Зовнішній та внутрішній пентест мережі: що потрібно вашому бізнесу

Published in Поради з кібербезпеки on 21 Aug 2026 by Nessa

Уявіть безпеку вашого будинку: у вас є два типи замків. Перший — на вхідних дверях, який бачать усі перехожі, та час від часу хтось може перевіряти на надійність. Другий — на сейфі в спальні, про який перехожі навіть не здогадуються, зате знає гість, який буває у вас і випадково знайшов ключ.

Мережева безпека компанії працює за схожим принципом. Вона складається з двох периметрів:

  • Зовнішній периметр доступний з інтернету. Про нього знає кожен, хто має інструменти для сканування портів.
  • Внутрішня мережа — це «сейф» із файловими серверами, контролерами домену, бухгалтерськими системами тощо. Вразливості в її конфігурації приховані від зовнішнього світу, але можуть бути очевидними для стажера з гостьовим доступом до Wi-Fi.

Пентест — це перевірка цих систем на міцність. Замість того, щоб сподіватися, що ніхто не спробує «відчинити» ваші двері, ви залучаєте експертів, які чесно скажуть, де слабкі місця. Головне питання для компанії: звідки проводити перевірку — ззовні чи зсередини? І це два принципово різні тести.

Погляд очима незнайомця з інтернету, або зовнішній пентест

Зовнішнє тестування на проникнення (external pentest) — це імітація атаки зловмисника, який про вашу компанію знає рівно стільки, скільки можна нагуглити. У нього немає пропуску, немає логіна в корпоративну пошту, немає навіть уявлення, як звати вашого системного адміністратора (хоча за годину розвідки в LinkedIn — уже й це є).

Що тестується:

  • публічні IP-адреси та домени;
  • веб-сайти, поштові сервери, VPN-шлюзи;
  • відкриті порти, застарілі версії ПЗ, неправильно налаштовані сервіси;
  • люди — якщо соціальна інженерія та фішинг входять у скоуп перевірки.

Логіка зовнішнього пентесту проста: усе, що доступне з інтернету, доступне й зловмисникам. Пентестер імітує дії реального хакера, проходячи три ключові етапи:

  • Розвідка (OSINT): пошук субдоменів, аналіз відкритих джерел та пошук облікових даних у базах попередніх витоків.
  • Пошук вразливостей: виявлення слабких місць, застарілого ПЗ або неправильно налаштованих сервісів.
  • Експлуатація: перевірка, чи можна знайдений недолік реально використати для проникнення.

Важливо розуміти, що якісний пентест — це не просто автоматичний збір списку CVE (відомих вразливостей). Його мета — з'ясувати, чи дозволяє виявлена вразливість вибудувати реальний ланцюжок атаки до критичних ресурсів компанії.

Наприклад, компанія може забути про тестовий VPN-сервер, розгорнутий кілька років тому «на пару днів», який досі працює зі стандартними обліковими даними admin/admin. Саме зовнішній пентест допомагає виявити такі «забуті» елементи інфраструктури раніше, ніж це зроблять зловмисники.

Внутрішній пентест: а що, як зловмисник вже всередині?

Внутрішній пентест виходить з іншого, значно неприємнішого припущення, що периметр уже скомпрометовано. Або через фішинг, або через інфікований ноутбук співробітника, або тому що хтось просто підключив до мережі свій особистий роутер. У будь-якому разі, зловмисник (або пентестер, що його імітує) уже сидить у вашій внутрішній мережі з правами звичайного користувача.

І тут починається найцікавіше — lateral movement, тобто бічне переміщення по корпоративній мережі. Це коли зловмисник, отримавши доступ до однієї машини, не зупиняється, а йде далі мережею: з комп'ютера бухгалтера — на файловий сервер, з файлового сервера — на сервер резервних копій, а звідти, якщо пощастить, — до контролера домену. Уявіть це не як одні зламані двері, а як людину, що потрапила в офісний коридор і тепер намагається відкрити кожні наступні двері підручними інструментами, знайденими по дорозі.

Один із ключових напрямків роботи пентестерів під час внутрішніх перевірок — атаки на Active Directory. Active Directory — це "система пропусків" корпоративної мережі, яка вирішує, хто має доступ до чого. Проблема в тому, що AD існує в більшості компаній роками, обростає застарілими налаштуваннями, забутими обліковими записами адміністраторів і неправильно налаштованими довірчими зв'язками — і в підсумку часто перетворюється на будинок, де половину дверей можна відкрити, просто знайшовши правильний ключ під килимком.

Пентестери використовують техніки на кшталт Kerberoasting (отримання Kerberos-квитків для сервісних облікових записів і подальший злам у автономному режимі їхніх паролів) чи Pass-the-Hash (використання вкраденого хешу пароля замість самого пароля). Звучить складно, а на практиці означає одне: якщо ваш AD налаштований за типовими, застарілими налаштуваннями, шлях від скомпрометованого ноутбука маркетолога до повного контролю над доменом може зайняти лічені години.

Як ви вже могли зрозуміти, найнебезпечна не обов'язково найкритичніша за CVSS (шкала оцінки серйозності вразливостей) вразливість. Іноді кілька на перший погляд незначних проблем — слабкі права доступу, надмірні привілеї, повторне використання облікових даних або невірно налаштовані довірчі зв'язки — складаються в один ланцюжок атаки, який зрештою приводить до критичного ресурсу. І знайти такі ризики можна тільки за допомогою пентесту. 

То який пентест потрібен саме вам?

Вибір типу тестування залежить від поточної архітектури вашої мережі та бізнес-завдань. Хоча для комплексної безпеки рекомендується комбінований підхід, ви можете визначити пріоритети, орієнтуючись на наступні критерії:

Коли варто обрати зовнішній пентест мережі:

  • у вас є будь-який сервіс, доступний з інтернету: сайт, API, клієнтський портал, VPN;
  • ви обробляєте платежі, персональні дані клієнтів або ще щось, що цікавить регулятора;
  • останній аудит периметра ви не пригадуєте, або відповідь "здається, ніколи".

Коли необхідний внутрішній пентест мережі:

  • у компанії є Active Directory чи будь-яка централізована система керування доступом;
  • співробітники працюють з ноутбуками поза офісом (тобто завжди);
  • у вас великий штат, а отже — велика приманка для розповсюдження фішингу й експлуатації людської неуважності;
  • ви вже перевірили зовнішній периметр і хочете з’ясувати наслідки його потенційного зламу.

Коли доцільно проводити обидва види тестування:

  • ви фінансова установа, медична компанія, критична інфраструктура чи взагалі будь-хто, кого перевіряють регулятори або партнери;
  • у вас гібридна мережа з хмарними та локальними компонентами;
  • ви готуєтеся до сертифікації, тендеру чи due diligence перед інвестицією — у такому випадку є вірогідність, що хтось попросить показати звіт про пентест".

Підсумовуючи: зовнішній пентест перевіряє стійкість ваших «вхідних дверей» до спроб проникнення, тоді як внутрішній аналізує ризики та можливі масштаби збитків у разі, якщо зловмисник уже опинився всередині системи. І насправді друге в більшості випадків може мати більш критичні наслідки. 

Як AI змінює мережевий пентест

Ще кілька років тому розвідка периметра великої компанії була виснажливим процесом, що потребував тижнів рутинної праці для сканування портів, перебору сервісів та аналізу застарілих систем. 

Сьогодні AI-агенти кардинально змінюють цей масштаб, дозволяючи на етапі розвідки обробляти величезні масиви даних у рази швидше, ніж вручну. Вони не скасовують цю роботу з пошуку та перевірки вразливостей — вони змінюють її масштаб. Замість того щоб пентестер вручну переглядав сотні хостів, сервісів і результатів сканування, AI-агенти можуть допомагати швидше корелювати отримані дані, знаходити залежності між сервісами, зіставляти конфігурації з відомими вразливостями, формувати гіпотези щодо можливих векторів атаки та пріоритезувати те, що варто перевірити насамперед.

Наприклад, окремо відкритий сервіс, застаріла версія ПЗ та слабка конфігурація можуть виглядати як три різні знахідки. AI-агенти вже добре навчились об'єднати їх у потенційний сценарій атаки й підказувати, де шукати зв'язок. Але саме спеціаліст перевіряє, чи працює цей сценарій у реальному середовищі, чи можна його безпечно експлуатувати та наскільки він справді небезпечний для бізнесу.

Застосування AI-агентів у пентесті — це не про заміну фахівця, а про оптимізацію його роботи. Штучний інтелект бере на себе рутинні завдання, дозволяючи експерту зосередитися на ключових аспектах: тестуванні складних гіпотез та оцінці бізнес-ризиків. Для бізнесу це означає вищу ефективність і менші витрати на пентест: ви не переплачуєте за час фахівця, витрачений на рутину, адже AI справляється з нею швидше, а фахівець фокусується на перевірці найважливішого. Зрештою, роль людини-пентестера зміщується від рутинної перевірки потенційних вразивостей до нагляду, валідації результатів і нетривіальних задач — саме там, де людський досвід досі незамінний. Це дозволяє підтримувати високу якість фінального звіту при меншому бюджеті й ширшому скоупі перевірки.

Якщо хочете перевірити, наскільки ваш периметр і внутрішня мережа готові до реального інциденту, без зайвих витрат на ручні перевірки, замовляйте AI Pentest вашої інфраструктури: з автоматизованою розвідкою та аналізом, але з експертною валідацією знахідок.


Book a discovery call