На аудите банка из топ-30 заказчик запросил "провести VAPT". Открываем техзадание - сканирование Nessus по расписанию, ни одного ручного теста. Отчёт на 400 страниц, 2000+ findings, ни одна находка не проверена на реальную эксплуатируемость. Через три месяца внешний пентестер за два дня добрался до домен-контроллера через цепочку из трёх "medium"-уязвимостей, которые сканер не связал между собой. Разница между сканированием уязвимостей и тестированием на проникновение - не маркетинговая. Первое отвечает на вопрос "что потенциально уязвимо", второе - "что реально эксплуатируемо и каков бизнес-импакт".
Что стоит за термином VAPT
VAPT (Vulnerability Assessment and Penetration Testing) - составной термин, склеивающий два разных процесса в одну связку. На российском рынке его часто используют как синоним "анализа защищённости", из-за чего заказчик покупает одно, а получает другое.По сути VAPT - последовательность из двух этапов:
- Vulnerability Assessment (VA) - автоматизированное сканирование, выявляющее известные уязвимости по базам CVE, CVSS и вендорским advisory.
- Penetration Testing (PT) - ручная работа, при которой специалист пытается эксплуатировать найденные (и не найденные сканером) уязвимости, выстраивая цепочки атак.
Сканирование уязвимостей: широта без глубины
Vulnerability Assessment - автоматизированный процесс. Сканер (
Nessus, Qualys, OpenVAS) сравнивает конфигурации и версии ПО с базой известных уязвимостей, присваивает каждой находке CVSS-скоринг и формирует отчёт с приоритизацией.Три свойства, определяющих VA:
- Широта покрытия. Один сканер за ночь проверяет тысячи хостов - критично для облачных сред, где ресурсы появляются и исчезают динамически.
- Автоматизация. Сканирование запускается по расписанию или триггеру без участия человека.
- Повторяемость. Одинаковый скан, запущенный дважды, даёт сопоставимый результат - основа для трендовой отчётности.
Ограничения VA
Сканер структурно не способен обнаружить:- Ошибки бизнес-логики (checkout, принимающий отрицательное количество товара - привет, бесплатные покупки)
- Цепочки атак, где три "medium"-уязвимости в совокупности дают доступ Domain Admin
- Слабые trust-отношения между системами, каждая из которых настроена корректно по отдельности
- Уязвимости, требующие контекстного понимания архитектуры
False positive rate - отдельная боль. Как отмечает Cymulate, "инструменты сканирования хороши ровно настолько, насколько квалифицирован оператор - они могут выдавать как ложноположительные, так и ложноотрицательные результаты". Без ручной верификации отчёт VA превращается в бесконечный список, который команда перестаёт читать после третьей страницы. Я видел, как SOC-инженеры просто фильтруют всё ниже Critical и закрывают тикет. Формально - работа сделана. По факту - три medium'а, ведущие к DA, остались нетронутыми.
Пентест: глубина и цепочки эксплуатации
Пентест - контролируемая, human-led атака по согласованному скоупу. Специалист использует те же техники, что и реальный злоумышленник: от активного сканирования (Active Scanning, T1595) и сканирования уязвимостей (Vulnerability Scanning, T1595.002) до эксплуатации публичных приложений (Exploit Public-Facing Application, T1190) и брутфорса учётных данных (Brute Force, T1110).
Скоуп и разрешения фиксируются в документе Rules of Engagement: цели, таймлайн, исключения, контакты для эскалации. Без этой бумаги тестирование юридически неотличимо от реального вторжения. Звучит очевидно, но на практике встречается регулярно - "ну вы же профессионалы, начинайте, а RoE потом подпишем". Нет. Сначала бумага.
Что находит пентест, чего не видит сканер
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
По данным Verizon DBIR 2025, 68% утечек данных связаны с человеческим фактором (ошибки, misuse, социальная инженерия), а 38% - с кражей учётных данных. Ни первое, ни второе автоматический сканер не выявит. Это задача ручного тестирования.
Сравнительная таблица: пентест или сканирование уязвимостей
| Критерий | Vulnerability Assessment | Penetration Testing |
|---|---|---|
| Метод | Автоматизированный, tool-driven | Ручной, human-driven |
| Покрытие | Широкое: тысячи хостов за часы | Узкое: конкретные системы и сценарии |
| Глубина | Известные CVE и мисконфиги | Цепочки атак, логика, контекст |
| Частота | Непрерывно или еженедельно | 1-2 раза в год или перед крупным релизом |
| Длительность | Минуты - часы | Дни - недели |
| False Positives | Высокий процент без ручной верификации | Минимальный: каждая находка подтверждена эксплуатацией |
| Выходной документ | Ранжированный список уязвимостей (work queue) | Нарратив с attack path и бизнес-импактом |
| Аудитория отчёта | Администратор, patch-менеджер | CISO, аудитор, risk owner, совет директоров |
| Стоимость | Ниже: лицензия сканера + оператор | Выше: квалифицированный специалист на проекте |
| Когда НЕ работает | Логические уязвимости, chained-атаки | Покрытие всей attack surface за ограниченное время |
Когда компании нужен VAPT, а когда - пентест
Сценарии для Vulnerability Assessment
- Регулярный compliance. Банк России (382-П, 683-П), ГОСТ Р 57580.1-2017, PCI DSS требуют регулярного сканирования. VA закрывает этот чек-лист.
- Непрерывный мониторинг. Микросервисная архитектура с частыми релизами: код появляется быстрее, чем можно провести полноценный пентест.
- Ограниченный бюджет. Организация не готова к полноценному тестированию на проникновение, но хочет базовую видимость уязвимостей. Лучше VA, чем ничего.
- Baseline перед пентестом. VA-отчёт отсеивает "шум" и позволяет пентестеру сфокусироваться на критичных точках вместо того, чтобы тратить первый день на то, что сканер делает за полчаса.
Сценарии для пентеста
- Перед запуском продукта. Веб-приложение или API выходит в продакшн - нужно проверить не только известные CVE, но и бизнес-логику.
- После существенных изменений инфраструктуры. Миграция в облако, слияние сетей, интеграция с партнёром - каждый такой переход создаёт новые trust-отношения, которые никто не проверял.
- Подготовка к аудиту. Регуляторы (особенно в финсекторе) спрашивают не только "что нашли", но и "можно ли это эксплуатировать". По данным Mandiant M-Trends 2025, финансовый сектор входит в тройку наиболее атакуемых отраслей.
- Проверка detection & response. Пентест показывает, работают ли правила SIEM и реагирует ли SOC.
Когда нужны оба
Оптимальная модель: VA непрерывно (еженедельно или по триггеру), пентест - 1-2 раза в год и перед каждым крупным релизом. VA-отчёт становится входными данными для пентеста, а пентест верифицирует критичность того, что нашёл сканер. По данным PurpleSec, "ежеквартальных сканирований и ежегодных пентестов уже недостаточно, чтобы опережать угрозы" - нужна интеграция результатов обоих процессов в единый цикл. На практике мало кто это делает. Обычно VA живёт в одном тикете, пентест - в другом, и результаты друг на друга не ссылаются.Стоимость VAPT и пентеста: что закладывать в бюджет
Стоимость VA определяется лицензией сканера и квалификацией оператора.OpenVAS - бесплатный, но требует ресурсов на развёртывание и поддержку (и нервов на настройку - кто пробовал, тот знает). Коммерческие решения (Nessus Professional, Qualys) стоят от нескольких тысяч долларов в год. Ежеквартальное VA-сканирование силами аутсорсера на российском рынке обходится от 150 до 500 тыс. рублей за цикл в зависимости от количества хостов.Пентест - другой порядок. Проект внешнего периметра средней компании начинается от 500 тыс. рублей и доходит до нескольких миллионов для комплексного тестирования (внешний + внутренний периметр + веб-приложения + социальная инженерия). По данным Anti-Malware.ru, стоимость зависит от скоупа, количества целевых систем и глубины тестирования.
Ключевой нюанс: пентест без ретеста - деньги впустую. По данным Motadata, фаза ретеста - та, которую организации чаще всего пропускают, потому что бюджет был рассчитан на одно engagement. Фикс, который никто не перепроверил - это запись в тикете, а не исправление в инфраструктуре. Я встречал ситуации, когда "исправленная" уязвимость оставалась эксплуатируемой, потому что разработчик закрыл один вектор, но открыл другой. Без ретеста этого никто не узнает до следующего инцидента.
Что это значит для выбора услуги ИБ и карьерного трека
На hh.ru и Habr Career вакансии "специалист по анализу защищённости" и "пентестер" часто смешиваются в одном описании. Понимание разницы между VA и пентестом - вопрос, который звучит на каждом втором техническом интервью.VA-специалист (анализ уязвимостей) - работа со сканерами (
Nessus, Qualys, OpenVAS), интерпретация отчётов, приоритизация и трекинг remediation. Hard skills: знание CVSS, CVE, сетевых протоколов, опыт работы с SIEM. Порог входа ниже, вакансий больше. Для junior-грейда достаточно уверенного владения одним сканером и умения читать CVSS-вектор.Пентестер - ручная эксплуатация, scripting (Python, Bash), работа с
Burp Suite, Metasploit, знание OWASP Top 10, умение выстраивать kill chain. Порог входа выше, вакансий меньше, но вилки существенно шире. Требование, которое редко пишут в описании вакансии, но спрашивают на каждом собеседовании: умение писать отчёты, понятные бизнесу, а не только техническим специалистам.На практике грань между ролями размыта. На позицию пентестера часто спрашивают опыт VA, потому что в реальных проектах один человек нередко выполняет оба этапа. Портфолио из решённых CTF-задач и bug bounty writeup'ов на собеседовании весит больше, чем список пройденных курсов.
Мнение, которое не все разделят: половина "пентестов" на российском рынке - это VA с элементами ручной проверки, упакованный в красивый отчёт. Заказчик доволен, compliance закрыт, но цепочку из трёх medium-уязвимостей до Domain Admin никто не проверял. По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру - и в большинстве случаев эксплуатировались именно те связки, которые сканер видит по отдельности, но не умеет собирать вместе. Для тех, кто строит карьеру в offensive security, это создаёт парадокс: рынок просит "VAPT-специалистов", а на техническом интервью спрашивают, умеешь ли ты эксплуатировать IDOR или построить attack path через Kerberoasting. Тот, кто уверенно закрывает оба направления, стоит на рынке вдвое дороже узкого оператора сканера. Если нужна структура, чтобы закрыть базу по обоим трекам без пробелов - на codeby.school есть IB Basics, где разбор идёт от задач, а не от терминологии.
Последнее редактирование модератором: