← Все статьи

Фишинг-симуляция и пентест — это разные услуги

Абстрактная схема: два разных пути проверки безопасности — человек и инфраструктура

Раз в несколько месяцев мне пишут с формулировкой «нужен пентест, но по сотрудникам». Это нормальная путаница — обе услуги включают элемент атаки на реальную компанию, обе называются словом на «тест». На практике это разные по объёму и статусу услуги, и путаница между ними обычно всплывает не на этапе переговоров, а на этапе договора, когда юрист заказчика спрашивает, какая лицензия нужна исполнителю.

Разный объект

Пентест проверяет инфраструктуру: сетевые сервисы, веб-приложения, конфигурации, уязвимости в коде. Фишинг-симуляция проверяет людей: заметит ли сотрудник поддельное письмо, введёт ли данные на копии страницы входа, сообщит ли в ИБ-отдел.

Это не конкурирующие проверки. Во многих реальных инцидентах фишинг — это ровно первый шаг: получить учётные данные проще, чем найти дыру в правильно настроенном периметре. Но методология и то, что считается результатом, — разные.

Разный объём допустимых действий с полученными данными

Вот здесь путаница обычно и рождается. Пентестер, получивший пароль через социальную инженерию, как правило идёт дальше: пробует зайти, закрепиться, развить атаку — это прямо прописано в его Rules of Engagement, в этом суть услуги.

Грамотная фишинг-симуляция так не делает. Задача — зафиксировать факт: сотрудник ввёл данные в поддельную форму. Не то, дают ли эти данные реальный доступ. Я не пробую логиниться с собранными паролями в системы заказчика — и не потому что мне лень, а потому что это уже другая услуга с другими последствиями.

Разный юридический статус — и это не формальность

Тестирование на проникновение, включающее попытку получить несанкционированный доступ к информационным системам, в российском правовом поле подпадает под Постановление Правительства РФ № 79 и требует лицензии ФСТЭК на ТЗКИ.

Фишинг-симуляция, ограниченная фиксацией факта перехода по ссылке и ввода данных — без попытки использовать эти данные для входа, — под это регулирование не подпадает. Я сознательно работаю в этих рамках, и именно поэтому в моих проектах объём работ (scope) прописывается в договоре до старта, а не согласовывается «по ходу».

Что в итоге получает заказчик

Пентест — список уязвимостей инфраструктуры с оценкой критичности и планом устранения.

Фишинг-симуляция — другие данные: процент кликнувших, процент введших данные, процент сообщивших в ИБ. И, что важнее списка процентов, — обучение по итогам, построенное на реальных ошибках конкретных людей, а не на общем чек-листе из презентации.

Зрелая программа безопасности обычно включает обе практики на разной периодичности: пентест — реже, фишинг-симуляцию — чаще, потому что человеческое поведение меняется быстрее, чем конфигурация сервера.

Дальше — практика

Проверить, как это работает у вас в компании

Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.

Обсудить проект →