Syntra Systems
Keyslar Xizmatlar Mahsulotlar Biz haqimizda Blog IT Caravan
+998 99 162 22 12 +7 999 900 22 12
RusEngUzb
Ko‘k va binafsha yorug‘lik chiziqli konsentrik halqalardan iborat tim qorong‘i voronka — tizim ichiga yo‘l izlash obrazi
Xavfsizlik

Pentest: biznes uchun tizimga kirib borishni tekshirish

Muallif: Nikita Julin · · 8 daqiqa o‘qish · yangilandi:

Pentest, ya’ni tizimga kirib borishni tekshirish — bu kompaniya infratuzilmasiga shartnoma asosida xavfsizlik mutaxassislari jamoasi tomonidan o‘tkaziladigan nazorat ostidagi hujum. Ular buzg‘unchilarning usullari bilan harakat qiladi, ammo natija zarar emas, ichkariga kirish yo‘llari topilgan hisobot bo‘ladi. Pentest «bizni amalda buzib kirish mumkinmi» degan savolga javob beradi, «reglamentlarda hamma narsa to‘g‘ri yozilganmi» degan savolga emas.

Qisqacha

  • Pentest — shartnoma bo‘yicha nazorat ostidagi hujum: u zaifliklardan amalda foydalanish mumkinligini va shu bilan qaysi ma’lumotlarga yetib borish mumkinligini ko‘rsatadi.
  • Axborot xavfsizligi auditi, zaifliklarni skanerlash va pentest turli savollarga javob beradi va bir-birini almashtirmaydi.
  • Tizimlar egasining yozma ruxsatisiz bunday tekshiruv O‘zbekiston Jinoyat kodeksining 278-2-moddasi ostiga tushadi.
  • Hisobotning qiymati — takrorlash qadamlarida, to‘liq hujum stsenariylarida va tekshirib bo‘lmagan narsalarning halol ro‘yxatida.
  • Syntra Systems’da alohida «pentest» xizmati yo‘q: biz axborot xavfsizligi auditini 1 200 $ dan va ma’lumotlar hamda kirishlar himoyasini 4 000 $ dan qilamiz.

Pentest AB auditi va zaifliklarni skanerlashdan nimasi bilan farq qiladi

Bu ko‘pincha aralashtirib yuboriladigan uch xil ish. Audit himoya qanday qurilganini ko‘rib chiqadi; skaner ma’lum zaifliklarni bazadan qidiradi; pentest esa ulardan foydalanish mumkinligini va shundan keyin qanchaga borish mumkinligini tekshiradi.

IshQaysi savolga javob beradiQanday tekshiriladiNatijada nima olinadi
Axborot xavfsizligi auditiHimoya to‘g‘ri qurilganmiSozlamalar, kirishlar, jarayonlar va hujjatlarni ko‘rib chiqishUstuvorliklari bilan xavflar ro‘yxati va ishlar rejasi
Zaifliklarni skanerlashMa’lum zaifliklar bormiBaza bo‘yicha avtomatik tekshiruv, muntazam va odamsizMuhimlik bahosi bilan zaifliklar ro‘yxati
PentestBundan foydalanish mumkinmi va qanchaga borish mumkinMutaxassisning qo‘lda ishi, topilganidan foydalanishHujum stsenariylari: qaysi kirish orqali kirilgan va qaysi ma’lumotlarga yetilgan
Red TeamBizni xavfsizlik xizmati sezadimiIT xizmatiga ogohlantirilmaydigan yashirin, uzoq muddatli operatsiyaAniqlash va reagirlash qanday ishlashi bahosi

Ishlar bir-birini almashtirmaydi: audit namunali siyosatlarni ko‘rsatishi mumkin, pentest esa — sukut bo‘yicha parolli unutilgan test serverini topadi. Infratuzilmani tekshirish nimalarni qamrab olishi va uni qachon buyurtma qilish kerakligini IT infratuzilma auditi haqidagi maqolada ko‘rib chiqqanmiz.

Pentestlarning turlari qanday bo‘ladi

Tekshiruv turi kompaniya uchun qaysi stsenariy real ekaniga qarab tanlanadi. Hammasini birdan buyurtma qilishning ma’nosi yo‘q: har bir tur o‘z vaqtini va o‘z mutaxassislarini talab qiladi.

TuriNimani modellashtiradiNima tekshiriladiQachon kerak
TashqiIchkariga kirishsiz internetdan hujumniSaytlar, pochta, VPN, boshqaruv panellari — tashqariga ochiq bo‘lgan hamma narsaBazaviy variant: kompaniyani istalgan buzg‘unchi shunday ko‘radi
IchkiAllaqachon ichkarida bo‘lgan buzg‘unchini: xodim yoki zararlangan ish stansiyasiniTarmoq segmentatsiyasi, hisob yozuvlari huquqlari, fayl saqlovchilar va bazalarga kirishTarmoqda ko‘p ish o‘rni va umumiy resurslar bo‘lganda
Veb-ilovaSayt, shaxsiy kabinet yoki API’ga hujumniKirish huquqlari, kiritishni qayta ishlash, fayl yuklash, buyurtma va to‘lov mantiqiMahsulotni ishga tushirishdan oldin va yirik yangilanishlardan keyin
Ijtimoiy muhandislikHamkasblar, bank yoki pudratchi nomidan xat va qo‘ng‘iroqlarniXodimlarning reaksiyasi: havolani bosadimi, parolni kiritadimi, pul o‘tkazadimiAsosiy xavf texnika emas, odam bo‘lganda

Veb-ilovalar pentestida OWASP Top 10:2025 ro‘yxatidagi odatiy zaifliklarga tayaniladi: ushbu versiyada birinchi o‘rinda kirishni nazorat qilishning buzilishi, uchinchi o‘rinda esa yangi toifa — «dasturiy ta’minot yetkazib berish zanjiridagi nosozliklar» turadi. Xodimlarni fishing bilan tekshirish faqat o‘qitish bilan birga ma’noga ega — uni qanday qurish haqida xodimlarni kiberxavfsizlikka o‘qitish haqidagi maqolada yozganmiz.

Black box, gray box va white box: tekshiruvchi nimani biladi

Model jamoaga boshlanishdan oldin qancha ma’lumot berilishini belgilaydi, va shundan ajratilgan vaqtda nimani tekshirib ulgurish mumkinligi kelib chiqadi.

Kompaniyani tasodifiy buzg‘unchi ko‘zi bilan ko‘rish kerak bo‘lsa, black box olinadi. Vazifa boshqalar topishidan oldin maksimal muammolarni topish bo‘lsa, white box tanlanadi: bu yangi mahsulotni ishga tushirishdan oldingi odatiy variant.

Pentest qanday o‘tadi: bosqichlar

Ishlar tartibi ochiq metodikalarda tasvirlangan — masalan, himoyani texnik tekshirish bo‘yicha NIST SP 800-115 qo‘llanmasida — va ko‘pchilik jamoalarda bir xil ko‘rinishga ega.

  1. Chegaralarni kelishish: tekshiruvga qaysi manzillar, ilovalar va hisob yozuvlari kiradi, qaysi usullar taqiqlangan, qaysi soatlarda ishlash mumkin.
  2. Tizimlar egasining yozma ruxsati, hosting-provayder yoki data-markazni xabardor qilish va ishlarni shoshilinch to‘xtatish uchun aloqa.
  3. Razvedka: ochiq ma’lumotlarni yig‘ish, poddomenlar, xizmatlar, dastur versiyalari va boshqa kompaniyalar sizib chiqishlarida ko‘ringan hisob yozuvlarini qidirish.
  4. Zaifliklarni qidirish: avtomatik skanerlash va skaner topganini majburiy qo‘lda tekshirish.
  5. Ekspluatatsiya: zaiflikdan foydalanishga, huquqlarni oshirishga va muhim ma’lumotlarga yetishga urinish.
  6. Hisobot va natijalarni ko‘rib chiqish — texnik jamoa bilan alohida, rahbariyat bilan alohida.
  7. Kamchiliklar bartaraf etilgandan keyin qayta tekshiruv — u yopilgan teshiklar haqiqatan ham yopilganini tasdiqlaydi.

Hisobotda nima bo‘lishi kerak

Hisobot — ishning asosiy natijasi va tekshiruvdan keyin kompaniyada qoladigan yagona narsa. Undan qanchalik puxta o‘tkazilgani ko‘rinadi.

Oxirgi band vijdonli hisobotni ajratib turadi. Halol «bu yerga tarmoqlararo ekran qo‘ymadi, bu tizim ishlar chegarasidan chiqarib tashlandi» degan gap sizga «muhim zaifliklar topilmadi» degan silliq xulosadan foydaliroq.

O‘zbekistonda qonuniy narsa nima

Tizimlar egasining yozma ruxsatisiz tekshiruv — bu pentest emas, jinoyat. Jinoyat kodeksida axborot texnologiyalari sohasidagi jinoyatlarga bag‘ishlangan alohida bob bor, unda esa — 278-2-modda «Kompyuter ma’lumotlariga ruxsatsiz kirish».

Muhim Ruxsatni tizimlar egasi imzolaydi. Agar sayt yoki serverlar ijaraga olingan bo‘lsa, alohida provayder roziligi kerak: uning uchun skanerlash va yuklama sinovlari hujumga o‘xshab ko‘rinadi va bloklanish bilan tugashi mumkin.

Davlat organlari pudratchini erkin tanlay olmaydi. 2026-yil 10-martdagi PF-38-son Farmon, u bilan 2026–2030-yillarga mo‘ljallangan Kiberxavfsizlik strategiyasi tasdiqlangan, o‘z kiberxavfsizlik bo‘linmasi bo‘lmagan organlarga faqat maxsus reyestrga kiritilgan tashkilotlar xizmatidan foydalanishga ruxsat beradi. Reyestrni Davlat xavfsizlik xizmati yuritadi.

Alohida masala — ma’lumotlar. Agar tizimda mijozlarning shaxsiy ma’lumotlari saqlansa, jamoa shaxssizlantirilgan yozuvlar nusxasida ishlaydimi yoki jangovar tizimda ishlaydimi, oldindan kelishib oling va buni tekshiruvdan keyin barcha yuklab olingan nusxalarni yo‘q qilish majburiyati bilan birga shartnomada mustahkamlang.

Tekshiruvga qanday tayyorlanish kerak

Tayyorgarlik natijaga kuchli ta’sir qiladi: usiz to‘langan vaqtning bir qismi bu kimning serveri ekanini va uni tegib bo‘ladimi-yo‘qmi aniqlashga ketadi.

Pudratchini qanday tanlash va shartnomaga nimani yozish kerak

Tekshiruvlar bozori notekis tashkil etilgan: «pentest» so‘zi bilan ham bir oylik qo‘lda ish, ham avtomatik hisobotli bitta skaner ishga tushirilishi ataladi. Farqi shartnoma va hisobot namunasidan ko‘rinadi.

Tekshiruv natijalarini darhol ustuvorliklar bo‘yicha ishlar rejasiga aylantirish kerak — ehtimollik va zararni qanday baholash haqida axborot xavfsizligi xavflari haqidagi maqolada yozganmiz. Uzun hisobot to‘plamasligining eng arzon usuli esa himoyani IT tizimni loyihalash bosqichidayoq belgilashdir.

Bu qancha turadi va nimadan boshlash kerak

Narx ishlar hajmi bo‘yicha hisoblanadi: chegarada nechta tashqi manzil va ilova bor, nechta foydalanuvchi roli tekshirilishi kerak, qaysi model tanlangan va qayta tekshiruv kiritilganmi. Uni skaner narxi bilan emas, insident narxi bilan solishtirish kerak.

Syntra Systems’da pentest alohida xizmat sifatida yo‘q, va biz uni boshqa nom ostida ham sotmaymiz. Biz axborot xavfsizligi auditidan boshlaymiz — 1 200 $ dan: nimani himoya qilish kerakligining xaritasini tuzamiz, serverlar, tarmoqlar, pochta, saytlar va ish o‘rinlarini ma’lum zaifliklarga tekshiramiz, kirishlar va shaxsiy ma’lumotlar bilan ishlash tartibini ko‘rib chiqamiz va har bir xavf uchun ehtimollik, oqibat va navbatdagi o‘rni bo‘lgan hisobot tuzamiz.

Audit natijalariga ko‘ra yopishga narsa bo‘lsa, keyingi qadam — ma’lumotlar va kirishlarni himoya qilish, 4 000 $ dan: rollar va ikki bosqichli autentifikatsiya, shifrlash, pochtani soxtalashtirishdan himoya qilish, tiklanishi tekshirilgan zaxira nusxalash, tarmoqlararo ekran va VPN, insident yuz berganda reglamentlar va xodimlarni o‘qitish. Ishlar tarkibi — biznes uchun kiberxavfsizlik sahifasida. Audit hisoboti ixtisoslashgan jamoadan pentest buyurtma qilishga qaror qilganingizda ham foydali bo‘ladi: unda tizimlar, kirishlar va ma’lum zaif joylar allaqachon tasvirlangan.

Vazifangizni muhokama qilamiz

Nima qilish kerakligini yozing — muddat va narxni baholab, yechim taklif qilamiz.

Xavfsizlik auditini muhokama qilamiz

Ko‘p beriladigan savollar

Pentest zaifliklarni skanerlashdan nimasi bilan farq qiladi?

Skaner dastur versiyalari va sozlamalarni ma’lum zaifliklar bazasi bilan solishtiradi va topilmalar ro‘yxatini beradi. Pentest esa skaner tugagan joydan boshlanadi: mutaxassis zaiflikdan foydalanish mumkinligini qo‘lda tekshiradi va qaysi ma’lumotlarga yetib borilganini ko‘rsatadi.

Tizimga kirib borishni tekshirishni qanchalik tez-tez o‘tkazish kerak?

Oqilona mo‘ljal — muntazamlik va muhim o‘zgarishlar: yangi mahsulotni ishga tushirish, infratuzilmani ko‘chirish, veb-ilovaning yirik yangilanishi, pudratchini almashtirish. Tekshiruv ishlar sanasidagi holatni ko‘rsatadi, abadiy emas, shuning uchun pentestlar orasida muntazam zaifliklarni skanerlash qilinadi.

Tekshiruv ish tizimlarini buzib qo‘yishi mumkinmi?

Xavf qoidalar bilan kamaytiriladi. Chegaralar va taqiqlangan harakatlar boshlashdan oldin belgilanadi, xavfli tekshiruvlar alohida kelishiladi, muhim tizimlar ish vaqtidan tashqarida tekshiriladi. Yozma kelishuvsiz buzg‘unchi usullar qo‘llanilmaydi, shartnomada esa ishlarni shoshilinch to‘xtatish tartibi yozilgan.

Pentest qancha turadi va narx nimaga bog‘liq?

Narx hajmga bog‘liq: tashqi manzillar va ilovalar soniga, foydalanuvchi rollari soniga, tanlangan modelga (black, gray yoki white box) va ishga qayta tekshiruv kiritilganmi-yo‘qligiga. Uni insident narxi bilan solishtirish kerak: IBM hisobotiga ko‘ra 2026-yilda dunyoda sizib chiqishning o‘rtacha qiymati — 4,99 million dollar.

Kichik kompaniyaga pentest kerakmi?

Kichik kompaniyaga ko‘pincha axborot xavfsizligi auditidan va muntazam skanerlashdan boshlash foydaliroq: ular arzonroq va odatiy muammolarning asosiy qismini topadi. Pentest bazaviy choralar allaqachon yopilgan va onlayn-xizmat pul keltirayotgan yoki mijozlar ma’lumotlarini saqlayotgan paytda o‘zini oqlaydi.

Tekshiruvdan keyin hisobot bilan nima qilish kerak?

Hisobot ishlar rejasiga aylantiriladi: zaifliklar muhimlik tartibida bartaraf etiladi, har biriga mas’ul va muddat tayinlanadi, shundan keyin qayta tekshiruv buyurtma qilinadi. Papkaga qo‘yib qo‘yilgan hisobot kompaniyani himoyalanganroq qilmaydi.

Pentestni o‘z kuchimiz bilan o‘tkazish mumkinmi?

O‘z kuchi bilan muntazam zaifliklarni skanerlash va yangilanishlarni kuzatib borish oqilona. To‘liq qamrovli tekshiruv esa alohida malaka va tashqaridan qarashni talab qiladi: o‘z jamoangiz o‘zi sozlagan tizimni tekshiradi va uning ko‘r nuqtalarini takrorlaydi.

Shuningdek o‘qing