Глосарій з безпеки: терміни пентесту та кібербезпеки
Звіт про тест на проникнення сповнений абревіатур — CVSS, IDOR, SSRF, HSTS. Цей глосарій пояснює 30 найважливіших термінів простою мовою, щоб замовники та нефахівці могли прочитати звіт і ухвалювати рішення без профільної освіти. Кожне визначення спирається на реальні стандарти (OWASP, CVSS, NIST, ISO 27001).
Тестування та виконання робіт
Ці терміни описують, що таке тест на проникнення, що він дає і як влаштований процес — від визначення обсягу робіт до повторної перевірки.
- Тест на проникнення (пентест) — Авторизована імітація атаки на систему для пошуку та безпечного доведення експлуатованих вразливостей раніше за реальних зловмисників.
- Вразливість (vulnerability) — Дефект у коді, конфігурації чи архітектурі, який можна використати для порушення конфіденційності, цілісності або доступності.
- Експлойт (exploit) — Конкретна техніка або код, що перетворюють вразливість на реальну робочу атаку.
- Поверхня атаки (attack surface) — Сума всіх точок, через які може проникнути зловмисник: відкриті URL, API, порти, форми та зовнішні інтеграції.
- Модель загроз (threat model) — Структурована карта того, що ви захищаєте, хто може атакувати і як — використовується для пріоритизації тестів і захистів.
- Хибне спрацювання (false positive) — Знахідка, позначена як вразливість, але насправді неексплуатована; ручна перевірка відокремлює їх від справжнього ризику.
- Повторна перевірка (re-test) — Контрольний тест після внесення виправлень, що підтверджує реальне закриття вразливостей, а не їх приховування.
- Гартування (hardening) — Скорочення поверхні атаки через вимкнення невикористовуваних функцій, посилення конфігурації та застосування безпечних налаштувань за замовчуванням.
- Звіт про пентест — Підсумковий результат: підкріплений доказами перелік знахідок із рівнем критичності, кроками відтворення, впливом на бізнес і конкретними рекомендаціями щодо усунення.
Поширені вразливості
Класи вразливостей, що найчастіше трапляються під час тестування вебзастосунків та API — переважно з OWASP Top 10 і OWASP API Security Top 10.
- XSS (міжсайтовий скриптинг) — Впровадження контрольованого зловмисником JavaScript у сторінку, щоб він виконувався в браузерах інших користувачів, викрадаючи сесії чи дані.
- SQL-ін’єкція — Маніпуляція запитом до бази даних через неочищене введення для читання, зміни чи знищення даних (OWASP A03: Injection).
- IDOR / BOLA — Порушення авторизації на рівні об’єкта: зміна ідентифікатора в запиті для доступу до даних іншого користувача (OWASP API1).
- CSRF (міжсайтова підробка запиту) — Змусити браузер авторизованого користувача надіслати небажану автентифіковану дію.
- SSRF (підробка запиту на боці сервера) — Змусити сервер надсилати запити до внутрішніх систем чи хмарних метаданих, недоступних зловмиснику напряму (OWASP A10).
- RCE (віддалене виконання коду) — Найважчий клас: виконання довільних команд на цільовому сервері.
- Zero-day (вразливість нульового дня) — Вразливість, яку експлуатують до виходу патча від вендора, залишаючи захисникам нуль днів на підготовку.
Стандарти та оцінювання
Як індустрія називає, оцінює та методично тестує вразливості. Ці орієнтири роблять знахідки зіставними між виконавцями та інструментами.
- CVE — Common Vulnerabilities and Exposures: унікальний публічний ідентифікатор (наприклад, CVE-2021-44228, Log4Shell) конкретної відомої вразливості.
- CVSS — Common Vulnerability Scoring System: оцінка критичності від 0.0 до 10.0, поділена на Немає/Низька/Середня/Висока/Критична.
- OWASP Top 10 — Галузевий перелік десяти найкритичніших ризиків безпеки вебзастосунків, що періодично оновлюється.
- OWASP WSTG / ASVS — Web Security Testing Guide (методика «як тестувати») та Application Security Verification Standard (чек-лист вимог).
- PTES — Penetration Testing Execution Standard: поетапна методологія від підготовки та розвідки до звітності.
- NIST — Американський орган стандартизації; його SP 800-115 (тестування) і Cybersecurity Framework (ризики) — часті галузеві орієнтири.
- ISO 27001 — Міжнародний стандарт системи управління інформаційною безпекою (СУІБ); сертифікація свідчить про аудитоване управління безпекою.
Інфраструктура та захист
Механізми, що захищають дані під час передавання та на периметрі. Пам’ятайте: більшість із них — заходи зниження ризику, а не заміна усуненню самої вразливості.
- WAF (мережевий екран вебзастосунків) — Фільтр перед вебзастосунком, що блокує типові шкідливі запити; захід зниження ризику, а не виправлення.
- TLS/SSL — Шифрування, що захищає дані під час передавання (HTTPS); TLS — сучасний протокол, SSL — його застарілий попередник.
- HSTS — HTTP Strict Transport Security: заголовок, що змушує браузери використовувати лише HTTPS, запобігаючи атакам зниження (downgrade).
- MFA — Багатофакторна автентифікація: вимога другого підтвердження (код із застосунку, апаратний ключ) окрім пароля.
Відповідність вимогам і регулювання
Правила ЄС, що дедалі частіше стають причиною замовлення пентесту — обов’язки щодо захисту даних і сповіщення про інциденти.
- GDPR / RODO — Загальний регламент ЄС про захист даних (RODO — польська назва); регулює обробку персональних даних і зобов’язує сповіщати про витоки.
- NIS2 — Директива ЄС, що підвищує вимоги з кібербезпеки та сповіщення про інциденти для ключових і важливих суб’єктів у багатьох секторах.
Головне
- ›Вразливість — це дефект; експлойт — робоча атака, що його доводить; пентест знаходить і те, і те раніше за зловмисників.
- ›CVSS дає оцінку критичності 0–10, а CVE — унікальний ідентифікатор; разом вони дозволяють порівнювати та пріоритизувати знахідки.
- ›OWASP Top 10, WSTG/ASVS, PTES і NIST SP 800-115 — методології, що роблять тест суворим і відтворюваним.
- ›WAF, TLS, HSTS і MFA знижують ризик, але не замінюють усунення самої вразливості.
- ›Хороший звіт містить критичність, кроки відтворення, вплив на бізнес і рекомендації, а повторна перевірка підтверджує виправлення.
Часті запитання
Яка різниця між вразливістю та експлойтом?+
Вразливість — це сама слабкість, дефект у коді чи конфігурації. Експлойт — конкретна техніка, що використовує цю слабкість для реального впливу. Пентест виявляє вразливості і, де це безпечно, демонструє робочі експлойти як доказ.
Що означає оцінка CVSS?+
CVSS (Common Vulnerability Scoring System) оцінює критичність від 0.0 до 10.0. Приблизно: 0.1–3.9 Низька, 4.0–6.9 Середня, 7.0–8.9 Висока, 9.0–10.0 Критична. Вона відображає технічну критичність, а не ваш конкретний бізнес-ризик, який пояснює звіт.
Чи достатньо WAF для захисту застосунку?+
Ні. Мережевий екран вебзастосунків фільтрує типовий шкідливий трафік і виграє час, але це захід зниження ризику, а не ліки. Зловмисники регулярно обходять WAF. Саму вразливість усе одно потрібно виправити в коді чи конфігурації.
Що має бути в хорошому звіті про пентест?+
Кожна знахідка повинна мати критичність за CVSS, чіткі кроки відтворення, докази, вплив на бізнес і конкретні рекомендації щодо усунення — плюс резюме для керівництва. Надійний виконавець також пропонує повторну перевірку виправлень.
Потрібен звіт, який справді можна прочитати та впровадити? Замовте тест на проникнення з чіткою оцінкою критичності, рекомендаціями та безкоштовною повторною перевіркою.