security
Словарь ↗Тестирование на проникновение (пентест)
Тест на проникновение (пентест) — это санкционированная имитация атаки на ваше приложение или инфраструктуру, которую проводят специалисты по безопасности, реально пытающиеся взломать систему и находящие и эксплуатирующие уязвимости так, как это делал бы настоящий злоумышленник. Он идёт дальше автоматических сканеров: хороший пентестер связывает мелкие слабости (открытый эндпоинт, слабую проверку прав, утёкший ключ) в реальную компрометацию и сообщает о находках по степени критичности. Для SaaS-разработчиков ежегодный пентест от внешней компании — стандартное требование корпоративных клиентов и обязательный контроль для SOC 2 Type II и ISO 27001. Покупатели обычно хотят видеть сводное письмо, а не полный отчёт. Практическое замечание: заложите бюджет на ежегодный тест у авторитетной фирмы, как только у вас появятся реальные клиенты, и ограничьте область вашим продакшеном. Оперативно устраняйте критичные и высокоприоритетные находки и сохраняйте доказательства исправлений — именно этот след нужен аудиторам и потенциальным клиентам. Пентест — это снимок на момент времени, а не замена постоянной работы над безопасностью.
Похожие термины