая; ручная проверка отделяет их от настоящего риска.
- Повторная проверка (re-test) — Контрольный тест после внесения исправлений, подтверждающий, что уязвимости действительно закрыты, а не просто скрыты.
- Харденинг (hardening) — Сокращение поверхности атаки путём отключения неиспользуемых функций, ужесточения конфигурации и применения безопасных настроек по умолчанию.
- Отчёт о пентесте — Итоговый результат: подкреплённый доказательствами список находок с уровнем критичности, шагами воспроизведения, влиянием на бизнес и конкретными рекомендациями по устранению.
Распространённые уязвимости
Классы уязвимостей, которые чаще всего встречаются при тестировании веб-приложений и API — в основном из OWASP Top 10 и OWASP API Security Top 10.
- XSS (межсайтовый скриптинг) — Внедрение контролируемого злоумышленником JavaScript в страницу, чтобы он выполнялся в браузерах других пользователей, похищая сессии или данные.
- SQL-инъекция — Манипуляция запросом к базе данных через неочищенный ввод для чтения, изменения или уничтожения данных (OWASP A03: Injection).
- IDOR / BOLA — Нарушение авторизации на уровне объекта: изменение идентификатора в запросе для доступа к данным другого пользователя (OWASP API1).
- CSRF (межсайтовая подделка запроса) — Заставить браузер авторизованного пользователя отправить нежелательное аутентифицированное действие.
- SSRF (подделка запроса на стороне сервера) — Заставить сервер отправлять запросы к внутренним системам или облачным метаданным, недоступным злоумышленнику напрямую (OWASP A10).
- RCE (удалённое выполнение кода) — Самый тяжёлый класс: выполнение произвольных команд на целевом сервере.
- Zero-day (уязвимость нулевого дня) — Уязвимость, эксплуатируемая до выхода патча от вендора, оставляя защитникам ноль дней на подготовку.
Стандарты и оценка
Как индустрия называет, оценивает и методично тестирует уязвимости. Эти ориентиры делают находки сопоставимыми между исполнителями и инструментами.
- CVE — Common Vulnerabilities and Exposures: уникальный публичный идентификатор (например, CVE-2021-44228, Log4Shell) конкретной известной уязвимости.
- CVSS — Common Vulnerability Scoring System: оценка критичности от 0.0 до 10.0, разбитая на Нет/Низкая/Средняя/Высокая/Критическая.
- OWASP Top 10 — Отраслевой список десяти наиболее критичных рисков безопасности веб-приложений, периодически обновляемый.
- OWASP WSTG / ASVS — Web Security Testing Guide (методика «как тестировать») и Application Security Verification Standard (чек-лист требований).
- PTES — Penetration Testing Execution Standard: поэтапная методология от подготовки и разведки до отчётности.
- NIST — Американский орган стандартизации; его SP 800-115 (тестирование) и Cybersecurity Framework (риски) — частые отраслевые ориентиры.
- ISO 27001 — Международный стандарт системы менеджмента информационной безопасности (СМИБ); сертификация свидетельствует об аудированном управлении безопасностью.
Инфраструктура и защита
Механизмы, защищающие данные при передаче и на периметре. Помните: большинство из них — это меры снижения риска, а не замена устранению самой уязвимости.
- WAF (межсетевой экран веб-приложений) — Фильтр перед веб-приложением, блокирующий типовые вредоносные запросы; мера снижения риска, а не исправление.
- TLS/SSL — Шифрование, защищающее данные при передаче (HTTPS); TLS — современный протокол, SSL — его устаревший предшественник.
- HSTS — HTTP Strict Transport Security: заголовок, заставляющий браузеры использовать только HTTPS, предотвращая атаки понижения (downgrade).
- MFA — Многофакторная аутентификация: требование второго подтверждения (код из приложения, аппаратный ключ) помимо пароля.
Соответствие требованиям и регулирование
Правила ЕС, которые всё чаще становятся причиной заказа пентеста — обязанности по защите данных и уведомлению об инцидентах.
- GDPR / RODO — Общий регламент ЕС о защите данных (RODO — польское название); регулирует обработку персональных данных и обязывает уведомлять об утечках.
- NIS2 — Директива ЕС, повышающая требования по кибербезопасности и уведомлению об инцидентах для ключевых и важных субъектов во многих секторах.
Главное
- ›Уязвимость — это дефект; эксплойт — работающая атака, доказывающая его; пентест находит и то, и другое раньше преступников.
- ›CVSS даёт оценку критичности 0–10, а CVE — уникальный идентификатор; вместе они позволяют сравнивать и приоритизировать находки.
- ›OWASP Top 10, WSTG/ASVS, PTES и NIST SP 800-115 — методологии, делающие тест строгим и воспроизводимым.
- ›WAF, TLS, HSTS и MFA снижают риск, но не заменяют устранение самой уязвимости.
- ›Хороший отчёт содержит критичность, шаги воспроизведения, влияние на бизнес и рекомендации, а повторная проверка подтверждает исправление.
Частые вопросы
В чём разница между уязвимостью и эксплойтом?+
Уязвимость — это сама слабость, дефект в коде или конфигурации. Эксплойт — конкретная техника, использующая эту слабость для реального воздействия. Пентест выявляет уязвимости и, где это безопасно, демонстрирует работающие эксплойты как доказательство.
Что означает оценка CVSS?+
CVSS (Common Vulnerability Scoring System) оценивает критичность от 0.0 до 10.0. Примерно: 0.1–3.9 Низкая, 4.0–6.9 Средняя, 7.0–8.9 Высокая, 9.0–10.0 Критическая. Она отражает техническую критичность, а не ваш конкретный бизнес-риск, который поясняет отчёт.
Достаточно ли WAF для защиты приложения?+
Нет. Межсетевой экран веб-приложений фильтрует типовой вредоносный трафик и выигрывает время, но это мера снижения риска, а не лекарство. Злоумышленники регулярно обходят WAF. Саму уязвимость всё равно нужно исправить в коде или конфигурации.
Что должно быть в хорошем отчёте о пентесте?+
У каждой находки должны быть критичность по CVSS, чёткие шаги воспроизведения, доказательства, влияние на бизнес и конкретные рекомендации по устранению — плюс резюме для руководства. Надёжный исполнитель также предлагает повторную проверку исправлений.
Нужен отчёт, который действительно можно прочитать и внедрить? Закажите тест на проникновение с понятной оценкой критичности, рекомендациями и бесплатной повторной проверкой.