Один із найпоширеніших сценаріїв у практиці пентестерів: компанія замовляє тест і результат їй потрібен якомога швидше для проходження аудиту або з інших причин, а перші дні йдуть не на пошук вразливостей, а на те, щоб отримати доступ до тестового середовища, розібратися, які облікові записи видали і чому база даних порожня.
Хороша новина в тому, що цього можна уникнути, якщо заздалегідь підготуватись до пентесту. Більш того, якість і глибина пентесту напряму залежать не тільки від виконавця, а й від того, наскільки добре компанія-замовник підготувалася до тесту заздалегідь. Ось конкретний чек-лист, який варто пройти, щоб отримати найкращі результати у найкоротший термін.
Що перевірити перед пентестом: чек-лист
1. Тестове або staging-середовище, максимально наближене до продакшну
Тобто середовище з реальними обсягами даних, а не порожня. Пентест на порожньому тестовому середовищі із умовними трьома тестовими записами дає хибне відчуття безпеки, адже багато вразливостей просто не проявляються без реалістичного обсягу і структури даних. Наприклад, SQL-ін'єкція, яка на трьох користувачах у таблиці відпрацьовує за мілісекунду і виглядає нешкідливо, а на реальному масиві в мільйон рядків призводить до збою бази на кілька хвилин. Всі ці проблеми краще виявити на тестовому середовищі, ніж уперше дізнатися про такий сценарій уже в робочому середовищі, о третій ночі, від служби підтримки.
Додатково. SQL-ін'єкція - це коли застосунок настільки довіряє тому, що ввів користувач, що вставляє це прямо в запит до бази даних, дозволяючи зловмиснику дописати туди власну команду замість очікуваного імені чи пароля.
2. Підготовлені тестові облікові записи для кожної ролі
Звичайний користувач, адміністратор, гостьовий доступ, партнерський API-ключ. Чим більше ролей охоплено, тим ширше поле для перевірки прав доступу та можливих способів їх підвищення. Надання лише одного акаунта адміністратора «бо цього має бути достатньо» — підхід, який варто переглянути: саме на стику ролей, коли звичайний користувач раптом отримує доступ до чужого кабінету через недбало написаний ендпоінт, знаходяться найцікавіші й найнеприємніші для бізнесу баги.
3. Актуальна документація API (Swagger/OpenAPI, GraphQL schema)
Замовник не зобовʼязаний надавати цю інформацію, але вона суттєво пришвидшує mapping-фазу — етап, коли пентестери вивчають структуру застосунку. Без документації цей етап просто забирає більше часу.
4. Визначені критичні бізнес-процеси, які точно варто перевірити окремо
Оплата, зміна email/пароля, видалення акаунта. Саме в таких точках найчастіше ховаються логічні вразливості, які автоматичне сканування пропускає, а ручна перевірка — ні.
5. Призначена контактна особа
Критична вразливість не повинна чекати до презентації результатів, навіть якщо пентест триває всього чотири дні. Вона має потрапити до розробників для усунення того самого дня, адже сьогодні терміни усунення вразливостей драматично скоротились через AI-driven кібератаки. Тому варто заздалегідь вказати, з ким саме контактувати на випадок критичної знахідки, яку потрібно закрити негайно, не чекаючи фінального звіту.
6. Узгоджене вікно тестування з командою моніторингу
Це важливо, щоб аналітики SOC не сприймали активність пентестера як реальну загрозу. Без попереднього узгодження можливий такий сценарій: команда безпеки піднімається по тривозі посеред ночі, витрачає час на відстеження підозрілої активності, а згодом з'ясовується, що це пентест йшов за заздалегідь погодженим графіком, про який SOC просто не повідомили. Ніхто не постраждав, але команда безпеки й час витратила, і про сон забула.
Чому це справді має значення
Тут немає магії: компанії, які проходять цей чек-лист заздалегідь, зазвичай отримують глибший тест за той самий бюджет. Адже пентест — це не аудит “для галочки”, а перевірка, результат якої безпосередньо залежить від підготовки з обох сторін. Чим чіткіше сформульоване завдання і чим краще підготовлене середовище, тим швидше виконавець починає у роботу і тим менше ризиків, що щось критичне для компанії не буде перевірено так, як вона б цього хотіла.
Не знаєте з чого почати підготовку до пентесту? Замовте безплатний ознайомчий дзвінок з технічною командою A42 та отримайте безоплатну консультацію.



