Два USB-модуля крупным планом на тёмной антистатической подложке: левый с янтарной гравировкой сканирования уязвимостей, правый с бирюзовой пометкой ручной эксплуатации. Резкий красный луч света по...


На аудите банка из топ-30 заказчик запросил "провести VAPT". Открываем техзадание - сканирование Nessus по расписанию, ни одного ручного теста. Отчёт на 400 страниц, 2000+ findings, ни одна находка не проверена на реальную эксплуатируемость. Через три месяца внешний пентестер за два дня добрался до домен-контроллера через цепочку из трёх "medium"-уязвимостей, которые сканер не связал между собой. Разница между сканированием уязвимостей и тестированием на проникновение - не маркетинговая. Первое отвечает на вопрос "что потенциально уязвимо", второе - "что реально эксплуатируемо и каков бизнес-импакт".

Что стоит за термином VAPT​

VAPT (Vulnerability Assessment and Penetration Testing) - составной термин, склеивающий два разных процесса в одну связку. На российском рынке его часто используют как синоним "анализа защищённости", из-за чего заказчик покупает одно, а получает другое.

По сути VAPT - последовательность из двух этапов:
  1. Vulnerability Assessment (VA) - автоматизированное сканирование, выявляющее известные уязвимости по базам CVE, CVSS и вендорским advisory.
  2. Penetration Testing (PT) - ручная работа, при которой специалист пытается эксплуатировать найденные (и не найденные сканером) уязвимости, выстраивая цепочки атак.
По данным Wiz, комбинированный подход VAPT покрывает весь жизненный цикл тестирования безопасности - но только если обе части действительно выполняются, а не подменяются одним сканированием. Как отмечает Motadata, связка стала стандартным ярлыком, потому что аудиторам нужен был один термин для строки бюджета. Именно это объединение под одной крышей и порождает путаницу в ожиданиях.

Сканирование уязвимостей: широта без глубины​

1787833016301.webp

Vulnerability Assessment - автоматизированный процесс. Сканер (Nessus, Qualys, OpenVAS) сравнивает конфигурации и версии ПО с базой известных уязвимостей, присваивает каждой находке CVSS-скоринг и формирует отчёт с приоритизацией.

Три свойства, определяющих VA:
  • Широта покрытия. Один сканер за ночь проверяет тысячи хостов - критично для облачных сред, где ресурсы появляются и исчезают динамически.
  • Автоматизация. Сканирование запускается по расписанию или триггеру без участия человека.
  • Повторяемость. Одинаковый скан, запущенный дважды, даёт сопоставимый результат - основа для трендовой отчётности.
На выходе - ранжированный список: CVE-идентификатор, CVSS-балл, затронутый актив, рекомендация по исправлению. Credentialed-сканирование (с учётными данными хоста) даёт куда более точные результаты, чем внешнее: сканер видит установленные патчи, running services и детали конфигурации. Без кредов - гадание на кофейной гуще с высоким процентом мусора.

Ограничения VA​

Сканер структурно не способен обнаружить:
  • Ошибки бизнес-логики (checkout, принимающий отрицательное количество товара - привет, бесплатные покупки)
  • Цепочки атак, где три "medium"-уязвимости в совокупности дают доступ Domain Admin
  • Слабые trust-отношения между системами, каждая из которых настроена корректно по отдельности
  • Уязвимости, требующие контекстного понимания архитектуры
По данным Hack The Box Academy, после VA можно обнаружить уязвимые плагины, ведущие к SQL-инъекции или XSS, и запатчить их - но у атакующих десятки других способов эксплуатации, которые автоматический скан не поймает.

False positive rate - отдельная боль. Как отмечает Cymulate, "инструменты сканирования хороши ровно настолько, насколько квалифицирован оператор - они могут выдавать как ложноположительные, так и ложноотрицательные результаты". Без ручной верификации отчёт VA превращается в бесконечный список, который команда перестаёт читать после третьей страницы. Я видел, как SOC-инженеры просто фильтруют всё ниже Critical и закрывают тикет. Формально - работа сделана. По факту - три medium'а, ведущие к DA, остались нетронутыми.

Пентест: глубина и цепочки эксплуатации​

1787833042330.webp

Пентест - контролируемая, human-led атака по согласованному скоупу. Специалист использует те же техники, что и реальный злоумышленник: от активного сканирования (Active Scanning, T1595) и сканирования уязвимостей (Vulnerability Scanning, T1595.002) до эксплуатации публичных приложений (Exploit Public-Facing Application, T1190) и брутфорса учётных данных (Brute Force, T1110).

Скоуп и разрешения фиксируются в документе Rules of Engagement: цели, таймлайн, исключения, контакты для эскалации. Без этой бумаги тестирование юридически неотличимо от реального вторжения. Звучит очевидно, но на практике встречается регулярно - "ну вы же профессионалы, начинайте, а RoE потом подпишем". Нет. Сначала бумага.

Что находит пентест, чего не видит сканер​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

По данным Verizon DBIR 2025, 68% утечек данных связаны с человеческим фактором (ошибки, misuse, социальная инженерия), а 38% - с кражей учётных данных. Ни первое, ни второе автоматический сканер не выявит. Это задача ручного тестирования.

Сравнительная таблица: пентест или сканирование уязвимостей​

КритерийVulnerability AssessmentPenetration Testing
МетодАвтоматизированный, tool-drivenРучной, human-driven
ПокрытиеШирокое: тысячи хостов за часыУзкое: конкретные системы и сценарии
ГлубинаИзвестные CVE и мисконфигиЦепочки атак, логика, контекст
ЧастотаНепрерывно или еженедельно1-2 раза в год или перед крупным релизом
ДлительностьМинуты - часыДни - недели
False PositivesВысокий процент без ручной верификацииМинимальный: каждая находка подтверждена эксплуатацией
Выходной документРанжированный список уязвимостей (work queue)Нарратив с attack path и бизнес-импактом
Аудитория отчётаАдминистратор, patch-менеджерCISO, аудитор, risk owner, совет директоров
СтоимостьНиже: лицензия сканера + операторВыше: квалифицированный специалист на проекте
Когда НЕ работаетЛогические уязвимости, chained-атакиПокрытие всей attack surface за ограниченное время

Когда компании нужен VAPT, а когда - пентест​

1787833101089.webp

Сценарии для Vulnerability Assessment​

  • Регулярный compliance. Банк России (382-П, 683-П), ГОСТ Р 57580.1-2017, PCI DSS требуют регулярного сканирования. VA закрывает этот чек-лист.
  • Непрерывный мониторинг. Микросервисная архитектура с частыми релизами: код появляется быстрее, чем можно провести полноценный пентест.
  • Ограниченный бюджет. Организация не готова к полноценному тестированию на проникновение, но хочет базовую видимость уязвимостей. Лучше VA, чем ничего.
  • Baseline перед пентестом. VA-отчёт отсеивает "шум" и позволяет пентестеру сфокусироваться на критичных точках вместо того, чтобы тратить первый день на то, что сканер делает за полчаса.

Сценарии для пентеста​

  • Перед запуском продукта. Веб-приложение или API выходит в продакшн - нужно проверить не только известные CVE, но и бизнес-логику.
  • После существенных изменений инфраструктуры. Миграция в облако, слияние сетей, интеграция с партнёром - каждый такой переход создаёт новые trust-отношения, которые никто не проверял.
  • Подготовка к аудиту. Регуляторы (особенно в финсекторе) спрашивают не только "что нашли", но и "можно ли это эксплуатировать". По данным Mandiant M-Trends 2025, финансовый сектор входит в тройку наиболее атакуемых отраслей.
  • Проверка detection & response. Пентест показывает, работают ли правила SIEM и реагирует ли SOC.

Когда нужны оба​

Оптимальная модель: VA непрерывно (еженедельно или по триггеру), пентест - 1-2 раза в год и перед каждым крупным релизом. VA-отчёт становится входными данными для пентеста, а пентест верифицирует критичность того, что нашёл сканер. По данным PurpleSec, "ежеквартальных сканирований и ежегодных пентестов уже недостаточно, чтобы опережать угрозы" - нужна интеграция результатов обоих процессов в единый цикл. На практике мало кто это делает. Обычно VA живёт в одном тикете, пентест - в другом, и результаты друг на друга не ссылаются.

Стоимость VAPT и пентеста: что закладывать в бюджет​

Стоимость VA определяется лицензией сканера и квалификацией оператора. OpenVAS - бесплатный, но требует ресурсов на развёртывание и поддержку (и нервов на настройку - кто пробовал, тот знает). Коммерческие решения (Nessus Professional, Qualys) стоят от нескольких тысяч долларов в год. Ежеквартальное VA-сканирование силами аутсорсера на российском рынке обходится от 150 до 500 тыс. рублей за цикл в зависимости от количества хостов.

Пентест - другой порядок. Проект внешнего периметра средней компании начинается от 500 тыс. рублей и доходит до нескольких миллионов для комплексного тестирования (внешний + внутренний периметр + веб-приложения + социальная инженерия). По данным Anti-Malware.ru, стоимость зависит от скоупа, количества целевых систем и глубины тестирования.

Ключевой нюанс: пентест без ретеста - деньги впустую. По данным Motadata, фаза ретеста - та, которую организации чаще всего пропускают, потому что бюджет был рассчитан на одно engagement. Фикс, который никто не перепроверил - это запись в тикете, а не исправление в инфраструктуре. Я встречал ситуации, когда "исправленная" уязвимость оставалась эксплуатируемой, потому что разработчик закрыл один вектор, но открыл другой. Без ретеста этого никто не узнает до следующего инцидента.

Что это значит для выбора услуги ИБ и карьерного трека​

На hh.ru и Habr Career вакансии "специалист по анализу защищённости" и "пентестер" часто смешиваются в одном описании. Понимание разницы между VA и пентестом - вопрос, который звучит на каждом втором техническом интервью.

VA-специалист (анализ уязвимостей) - работа со сканерами (Nessus, Qualys, OpenVAS), интерпретация отчётов, приоритизация и трекинг remediation. Hard skills: знание CVSS, CVE, сетевых протоколов, опыт работы с SIEM. Порог входа ниже, вакансий больше. Для junior-грейда достаточно уверенного владения одним сканером и умения читать CVSS-вектор.

Пентестер - ручная эксплуатация, scripting (Python, Bash), работа с Burp Suite, Metasploit, знание OWASP Top 10, умение выстраивать kill chain. Порог входа выше, вакансий меньше, но вилки существенно шире. Требование, которое редко пишут в описании вакансии, но спрашивают на каждом собеседовании: умение писать отчёты, понятные бизнесу, а не только техническим специалистам.

На практике грань между ролями размыта. На позицию пентестера часто спрашивают опыт VA, потому что в реальных проектах один человек нередко выполняет оба этапа. Портфолио из решённых CTF-задач и bug bounty writeup'ов на собеседовании весит больше, чем список пройденных курсов.

Мнение, которое не все разделят: половина "пентестов" на российском рынке - это VA с элементами ручной проверки, упакованный в красивый отчёт. Заказчик доволен, compliance закрыт, но цепочку из трёх medium-уязвимостей до Domain Admin никто не проверял. По данным IBM X-Force Threat Intelligence Index 2025, 70% атак затронули критическую инфраструктуру - и в большинстве случаев эксплуатировались именно те связки, которые сканер видит по отдельности, но не умеет собирать вместе. Для тех, кто строит карьеру в offensive security, это создаёт парадокс: рынок просит "VAPT-специалистов", а на техническом интервью спрашивают, умеешь ли ты эксплуатировать IDOR или построить attack path через Kerberoasting. Тот, кто уверенно закрывает оба направления, стоит на рынке вдвое дороже узкого оператора сканера. Если нужна структура, чтобы закрыть базу по обоим трекам без пробелов - на codeby.school есть IB Basics, где разбор идёт от задач, а не от терминологии.
 
Последнее редактирование модератором:
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab