Ручное тестирование на проникновение внешней сети

Senior-инженеры атакуют ваш внешний периметр так, как это сделал бы настоящий злоумышленник — чтобы найти, что открыто, доказать, что можно проэксплуатировать, и закрыть путь, прежде чем по нему пройдёт кто-то другой.

Нам доверяют

Знакомая ситуация?

Оценка поставщика

Клиент оценивает вас как поставщика.

Их команда безопасности хочет независимого тестирования вашего внешнего периметра, прежде чем подписать или продлить договор. Сделка буксует, пока вы не предоставите отчёт, который выдержит их проверку.

Post-M&A

Вы только что унаследовали чужой периметр.

Приобретение или слияние за одну ночь удвоили вашу поверхность атаки — незнакомые хосты, неизвестные конфигурации, незадокументированная экспозиция. Вам нужно знать, что пришло со сделкой, прежде чем злоумышленник составит её карту за вас.

Скан ≠ тест

Ваш внешний скан вернулся «чистым».

Автоматический скан помечает отсутствующие патчи и слабый TLS — но не связывает неправильно настроенный сервис в реальный доступ. Вы не знаете, означает ли «чистый» отчёт, что вы защищены, или просто не просканированы там, где это важно.

Цена бездействия

73%

взломов вовлекают внешних субъектов — и большинство начинается с единственной слабости, открытой в интернет: открытый сервис, слабые учётные данные, непропатченное граничное устройство.

~15 min

именно так быстро новый открытый в интернет сервис обычно находит и прощупывает автоматизированное сканирование злоумышленников.

1 host

и этого достаточно. Ваш периметр настолько крепок, насколько крепок его самый слабый доступный актив — а пропустить достаточно лишь один.

Что именно тестировать

Глубокое ручное тестирование всего, до чего злоумышленник может добраться снаружи — и всего, о доступности чего вы забыли.

Black-box

Симуляция неаутентифицированного внешнего злоумышленника, начинающего лишь с вашего домена или диапазонов IP. Мы определяем, что доступно, прежде чем атаковать.

Grey-box

Та же атака, ускоренная. Вы делитесь известными активами, диапазонами и контекстом, чтобы мы тратили проект на эксплуатацию в глубину, а не на повторное определение скоупа.

Классы уязвимостей, которые ищем

  • Открытые админ-интерфейсы
  • Стандартные и слабые учётные данные
  • Credential stuffing / password spraying
  • Дефекты VPN-шлюзов
  • Открытый RDP
  • Открытые базы данных
  • Эксплуатация CVE на граничных устройствах
  • Непропатченные сервисы периметра
  • Неправильная конфигурация SSL/TLS
  • Захват субдоменов
  • Неправильная конфигурация DNS
  • Слабости SPF / DKIM / DMARC
  • Злоупотребление mail relay
  • Открытые порты управления
  • Незащищённый удалённый доступ
  • Неправильно настроенные файрволы
  • Открытое облачное хранилище
  • Открытые API
  • Утечки секретов / API-ключей
  • Раскрытие информации
  • Перечисление директорий и сервисов
  • Обход аутентификации
  • Точки входа веб-приложений
  • Связывание известных эксплойтов
  • Незащищённые файловые ресурсы
  • Анонимный доступ
  • Возможности горизонтального перемещения
  • Внутренний плацдарм из внешнего входа
  • Дефекты логики и контроля доступа в открытых приложениях

Поверхность атаки для покрытия

  • Хосты, доступные из интернета
  • Диапазоны IP
  • Веб-серверы
  • Веб-приложения
  • Публичные API
  • VPN-шлюзы
  • Порталы удалённого доступа
  • Почтовые серверы
  • DNS-инфраструктура
  • Субдомены
  • Забытые / бесхозные активы
  • Открытые staging- и dev-среды
  • Админ-панели
  • Интерфейсы управления
  • Файрволы и граничные устройства
  • Облачные эндпоинты
  • Бакеты объектного хранилища
  • CDN / прокси-уровни
  • Балансировщики нагрузки
  • Активы на стороннем хостинге
  • Сервисы, доступные извне
  • Открытые порты
  • Сетевой периметр в целом
  • Недавно приобретённые (M&A) активы

Что на самом деле значит ручное

Большинство тестов безопасности останавливаются на обнаружении уязвимости. Для нас это лишь отправная точка.

Пример: открытый VPN / граничное устройство

Уровень 1 — Поверхностный

Найти и пометить

Типичный результат для сканеры, фрилансеры, bug bounty

Общий тест по чек-листу помечает устаревшее VPN-устройство с известной CVE. В отчёте — «High». На этом всё.

Уровень 2 — Стандартный

Подтвердить и зафиксировать

Типичный результат для большинство пентест-вендоров

Типичный пентестер эксплуатирует CVE, чтобы доказать доступ к устройству, прикладывает скриншот, фиксирует находку — и останавливается, не выходя за периметр.

Уровень 3 — Глубокий

Цепочка и реальное влияние

Типичный результат для XRAY CyberSecurity

Эксплуатируем граничное устройство, чтобы закрепиться на периметре, извлекаем кешированные учётные данные, повторно используем их против VPN и почтового портала, переходим во внутреннюю сеть, повышаем привилегии до привилегированной учётной записи — и демонстрируем путь от единственного открытого в интернет сервера до ваших внутренних систем и данных.

Пример: захват субдомена

Уровень 1 — Поверхностный

Найти и пометить

Типичный результат для сканеры, фрилансеры, bug bounty

Тест по чек-листу замечает «висячую» DNS-запись, указывающую на отключённый сервис. Помечено «Low / informational».

Уровень 2 — Стандартный

Подтвердить и зафиксировать

Типичный результат для большинство пентест-вендоров

Типичный пентестер захватывает субдомен, чтобы доказать, что это работает, делает скриншот, фиксирует находку — и не идёт дальше.

Уровень 3 — Глубокий

Цепочка и реальное влияние

Типичный результат для XRAY CyberSecurity

Захватываем заброшенный субдомен на вашем доверенном домене, разворачиваем там убедительную страницу входа, нацеливаем её на ваших сотрудников, собираем корпоративные учётные данные, повторно используем их против вашего открытого VPN и получаем аутентифицированный доступ к периметру — демонстрируя, как одна забытая DNS-запись становится плацдармом внутри.

Собственные цепочки

Every perimeter has its own attack chain

У вашего внешнего периметра — своя, построенная из забытых хостов, граничных устройств, открытых сервисов и доверия между ними.

Иногда цепочка ведёт внутрь. Иногда усиленный контроль разрывает её посередине — и мы сообщаем, где именно и почему.

В любом случае: вы видите то, что на самом деле видит злоумышленник.

Не уверены, что на самом деле открыто на вашем периметре? Составим карту вместе.

Senior-пентестер (а не менеджер по продажам) вернётся к вам с честной оценкой того, что действительно стоит тестировать.

Что вы получите

Пять артефактов — рассчитанных на тех, кто действительно ими пользуется: ваши инженеры, ваш C-level, аудиторы и Enterprise-клиенты.

Образец артефактов XRAY CyberSecurity: Технический отчёт, Краткий отчёт для руководства, Отчёт о повторном тестировании и Сертификат безопасности сверху

Хотите увидеть, как они выглядят на деле?

Реальная структура, реальные находки, реальный формат. Те самые документы, которые увидит ваша команда и аудиторы.

Срочный промежуточный отчёт

Найдём Critical — узнаете в тот же день.

Если в процессе работы мы обнаружим уязвимость уровня Critical, требующую немедленных действий, вы получите оповещение с шагами воспроизведения и рекомендациями. Мы продолжаем тестировать, вы параллельно начинаете устранять. Без ожидания финального отчёта.

Для вашей инженерной команды, вашего CTO

Технический отчёт

Приоритизированные находки, по которым инженеры могут начать работу в тот же день.

Каждая уязвимость с шагами воспроизведения, PoC-эксплуатацией, оценкой бизнес-импакта и приоритизированной дорожной картой устранения. Без false-positive. Без воды. Сделано так, чтобы ваши разработчики точно знали, что и в каком порядке чинить.

Для ваших инженеров, вашего CTO, вашей команды безопасности

Краткий отчёт для руководства

То, что действительно нужно знать совету и инвесторам.

Отчёт на бизнес-языке: security-postur вашего продукта, выявленные риски, их потенциальный бизнес-импакт и путь устранения. Написан для CEO, советов, инвесторов и Enterprise-закупок — не для инженеров.

Для вашего CEO, вашего совета, инвесторов, контрагентов M&A и ваших клиентов

Отчёт о повторном тестировании

Проверенные доказательства того, что исправления работают.

После того как ваша команда устранит находки, мы повторно тестируем каждую и подтверждаем, что фикс выдерживает ту же эксплуатацию. Обновлённый отчёт — ваше доказательство, что уязвимости действительно закрыты, а не «закрыты» на бумаге.

Для ваших аудиторов, ваших Enterprise-клиентов

Как мы достигаем ваших целей

Отраслевые стандарты, выполненные senior-инженерами.

Стандарты

Методологии, которым следуем

  • OWASP
  • PTES
  • NIST SP 800-115
  • MITRE ATT&CK

Требования compliance, которые мы закрываем

  • SOC 2
  • ISO 27001
  • GDPR
  • HIPAA
  • PCI DSS

Принципы, на которых мы работаем

Ручной хакинг

Сканеры — только базовая линия. Каждая находка собрана и подтверждена senior-инженером — эксплуатируется и связывается в цепочки вручную, с учётом контекста вашей платформы.

Циклично, а не линейно

Каждая находка — основа для следующей. Новый доступ раскрывает новую поверхность. Мы возвращаемся, копаем глубже и выстраиваем цепочки — пока не достигнем максимального ущерба, который позволяет ваша архитектура.

Бизнес-импакт, а не список багов

Список CVE не говорит вам, что атакующий реально сделает с бизнесом. Мы переводим каждую находку в сценарий из реального мира — что компрометируется, кто что теряет и как разворачивается цепочка.

Только senior-инженеры

Никаких джунов, обучающихся на вашем продукте, никакого аутсорса для подстраховки, никакой замены инженеров посередине проекта. Каждый проект ведут senior-инженеры наступательной безопасности с глубоким опытом в B2B SaaS.

Качество важнее скорости

Мы не конвейер, оптимизированный под пропускную способность. Берём меньше проектов одновременно и глубоко погружаемся в каждый — это сознательный выбор.

Не навредить

Все тесты идут по подписанному Rules of Engagement. Действия с высоким риском в продакшене заранее согласуются с вами. Critical-находки вызывают немедленное оповещение — никаких сюрпризов, никаких сломанных окружений.

Применимые находки, ноль false-positive

Каждая находка проверена, приоритизирована и описана с шагами воспроизведения и рекомендациями по устранению. Ваши инженеры точно знают, что чинить первым — и не теряют день на шум.

Коммуникация инженер–инженер

Прямой доступ к нашим инженерам на протяжении всего проекта. Никаких посредников из продаж, никаких project-менеджеров, фильтрующих техдетали.

Хакинг как ремесло

Мы нанимаем инженеров, которые хакают в свободное время — для ресерча, для CTF, ради самого ремесла. Наша команда воспринимает каждый проект как задачу, которую надо решить, а не тикет, который надо закрыть.

От вашего первого сообщения до финального сертификата

Структурированный проект, построенный вокруг вашей команды: senior-инженеры, прямая коммуникация, ноль сюрпризов.

  1. Первый разговор

    Что происходит
    • Вы пишете нам — звонком, формой или email, как вам удобнее
    • Отвечает senior-инженер (не sales-менеджер)
    • Вместе определяем цели и скоуп проекта
    • Честно говорим, подходим ли мы вам и что реально стоит тестировать
    Вы получаете Чёткий ответ по направлению — и подходим ли мы друг другу — до подписания чего-либо.
  2. Скоуп и коммерческое предложение

    Что происходит
    • Техническая сессия с вашей командой, чтобы понять архитектуру, роли и поверхность приложения
    • Проводим вас по образцу отчёта, чтобы вы точно знали, как выглядят артефакты
    • Вы получаете детальное коммерческое предложение: скоуп, подход, сроки, цена
    Вы получаете Полное предложение и образец отчёта, которые можно показать вашим CTO, CISO, CEO и закупкам до принятия решения.
  3. Kick-off

    Что происходит
    • Подписаны контракт и NDA
    • Подписан Rules of Engagement — чёткие границы того, что тестируем, когда и как
    • Выдача доступов и передача документации
    • На проект назначается senior-инженерная команда и проводится её бриф
    Вы получаете Подписанный контракт, документ Rules of Engagement, итоги kick-off-встречи.
  4. Разведка и моделирование угроз

    Что происходит
    • Пассивный сбор информации по вашей публичной поверхности
    • Картирование архитектуры — как устроено приложение и где зоны наибольшего риска
    • Модель угроз: что стоит атаковать и как реально подойдёт к вашему продукту атакующий
    • На время проекта поднимается прямой канал инженер–инженер
    Вы получаете Если на этом этапе всплывает что-то срочное — мы сообщаем немедленно. В остальном этот этап напрямую питает последующее тестирование.
  5. Активная эксплуатация

    Что происходит
    • Ручной хакинг, поиск и эксплуатация уязвимостей
    • Сборка цепочек атак из нескольких находок
    • Оценка ущерба по каждой находке перед эксплуатацией в продакшене
    • Постоянный цикл: каждый новый доступ открывает новую поверхность, мы идём глубже
    Вы получаете Если находим критический путь атаки, легко эксплуатируемый и требующий немедленных действий, вы получаете Срочный промежуточный отчёт — оповещение с шагами воспроизведения и рекомендуемым ответом. Мы продолжаем тестировать, вы начинаете устранять параллельно.
  6. Передача основного отчёта

    Что происходит
    • Находки консолидированы, проверены и описаны
    • Подготовлены Технический отчёт и Краткий отчёт для руководства
    • Дорожная карта устранения приоритизирована
    Вы получаете Технический отчёт (для ваших инженеров) и Краткий отчёт для руководства (для совета, Enterprise-клиентов и аудиторов).
  7. Дебриф

    Что происходит
    • Разбор находок с вашей инженерной командой
    • Разбор бизнес-импакта с вашим руководством
    • Q&A по приоритетам устранения — что чинить первым и почему
    Вы получаете Приоритизированную дорожную карту устранения и прямые ответы на вопросы вашей команды.
  8. Сопровождение устранения

    Что происходит
    • Поддержка ваших разработчиков на всём цикле исправлений
    • Разъяснение векторов атаки и подходов к устранению
    • Темп задаёт ваша команда — мы не подгоняем и не затягиваем
    Вы получаете Техническое сопровождение в процессе устранения в рамках вашего проекта.
  9. Повторное тестирование и финальный сертификат

    Что происходит
    • Каждая устранённая находка повторно проверяется тем же способом эксплуатации
    • Проверяем, что исправление действительно держит — не «починено» на бумаге
    • Выдаются обновлённые отчёты и сертификат безопасности
    Вы получаете Отчёт о повторном тестировании, обновлённый Технический отчёт и ваш Сертификат безопасности.

Признаны отраслью

Топовые рейтинги на отраслевых платформах

  • Top Clutch — Application Security Company 2026
  • Clutch Fall Champion 2025
  • Top Clutch — Penetration Testing 2026
  • Top Penetration Testing 2024 Award

Сертификации наших инженеров

  • OSCP+
  • CRTL
  • BSCP
  • OSEP
  • CEH
  • PNPT

Их собственными словами

SaaS · email-платформа
XRAY CyberSecurity провели пентест наших продуктов, построенных на разных технологиях. Мы выявили уязвимости, устранили их и получили подтверждение через повторное тестирование, что они закрыты. Общение с их командой ощущалось скорее как работа с коллегами, чем со внешним подрядчиком — профессионалы, эксперты, дали ценные советы.
Oleg Bida Менеджер по информационной безопасности Полный отзыв на Clutch →
SaaS · LMS-платформа
XRAY CyberSecurity провели grey-box пентест по методологии OWASP. Их тщательный ручной анализ выявил уязвимости, заслуживающие внимания, а детальные технический и executive-отчёты — с последующим повторным тестированием, подтвердившим устранение — позволили нам пройти сертификацию по ISO 27001.
Alex Slubskyi CTO · Davintoo Полный отзыв на Clutch →
SaaS · логистическая платформа
XRAY CyberSecurity провели тщательную оценку наших веб-приложений и облачных сред, моделируя сценарии реальных атак. Подробные отчёты содержали понятные применимые выводы, которые существенно улучшили нашу security-postur, а способность доносить сложные находки в простой форме была неоценима для нашей команды.
Taras Komenda CEO · MINT Innovations Полный отзыв на LinkedIn →
Приложение
Работа была выполнена быстро и профессионально. Специалисты XRAY CyberSecurity указали на наши уязвимые места, что позволило улучшить качество ПО. Мы получили отчёт с детальными сценариями проникновения и как техническими, так и организационными рекомендациями по устранению и предотвращению.
Oleg Khavruk IT Director · Nash Format Полный отзыв на Forbes →
5/5 на Clutch читать все отзывы

Готовы тестировать ваш периметр?

Частые вопросы

Как вы определяете периметр — мы предоставляем список или вы находите его сами?

И то, и другое. Если у вас есть инвентаризация активов, мы начинаем с неё, но не считаем её полной — поиск забытых и теневых активов является частью работы. Самый опасный хост — обычно тот, которого нет в вашем списке, и мы сообщаем о расширении скоупа как об отдельной находке.

Чем это отличается от сканирования уязвимостей?

Скан говорит, что сервис потенциально уязвим; мы доказываем, можно ли его действительно проэксплуатировать и что это даёт злоумышленнику. Мы связываем неправильную конфигурацию на одном хосте в доступ к другому — работу, которую сканер выполнить не может. Вы получаете проэксплуатированные пути и бизнес-влияние, а не список CVE для самостоятельного разбора.

Повлияет ли тестирование на нашу продакшн-среду?

Нет, и это заложено по замыслу. Каждый проект выполняется по подписанным Правилам проведения (Rules of Engagement), определяющим, что именно и как мы тестируем. Действия с высоким риском — всё, что может повлиять на доступность работающего сервиса — согласовываются и выполняются только с вашего явного разрешения.

Сработают ли политики злоупотреблений вашего облачного провайдера или ISP?

Мы учитываем это заранее. Для крупных облачных платформ мы следуем их правилам тестирования и, где требуется, согласовываем авторизацию перед тестированием размещённых активов. Мы не будем подвергать риску ваш аккаунт или хостинг ради теста.

Как вы обеспечиваете конфиденциальность, наши данные и юридическую ответственность?

Каждый проект начинается с подписанного NDA и договора с полной корпоративной ответственностью. Находки и любые полученные данные хранятся в зашифрованном виде, доступны только назначенным инженерам и удаляются после завершения проекта в соответствии с периодом хранения в вашем договоре. У нас есть страхование профессиональной ответственности — если что-то пойдёт не так, есть компания, с которой можно спросить.

Стоит ли координироваться с нашей командой SOC / мониторинга во время тестирования?

На ваше усмотрение. Мы можем работать «втёмную», чтобы проверить, обнаружит ли нас ваша команда, или согласовать уведомления, чтобы тестирование не вызвало лишнего реагирования на инцидент. Мы обсуждаем это на kick-off и адаптируемся к тому, что вы хотите измерить.

Сколько усилий это требует от нашей команды?

Меньше, чем большинство ожидает. Настройка сосредоточена в первые дни — согласование скоупа, диапазонов и авторизаций. Дальше ваше участие — это нечастые уточняющие вопросы. Реальные затраты времени с вашей стороны — во время устранения, которое идёт по вашему графику.

А если вы не найдёте путь внутрь?

Это редкость, но бывает — и чистый результат от команды senior-уровня показателен. Вы всё равно получаете полный набор артефактов: отчёт, документирующий глубину тестирования, применённую методологию и каждый покрытый актив — тот самый артефакт, который нужен вашему страховщику, аудитору или клиенту.

Есть ли скрытые платежи? Включено ли повторное тестирование?

Цена в предложении — это цена, которую вы платите — фиксированная, в договоре, привязанная к согласованному скоупу. Повторное тестирование после устранения включено, с обновлённым отчётом и Сертификатом безопасности. Единственное, что меняет цену — это расширение скоупа с вашей стороны во время проекта, и любое изменение мы согласовываем письменно до начала работ.

Поговорим.

Расскажите о задаче, которую хотите решить.

Или сразу забронируйте 20-минутный звонок