Фишинг-симуляция и пентест — это разные услуги
Раз в несколько месяцев мне пишут с формулировкой «нужен пентест, но по сотрудникам». Это нормальная путаница — обе услуги включают элемент атаки на реальную компанию, обе называются словом на «тест». На практике это разные по объёму и статусу услуги, и путаница между ними обычно всплывает не на этапе переговоров, а на этапе договора, когда юрист заказчика спрашивает, какая лицензия нужна исполнителю.
Разный объект
Пентест проверяет инфраструктуру: сетевые сервисы, веб-приложения, конфигурации, уязвимости в коде. Фишинг-симуляция проверяет людей: заметит ли сотрудник поддельное письмо, введёт ли данные на копии страницы входа, сообщит ли в ИБ-отдел.
Это не конкурирующие проверки. Во многих реальных инцидентах фишинг — это ровно первый шаг: получить учётные данные проще, чем найти дыру в правильно настроенном периметре. Но методология и то, что считается результатом, — разные.
Разный объём допустимых действий с полученными данными
Вот здесь путаница обычно и рождается. Пентестер, получивший пароль через социальную инженерию, как правило идёт дальше: пробует зайти, закрепиться, развить атаку — это прямо прописано в его Rules of Engagement, в этом суть услуги.
Грамотная фишинг-симуляция так не делает. Задача — зафиксировать факт: сотрудник ввёл данные в поддельную форму. Не то, дают ли эти данные реальный доступ. Я не пробую логиниться с собранными паролями в системы заказчика — и не потому что мне лень, а потому что это уже другая услуга с другими последствиями.
Разный юридический статус — и это не формальность
Тестирование на проникновение, включающее попытку получить несанкционированный доступ к информационным системам, в российском правовом поле подпадает под Постановление Правительства РФ № 79 и требует лицензии ФСТЭК на ТЗКИ.
Фишинг-симуляция, ограниченная фиксацией факта перехода по ссылке и ввода данных — без попытки использовать эти данные для входа, — под это регулирование не подпадает. Я сознательно работаю в этих рамках, и именно поэтому в моих проектах объём работ (scope) прописывается в договоре до старта, а не согласовывается «по ходу».
Что в итоге получает заказчик
Пентест — список уязвимостей инфраструктуры с оценкой критичности и планом устранения.
Фишинг-симуляция — другие данные: процент кликнувших, процент введших данные, процент сообщивших в ИБ. И, что важнее списка процентов, — обучение по итогам, построенное на реальных ошибках конкретных людей, а не на общем чек-листе из презентации.
Зрелая программа безопасности обычно включает обе практики на разной периодичности: пентест — реже, фишинг-симуляцию — чаще, потому что человеческое поведение меняется быстрее, чем конфигурация сервера.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →