ИТ-услуги

Тестирование на проникновение простыми словами для бизнеса в ОАЭ

Что такое тестирование на проникновение на самом деле, чем оно отличается от сканирования уязвимостей, что должно быть в документе о границах работ и письме о правилах взаимодействия, что должен содержать отчёт, и почему письменное разрешение так важно по законам ОАЭ.

Close-up of illuminated server hardware in a data centre rack, drive bays lit in blue and red
Photo: NOIRLab/NSF/AURA/T. Slovinský, CC BY 4.0, via Wikimedia Commons

Тестирование на проникновение представляет собой ручную, ограниченную по объёму попытку квалифицированного специалиста взломать названную систему так, как это сделал бы реальный злоумышленник, проведённая с письменного разрешения и заканчивающаяся отчётом, по которому техническая команда способна действовать. Это не то же самое, что сканирование уязвимостей: оно не затрагивает системы за пределами письменно согласованных границ и не обещает, что система будет защищена вечно после его завершения. В ОАЭ тестирование на проникновение несёт дополнительный слой ответственности, которого нет у большинства другой ИТ-работы: доступ к системе без явного письменного разрешения является правонарушением по федеральному закону, из-за чего документ о границах работ значит не меньше, чем сама техническая часть.

Этот гид разбирает, что такое тестирование на проникновение на самом деле, а что нет, чем сканирование отличается от тестирования, что должно быть в границах работ и письме о правилах взаимодействия, что содержит пригодный для работы отчёт, как часто нужно тестирование, и правовой момент, который должен понимать любой бизнес в ОАЭ, заказывающий такую проверку, прежде чем работа начнётся.

Key points

  • Тестирование на проникновение ручное и ограниченное по объёму. Сканирование уязвимостей автоматизированное и широкое, и они отвечают на разные вопросы.
  • Границы работ определяют, что тестируется. Правила взаимодействия определяют, как именно: сроки, разрешённые техники и техники, явно исключённые из работы.
  • Пригодный для работы отчёт ранжирует находки по серьёзности с доказательствами и конкретным способом устранения, а не сырым набором вывода инструментов.
  • Тестирование раз в год плюс после значимых изменений, вот распространённая практика для бизнеса в ОАЭ, а не фиксированное требование закона.
  • Федеральный декрет-закон №34 от 2021 года делает несанкционированный доступ к сайту или информационной системе правонарушением в ОАЭ, поэтому письменное разрешение обязательно до начала тестирования.

Эта статья объясняет практику тестирования на проникновение и открытые правовые материалы в общих чертах. Это не юридическая консультация. Уточните, как федеральный закон ОАЭ применяется именно к вашей проверке, у квалифицированного юриста, прежде чем заказывать или проводить тестирование на проникновение.

Что такое тестирование на проникновение на самом деле

Тестирование на проникновение представляет собой определённое, ограниченное по времени мероприятие, в котором специалист пытается достичь конкретной цели против названной системы, например получить доступ к базе данных или панели администратора, используя те же техники, что и реальный злоумышленник. Собственное техническое руководство NIST по тестированию безопасности описывает такую оценку как использующую те же методы, что и настоящий противник, чтобы показать практическое влияние слабых мест в безопасности, а не просто перечислить их. Именно это практическое, продемонстрированное влияние отличает тестирование на проникновение от большей части другой работы по безопасности, которую заказывает бизнес в ОАЭ.

Тест на проникновение в ОАЭ или где угодно ещё не является открытым поиском всех возможных проблем. Он ограничен тем, что записано в границах работ, проводится в согласованное окно времени и останавливается сразу, как только достигнуты согласованные цели или закончилось время. О любых находках за пределами этой границы сообщают, но не эксплуатируют их дальше, не связавшись сначала с клиентом.

Сканирование против тестирования на проникновение: два разных вопроса

Сканирование уязвимостей и тестирование на проникновение часто путают, и эта путаница обходится дорого, когда бизнес покупает одно, ожидая другое.

Сканирование уязвимостейТестирование на проникновение
МетодАвтоматизированный инструмент, запущенный против целиРучная работа под руководством человека по методологии
На какой вопрос отвечаетЧто здесь может быть не такЧто действительно можно использовать и как далеко это заходит
РезультатСписок отмеченных проблем, включая ложные срабатыванияРанжированный отчёт с доказательствами, влиянием и способом устранения для каждой реальной находки
Типичное применениеЧастая, рутинная проверкаПериодическая, более глубокая оценка или конкретное требование комплаенса

Ни один из подходов не заменяет другой. Сканирование, запускаемое каждую неделю, быстро и с небольшими усилиями ловит новые, очевидные проблемы. Тестирование на проникновение, проводимое реже, связывает мелкие находки в цепочку так, как это действительно сделал бы злоумышленник, а сканирование само по себе на это не способно. Бизнес в ОАЭ, который просит тестирование на проникновение, а закладывает бюджет на сканирование, или наоборот, обычно и становится источником разочаровывающего результата.

Сканирование говорит, что заметил инструмент. Тестирование на проникновение говорит, что реально мог бы сделать с этим человек.

Границы работ: что тестирование на проникновение покрывает, а что нет

Границы работ являются самым важным документом в тестировании на проникновение, поскольку именно он превращает доступ к системе из правонарушения в согласованную, законную услугу. Руководство NIST ставит планирование, включая определение границ и целей, первым этапом любой технической оценки безопасности, ещё до начала любой разведывательной работы. Письменные границы работ для тестирования на проникновение в ОАЭ должны называть:

  • Точные системы, приложения, диапазоны IP-адресов или домены, включённые в проверку, и всё, что явно исключено.
  • Тип теста: веб-приложение, сеть, мобильный бэкенд, API или их сочетание.
  • Окно тестирования, включая конкретные даты и, где это уместно, ограничения по времени суток.
  • Цели теста, например доступ к конкретному набору данных или получение прав администратора.
  • Кто утверждает изменения границ работ во время проверки, поскольку границы никогда не должны расширяться неформально в середине теста.

Специалист никогда не должен касаться системы без этого документа, подписанного тем, кто обладает полномочиями предоставить такой доступ.

Правила взаимодействия: как на самом деле проводится тестирование на проникновение

Правила взаимодействия идут рядом с границами работ и описывают, как именно проводится работа, а не только что в неё входит. Обычно сюда входит, какие техники разрешены, например допустимы ли попытки социальной инженерии или физического доступа, как специалист должен сообщать о критической находке, обнаруженной в середине теста, кто выступает экстренным контактом, если что-то ведёт себя неожиданно, и как обрабатываются и позже удаляются любые данные, к которым был получен доступ во время тестирования. Бизнес в ОАЭ, работающий с данными клиентов во время теста, всё равно несёт обязательства по отдельному закону о защите данных страны, как только эти данные затронуты, поэтому условия хранения и удаления должны быть в правилах взаимодействия, а не оставаться предположением.

Согласование правил взаимодействия до начала тестирования также защищает бизнес, заказывающий работу. Специалист, вышедший за пределы согласованных техник, или неспособный показать, что было согласовано, оставляет бизнес в ОАЭ без возможности доказать, что тест был должным образом авторизован, если система пострадала неожиданным образом.

Что должен содержать отчёт о тестировании на проникновение

Отчёт представляет собой фактический результат тестирования на проникновение, и слабый отчёт может обесценить технически сильную работу. Пригодный для работы отчёт, по которому бизнес в ОАЭ может действовать, включает:

  1. Краткое резюме для руководства

    Короткое, нетехническое описание общего уровня риска, написанное для того, кто никогда не будет читать техническую часть под ним.

  2. Каждую находку с доказательствами

    Скриншоты, данные запросов и ответов или другую форму доказательства, а не просто утверждение, что что-то уязвимо.

  3. Оценку серьёзности

    Находки, ранжированные так, чтобы небольшая техническая команда знала, что исправлять в первую очередь, вместо плоского неупорядоченного списка.

  4. Влияние на бизнес простым языком

    Что злоумышленник реально мог бы сделать с этой находкой, описанное терминами, понятными неспециалисту.

  5. Конкретный, применимый способ устранения

    Реальный шаг по исправлению для каждой находки, а не общая рекомендация улучшить безопасность.

Руководство NIST описывает составление отчёта как отдельный этап, включающий анализ результатов и рекомендации по устранению, а не просто выгрузку того, что выдал инструмент во время тестирования. Отчёт без такой структуры ближе к результату сканирования, чем к настоящему тестированию на проникновение.

Как часто бизнесу в ОАЭ стоит проводить тестирование на проникновение

Единого законодательного требования, устанавливающего частоту тестирования для каждого бизнеса в ОАЭ, не существует, так что это скорее оценка риска, чем жёсткое правило. Распространённая, обоснованная практика: тестирование не реже раза в год, плюс дополнительная проверка после любого значимого изменения, например новой платёжной интеграции, нового клиентского приложения или переезда на новую хостинговую инфраструктуру. Бизнес, работающий с чувствительными личными или финансовыми данными, или связанный клиентским договором, который прямо требует тестирования, должен считать это минимумом, а не максимумом. Тестирование на проникновение, привязанное только к дате в календаре, а не к тому, что реально изменилось в системе, обычно упускает моменты, когда риск действительно вырос.

Тестирование на проникновение и закон ОАЭ о несанкционированном доступе

Это момент, который большинство гидов по тестированию на проникновение пропускают, а для ОАЭ он важен особо. Федеральный декрет-закон №34 от 2021 года о противодействии слухам и киберпреступлениям, действующий с 2 января 2022 года, напрямую устанавливает ответственность за взлом. Статья 2 этого закона гласит, что тот, кто взламывает сайт, электронную информационную систему, информационную сеть или оборудование информационных технологий, подлежит тюремному заключению, штрафу или тому и другому одновременно, с более строгими наказаниями, если взлом причиняет ущерб или совершается ради получения данных с незаконной целью.

Ничего из этого не меняется для специалиста по безопасности, проводящего законную, согласованную проверку. Закон не создаёт исключения для тестирования на проникновение по названию, поэтому защитой, на которую опираются бизнес в ОАЭ и его специалист, служат именно письменные границы работ и разрешение, подписанные тем, кто обладает полномочиями предоставить доступ к тестируемой системе. Заказ тестирования на проникновение в ОАЭ без такого письменного разрешения, даже с добрыми намерениями, представляет собой настоящий правовой риск для обеих сторон, а не просто пробел в процедуре.

Чем может помочь Digital Marketing Dubai

Мы считаем границы работ и письменное разрешение отправной точкой любой работы, а не бумагами, которые оформляют потом. Наша услуга тестирования на проникновение определяет границы работ по названной системе прежде, чем к ней что-либо прикоснётся, наша страница специалиста по тестированию на проникновение рассказывает о найме специалиста под проект, подбор персонала или выделенную работу, а наша более широкая услуга кибербезопасности охватывает практические основы, такие как установка обновлений и многофакторная аутентификация, к которым часто возвращаются находки теста. Эта работа входит в нашу категорию ИТ-услуг наряду со специалистами по кибербезопасности, которые проводят описанное здесь тестирование и действуют по его итогам. Если ваш бизнес готовится к требованию клиента или комплаенса, скажите нам, какой стандарт стоит за этим запросом, чтобы границы работ и отчёт были построены под то, что ожидает ваш аудитор.

Что касается более широкой ИТ-гигиены, которая часто стоит за находками теста, наш гид по чек-листу безопасности Microsoft 365 для малого бизнеса охватывает повседневные меры контроля, которые стоит внедрить прежде, чем вообще заказывать тестирование на проникновение в ОАЭ.

Прямые ответы

Частые вопросы

В чём разница между сканированием уязвимостей и тестированием на проникновение?

Сканирование запускает автоматизированные инструменты против цели и перечисляет всё, что они отметили, включая немалое число ложных срабатываний. Тестирование на проникновение представляет собой ручную работу под руководством человека, который пытается связать эти находки в цепочку так, как это сделал бы реальный злоумышленник, чтобы показать, что действительно можно использовать, а не просто то, что заметил инструмент.

Доказывает ли тестирование на проникновение, что система после него полностью защищена?

Ни один тест не может этого обещать. Тестирование на проникновение сообщает о том, что квалифицированный специалист смог использовать в согласованных границах и за отведённое время. Оно снижает риск и даёт доказательство проведённой проверки, но новые слабые места могут появиться уже на следующий день после сдачи отчёта, поэтому тестирование повторяют, а не проводят один раз.

Кто должен дать согласие до начала теста на проникновение в ОАЭ?

Тот, кто владеет тестируемой системой или несёт за неё юридическую ответственность, и это согласие должно быть оформлено письменно до того, как хоть один инструмент коснётся системы. Это не формальность. Несанкционированный доступ к сайту или информационной системе является правонарушением по федеральному закону ОАЭ, о чём подробнее ниже, поэтому именно подписанные границы работ и письмо о разрешении делают проверку законной.

Как часто бизнесу в ОАЭ стоит проводить тестирование на проникновение?

Единого правила, подходящего для любого бизнеса, не существует. Распространённая практика: не реже раза в год, плюс после любого значимого изменения системы, например крупной новой функции, новой интеграции или переезда на новую инфраструктуру. Бизнес, работающий с чувствительными данными клиентов, обычно тестируется чаще, чем простой сайт-визитка.

Что на самом деле должно быть в отчёте о тестировании на проникновение?

Каждая находка с доказательствами, оценкой серьёзности, влиянием на бизнес и конкретным способом устранения, упорядоченные так, чтобы техническая команда понимала, что закрыть в первую очередь. Отчёт, представляющий собой лишь список необработанного вывода инструментов, без такой структуры, ближе к результату сканирования, чем к пригодному для работы отчёту о тестировании на проникновение.

Фиксированная цена в письменном виде

Пришлите бриф. Получите объём работ и цену в течение 45 минут.

  • Одна фиксированная сумма, согласованная письменно до начала работ
  • Без обязательств и без давления
  • Работа на английском и арабском с правильной вёрсткой справа налево
  • Одна команда для дизайна, маркетинга, сайтов, медиа и текстов

Получите фиксированную цену

Объём работ и цена письменно в течение 45 минут в рабочее время. Без обязательств.

Отправляя форму, вы соглашаетесь, что мы свяжемся с вами по вашему запросу. Политика конфиденциальности

Читать дальше

Другие статьи для бизнеса в ОАЭ

Все статьи
Позвонить WhatsApp Запросить цену