Глоссарий по безопасности: термины пентеста и кибербезопасности

Отчёт о тесте на проникновение полон аббревиатур — CVSS, IDOR, SSRF, HSTS. Этот глоссарий объясняет 30 самых важных терминов простым языком, чтобы заказчики и неспециалисты могли прочитать отчёт и принимать решения без профильного образования. Каждое определение опирается на реальные стандарты (OWASP, CVSS, NIST, ISO 27001).

Тестирование и проведение работ

Эти термины описывают, что такое тест на проникновение, что он даёт и как устроен процесс — от определения объёма работ до повторной проверки.

  • Тест на проникновение (пентест) — Авторизованная имитация атаки на систему для поиска и безопасного доказательства эксплуатируемых уязвимостей раньше реальных злоумышленников.
  • Уязвимость (vulnerability) — Дефект в коде, конфигурации или архитектуре, который можно использовать для нарушения конфиденциальности, целостности или доступности.
  • Эксплойт (exploit) — Конкретная техника или код, превращающие уязвимость в реальную работающую атаку.
  • Поверхность атаки (attack surface) — Сумма всех точек, через которые может проникнуть злоумышленник: открытые URL, API, порты, формы и внешние интеграции.
  • Модель угроз (threat model) — Структурированная карта того, что вы защищаете, кто может атаковать и как — используется для приоритизации тестов и защит.
  • Ложное срабатывание (false positive) — Находка, помеченная как уязвимость, но в реальности не эксплуатируемая; ручная проверка отделяет их от настоящего риска.
  • Повторная проверка (re-test) — Контрольный тест после внесения исправлений, подтверждающий, что уязвимости действительно закрыты, а не просто скрыты.
  • Харденинг (hardening) — Сокращение поверхности атаки путём отключения неиспользуемых функций, ужесточения конфигурации и применения безопасных настроек по умолчанию.
  • Отчёт о пентесте — Итоговый результат: подкреплённый доказательствами список находок с уровнем критичности, шагами воспроизведения, влиянием на бизнес и конкретными рекомендациями по устранению.

Распространённые уязвимости

Классы уязвимостей, которые чаще всего встречаются при тестировании веб-приложений и API — в основном из OWASP Top 10 и OWASP API Security Top 10.

  • XSS (межсайтовый скриптинг) — Внедрение контролируемого злоумышленником JavaScript в страницу, чтобы он выполнялся в браузерах других пользователей, похищая сессии или данные.
  • SQL-инъекция — Манипуляция запросом к базе данных через неочищенный ввод для чтения, изменения или уничтожения данных (OWASP A03: Injection).
  • IDOR / BOLA — Нарушение авторизации на уровне объекта: изменение идентификатора в запросе для доступа к данным другого пользователя (OWASP API1).
  • CSRF (межсайтовая подделка запроса) — Заставить браузер авторизованного пользователя отправить нежелательное аутентифицированное действие.
  • SSRF (подделка запроса на стороне сервера) — Заставить сервер отправлять запросы к внутренним системам или облачным метаданным, недоступным злоумышленнику напрямую (OWASP A10).
  • RCE (удалённое выполнение кода) — Самый тяжёлый класс: выполнение произвольных команд на целевом сервере.
  • Zero-day (уязвимость нулевого дня) — Уязвимость, эксплуатируемая до выхода патча от вендора, оставляя защитникам ноль дней на подготовку.

Стандарты и оценка

Как индустрия называет, оценивает и методично тестирует уязвимости. Эти ориентиры делают находки сопоставимыми между исполнителями и инструментами.

  • CVE — Common Vulnerabilities and Exposures: уникальный публичный идентификатор (например, CVE-2021-44228, Log4Shell) конкретной известной уязвимости.
  • CVSS — Common Vulnerability Scoring System: оценка критичности от 0.0 до 10.0, разбитая на Нет/Низкая/Средняя/Высокая/Критическая.
  • OWASP Top 10 — Отраслевой список десяти наиболее критичных рисков безопасности веб-приложений, периодически обновляемый.
  • OWASP WSTG / ASVS — Web Security Testing Guide (методика «как тестировать») и Application Security Verification Standard (чек-лист требований).
  • PTES — Penetration Testing Execution Standard: поэтапная методология от подготовки и разведки до отчётности.
  • NIST — Американский орган стандартизации; его SP 800-115 (тестирование) и Cybersecurity Framework (риски) — частые отраслевые ориентиры.
  • ISO 27001 — Международный стандарт системы менеджмента информационной безопасности (СМИБ); сертификация свидетельствует об аудированном управлении безопасностью.

Инфраструктура и защита

Механизмы, защищающие данные при передаче и на периметре. Помните: большинство из них — это меры снижения риска, а не замена устранению самой уязвимости.

  • WAF (межсетевой экран веб-приложений) — Фильтр перед веб-приложением, блокирующий типовые вредоносные запросы; мера снижения риска, а не исправление.
  • TLS/SSL — Шифрование, защищающее данные при передаче (HTTPS); TLS — современный протокол, SSL — его устаревший предшественник.
  • HSTS — HTTP Strict Transport Security: заголовок, заставляющий браузеры использовать только HTTPS, предотвращая атаки понижения (downgrade).
  • MFA — Многофакторная аутентификация: требование второго подтверждения (код из приложения, аппаратный ключ) помимо пароля.

Соответствие требованиям и регулирование

Правила ЕС, которые всё чаще становятся причиной заказа пентеста — обязанности по защите данных и уведомлению об инцидентах.

  • GDPR / RODO — Общий регламент ЕС о защите данных (RODO — польское название); регулирует обработку персональных данных и обязывает уведомлять об утечках.
  • NIS2 — Директива ЕС, повышающая требования по кибербезопасности и уведомлению об инцидентах для ключевых и важных субъектов во многих секторах.

Главное

  • Уязвимость — это дефект; эксплойт — работающая атака, доказывающая его; пентест находит и то, и другое раньше преступников.
  • CVSS даёт оценку критичности 0–10, а CVE — уникальный идентификатор; вместе они позволяют сравнивать и приоритизировать находки.
  • OWASP Top 10, WSTG/ASVS, PTES и NIST SP 800-115 — методологии, делающие тест строгим и воспроизводимым.
  • WAF, TLS, HSTS и MFA снижают риск, но не заменяют устранение самой уязвимости.
  • Хороший отчёт содержит критичность, шаги воспроизведения, влияние на бизнес и рекомендации, а повторная проверка подтверждает исправление.

Частые вопросы

В чём разница между уязвимостью и эксплойтом?+

Уязвимость — это сама слабость, дефект в коде или конфигурации. Эксплойт — конкретная техника, использующая эту слабость для реального воздействия. Пентест выявляет уязвимости и, где это безопасно, демонстрирует работающие эксплойты как доказательство.

Что означает оценка CVSS?+

CVSS (Common Vulnerability Scoring System) оценивает критичность от 0.0 до 10.0. Примерно: 0.1–3.9 Низкая, 4.0–6.9 Средняя, 7.0–8.9 Высокая, 9.0–10.0 Критическая. Она отражает техническую критичность, а не ваш конкретный бизнес-риск, который поясняет отчёт.

Достаточно ли WAF для защиты приложения?+

Нет. Межсетевой экран веб-приложений фильтрует типовой вредоносный трафик и выигрывает время, но это мера снижения риска, а не лекарство. Злоумышленники регулярно обходят WAF. Саму уязвимость всё равно нужно исправить в коде или конфигурации.

Что должно быть в хорошем отчёте о пентесте?+

У каждой находки должны быть критичность по CVSS, чёткие шаги воспроизведения, доказательства, влияние на бизнес и конкретные рекомендации по устранению — плюс резюме для руководства. Надёжный исполнитель также предлагает повторную проверку исправлений.

Нужен отчёт, который действительно можно прочитать и внедрить? Закажите тест на проникновение с понятной оценкой критичности, рекомендациями и бесплатной повторной проверкой.