Pentest, ya’ni tizimga kirib borishni tekshirish — bu kompaniya infratuzilmasiga shartnoma asosida xavfsizlik mutaxassislari jamoasi tomonidan o‘tkaziladigan nazorat ostidagi hujum. Ular buzg‘unchilarning usullari bilan harakat qiladi, ammo natija zarar emas, ichkariga kirish yo‘llari topilgan hisobot bo‘ladi. Pentest «bizni amalda buzib kirish mumkinmi» degan savolga javob beradi, «reglamentlarda hamma narsa to‘g‘ri yozilganmi» degan savolga emas.
Qisqacha
Bu ko‘pincha aralashtirib yuboriladigan uch xil ish. Audit himoya qanday qurilganini ko‘rib chiqadi; skaner ma’lum zaifliklarni bazadan qidiradi; pentest esa ulardan foydalanish mumkinligini va shundan keyin qanchaga borish mumkinligini tekshiradi.
| Ish | Qaysi savolga javob beradi | Qanday tekshiriladi | Natijada nima olinadi |
|---|---|---|---|
| Axborot xavfsizligi auditi | Himoya to‘g‘ri qurilganmi | Sozlamalar, kirishlar, jarayonlar va hujjatlarni ko‘rib chiqish | Ustuvorliklari bilan xavflar ro‘yxati va ishlar rejasi |
| Zaifliklarni skanerlash | Ma’lum zaifliklar bormi | Baza bo‘yicha avtomatik tekshiruv, muntazam va odamsiz | Muhimlik bahosi bilan zaifliklar ro‘yxati |
| Pentest | Bundan foydalanish mumkinmi va qanchaga borish mumkin | Mutaxassisning qo‘lda ishi, topilganidan foydalanish | Hujum stsenariylari: qaysi kirish orqali kirilgan va qaysi ma’lumotlarga yetilgan |
| Red Team | Bizni xavfsizlik xizmati sezadimi | IT xizmatiga ogohlantirilmaydigan yashirin, uzoq muddatli operatsiya | Aniqlash va reagirlash qanday ishlashi bahosi |
Ishlar bir-birini almashtirmaydi: audit namunali siyosatlarni ko‘rsatishi mumkin, pentest esa — sukut bo‘yicha parolli unutilgan test serverini topadi. Infratuzilmani tekshirish nimalarni qamrab olishi va uni qachon buyurtma qilish kerakligini IT infratuzilma auditi haqidagi maqolada ko‘rib chiqqanmiz.
Tekshiruv turi kompaniya uchun qaysi stsenariy real ekaniga qarab tanlanadi. Hammasini birdan buyurtma qilishning ma’nosi yo‘q: har bir tur o‘z vaqtini va o‘z mutaxassislarini talab qiladi.
| Turi | Nimani modellashtiradi | Nima tekshiriladi | Qachon kerak |
|---|---|---|---|
| Tashqi | Ichkariga kirishsiz internetdan hujumni | Saytlar, pochta, VPN, boshqaruv panellari — tashqariga ochiq bo‘lgan hamma narsa | Bazaviy variant: kompaniyani istalgan buzg‘unchi shunday ko‘radi |
| Ichki | Allaqachon ichkarida bo‘lgan buzg‘unchini: xodim yoki zararlangan ish stansiyasini | Tarmoq segmentatsiyasi, hisob yozuvlari huquqlari, fayl saqlovchilar va bazalarga kirish | Tarmoqda ko‘p ish o‘rni va umumiy resurslar bo‘lganda |
| Veb-ilova | Sayt, shaxsiy kabinet yoki API’ga hujumni | Kirish huquqlari, kiritishni qayta ishlash, fayl yuklash, buyurtma va to‘lov mantiqi | Mahsulotni ishga tushirishdan oldin va yirik yangilanishlardan keyin |
| Ijtimoiy muhandislik | Hamkasblar, bank yoki pudratchi nomidan xat va qo‘ng‘iroqlarni | Xodimlarning reaksiyasi: havolani bosadimi, parolni kiritadimi, pul o‘tkazadimi | Asosiy xavf texnika emas, odam bo‘lganda |
Veb-ilovalar pentestida OWASP Top 10:2025 ro‘yxatidagi odatiy zaifliklarga tayaniladi: ushbu versiyada birinchi o‘rinda kirishni nazorat qilishning buzilishi, uchinchi o‘rinda esa yangi toifa — «dasturiy ta’minot yetkazib berish zanjiridagi nosozliklar» turadi. Xodimlarni fishing bilan tekshirish faqat o‘qitish bilan birga ma’noga ega — uni qanday qurish haqida xodimlarni kiberxavfsizlikka o‘qitish haqidagi maqolada yozganmiz.
Model jamoaga boshlanishdan oldin qancha ma’lumot berilishini belgilaydi, va shundan ajratilgan vaqtda nimani tekshirib ulgurish mumkinligi kelib chiqadi.
Kompaniyani tasodifiy buzg‘unchi ko‘zi bilan ko‘rish kerak bo‘lsa, black box olinadi. Vazifa boshqalar topishidan oldin maksimal muammolarni topish bo‘lsa, white box tanlanadi: bu yangi mahsulotni ishga tushirishdan oldingi odatiy variant.
Ishlar tartibi ochiq metodikalarda tasvirlangan — masalan, himoyani texnik tekshirish bo‘yicha NIST SP 800-115 qo‘llanmasida — va ko‘pchilik jamoalarda bir xil ko‘rinishga ega.
Hisobot — ishning asosiy natijasi va tekshiruvdan keyin kompaniyada qoladigan yagona narsa. Undan qanchalik puxta o‘tkazilgani ko‘rinadi.
Oxirgi band vijdonli hisobotni ajratib turadi. Halol «bu yerga tarmoqlararo ekran qo‘ymadi, bu tizim ishlar chegarasidan chiqarib tashlandi» degan gap sizga «muhim zaifliklar topilmadi» degan silliq xulosadan foydaliroq.
Tizimlar egasining yozma ruxsatisiz tekshiruv — bu pentest emas, jinoyat. Jinoyat kodeksida axborot texnologiyalari sohasidagi jinoyatlarga bag‘ishlangan alohida bob bor, unda esa — 278-2-modda «Kompyuter ma’lumotlariga ruxsatsiz kirish».
Muhim Ruxsatni tizimlar egasi imzolaydi. Agar sayt yoki serverlar ijaraga olingan bo‘lsa, alohida provayder roziligi kerak: uning uchun skanerlash va yuklama sinovlari hujumga o‘xshab ko‘rinadi va bloklanish bilan tugashi mumkin.
Davlat organlari pudratchini erkin tanlay olmaydi. 2026-yil 10-martdagi PF-38-son Farmon, u bilan 2026–2030-yillarga mo‘ljallangan Kiberxavfsizlik strategiyasi tasdiqlangan, o‘z kiberxavfsizlik bo‘linmasi bo‘lmagan organlarga faqat maxsus reyestrga kiritilgan tashkilotlar xizmatidan foydalanishga ruxsat beradi. Reyestrni Davlat xavfsizlik xizmati yuritadi.
Alohida masala — ma’lumotlar. Agar tizimda mijozlarning shaxsiy ma’lumotlari saqlansa, jamoa shaxssizlantirilgan yozuvlar nusxasida ishlaydimi yoki jangovar tizimda ishlaydimi, oldindan kelishib oling va buni tekshiruvdan keyin barcha yuklab olingan nusxalarni yo‘q qilish majburiyati bilan birga shartnomada mustahkamlang.
Tayyorgarlik natijaga kuchli ta’sir qiladi: usiz to‘langan vaqtning bir qismi bu kimning serveri ekanini va uni tegib bo‘ladimi-yo‘qmi aniqlashga ketadi.
Tekshiruvlar bozori notekis tashkil etilgan: «pentest» so‘zi bilan ham bir oylik qo‘lda ish, ham avtomatik hisobotli bitta skaner ishga tushirilishi ataladi. Farqi shartnoma va hisobot namunasidan ko‘rinadi.
Tekshiruv natijalarini darhol ustuvorliklar bo‘yicha ishlar rejasiga aylantirish kerak — ehtimollik va zararni qanday baholash haqida axborot xavfsizligi xavflari haqidagi maqolada yozganmiz. Uzun hisobot to‘plamasligining eng arzon usuli esa himoyani IT tizimni loyihalash bosqichidayoq belgilashdir.
Narx ishlar hajmi bo‘yicha hisoblanadi: chegarada nechta tashqi manzil va ilova bor, nechta foydalanuvchi roli tekshirilishi kerak, qaysi model tanlangan va qayta tekshiruv kiritilganmi. Uni skaner narxi bilan emas, insident narxi bilan solishtirish kerak.
Syntra Systems’da pentest alohida xizmat sifatida yo‘q, va biz uni boshqa nom ostida ham sotmaymiz. Biz axborot xavfsizligi auditidan boshlaymiz — 1 200 $ dan: nimani himoya qilish kerakligining xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish o‘rinlarini ma’lum zaifliklarga tekshiramiz, kirishlar va shaxsiy ma’lumotlar bilan ishlash tartibini ko‘rib chiqamiz va har bir xavf uchun ehtimollik, oqibat va navbatdagi o‘rni bo‘lgan hisobot tuzamiz.
Audit natijalariga ko‘ra yopishga narsa bo‘lsa, keyingi qadam — ma’lumotlar va kirishlarni himoya qilish, 4 000 $ dan: rollar va ikki bosqichli autentifikatsiya, shifrlash, pochtani soxtalashtirishdan himoya qilish, tiklanishi tekshirilgan zaxira nusxalash, tarmoqlararo ekran va VPN, insident yuz berganda reglamentlar va xodimlarni o‘qitish. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida. Audit hisoboti ixtisoslashgan jamoadan pentest buyurtma qilishga qaror qilganingizda ham foydali bo‘ladi: unda tizimlar, kirishlar va ma’lum zaif joylar allaqachon tasvirlangan.
Vazifangizni muhokama qilamiz
Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.
Skaner dastur versiyalari va sozlamalarni ma’lum zaifliklar bazasi bilan solishtiradi va topilmalar ro‘yxatini beradi. Pentest esa skaner tugagan joydan boshlanadi: mutaxassis zaiflikdan foydalanish mumkinligini qo‘lda tekshiradi va qaysi ma’lumotlarga yetib borilganini ko‘rsatadi.
Oqilona mo‘ljal — muntazamlik va muhim o‘zgarishlar: yangi mahsulotni ishga tushirish, infratuzilmani ko‘chirish, veb-ilovaning yirik yangilanishi, pudratchini almashtirish. Tekshiruv ishlar sanasidagi holatni ko‘rsatadi, abadiy emas, shuning uchun pentestlar orasida muntazam zaifliklarni skanerlash qilinadi.
Xavf qoidalar bilan kamaytiriladi. Chegaralar va taqiqlangan harakatlar boshlashdan oldin belgilanadi, xavfli tekshiruvlar alohida kelishiladi, muhim tizimlar ish vaqtidan tashqarida tekshiriladi. Yozma kelishuvsiz buzg‘unchi usullar qo‘llanilmaydi, shartnomada esa ishlarni shoshilinch to‘xtatish tartibi yozilgan.
Narx hajmga bog‘liq: tashqi manzillar va ilovalar soniga, foydalanuvchi rollari soniga, tanlangan modelga (black, gray yoki white box) va ishga qayta tekshiruv kiritilganmi-yo‘qligiga. Uni insident narxi bilan solishtirish kerak: IBM hisobotiga ko‘ra 2026-yilda dunyoda sizib chiqishning o‘rtacha qiymati — 4,99 million dollar.
Kichik kompaniyaga ko‘pincha axborot xavfsizligi auditidan va muntazam skanerlashdan boshlash foydaliroq: ular arzonroq va odatiy muammolarning asosiy qismini topadi. Pentest bazaviy choralar allaqachon yopilgan va onlayn-xizmat pul keltirayotgan yoki mijozlar ma’lumotlarini saqlayotgan paytda o‘zini oqlaydi.
Hisobot ishlar rejasiga aylantiriladi: zaifliklar muhimlik tartibida bartaraf etiladi, har biriga mas’ul va muddat tayinlanadi, shundan keyin qayta tekshiruv buyurtma qilinadi. Papkaga qo‘yib qo‘yilgan hisobot kompaniyani himoyalanganroq qilmaydi.
O‘z kuchi bilan muntazam zaifliklarni skanerlash va yangilanishlarni kuzatib borish oqilona. To‘liq qamrovli tekshiruv esa alohida malaka va tashqaridan qarashni talab qiladi: o‘z jamoangiz o‘zi sozlagan tizimni tekshiradi va uning ko‘r nuqtalarini takrorlaydi.
Manbalar