<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>пентестинг &#8211; CyberCalm</title>
	<atom:link href="https://cybercalm.org/topic/pentestyng/feed/" rel="self" type="application/rss+xml" />
	<link>https://cybercalm.org</link>
	<description>Кіберзахист та технології простою мовою</description>
	<lastBuildDate>Mon, 15 Jun 2026 07:03:24 +0000</lastBuildDate>
	<language>uk</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://cybercalm.org/wp-content/uploads/2025/10/favicon-1.svg</url>
	<title>пентестинг &#8211; CyberCalm</title>
	<link>https://cybercalm.org</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Що таке тест на проникнення: види, етапи та найгучніші кейси</title>
		<link>https://cybercalm.org/test-na-proniknennia/</link>
		
		<dc:creator><![CDATA[Наталя Зарудня]]></dc:creator>
		<pubDate>Mon, 15 Jun 2026 12:00:31 +0000</pubDate>
				<category><![CDATA[Статті]]></category>
		<category><![CDATA[Вибір редакції]]></category>
		<category><![CDATA[етичний хакер]]></category>
		<category><![CDATA[кібербезпека]]></category>
		<category><![CDATA[пентестинг]]></category>
		<guid isPermaLink="false">https://cybercalm.org/?p=165129</guid>

					<description><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/06/14190302/48b0945a11e0638e67df0e1433a5f5a604c33672dbb5eeafbb695c7842d80d98.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/test-na-proniknennia/">Що таке тест на проникнення: види, етапи та найгучніші кейси</a></p>
<p>Щодня організації по всьому світу наймають хакерів, щоб ті зламали їхні власні системи — проникли в мережу, обійшли захист і дісталися найцінніших даних. У цьому немає парадоксу: так працює тест на проникнення (penetration testing, або скорочено пентест) — контрольована імітація справжньої кібератаки, яку замовляють, щоб знайти вразливості раніше, ніж це зроблять реальні зловмисники. А результати [&#8230;]</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/test-na-proniknennia/">Що таке тест на проникнення: види, етапи та найгучніші кейси</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></description>
										<content:encoded><![CDATA[<p><a rel="nofollow" href="https://cybercalm.org">CyberCalm</a><br />
<img src="https://cdn.cybercalm.org/wp-content/uploads/2026/06/14190302/48b0945a11e0638e67df0e1433a5f5a604c33672dbb5eeafbb695c7842d80d98.webp" style="display: block; margin: 1em auto"><br />
<a rel="nofollow" href="https://cybercalm.org/test-na-proniknennia/">Що таке тест на проникнення: види, етапи та найгучніші кейси</a></p>
<p>Щодня організації по всьому світу наймають хакерів, щоб ті зламали їхні власні системи — проникли в мережу, обійшли захист і дісталися найцінніших даних. У цьому немає парадоксу: так працює тест на проникнення (penetration testing, або скорочено пентест) — контрольована імітація справжньої кібератаки, яку замовляють, щоб знайти вразливості раніше, ніж це зроблять реальні зловмисники. А результати бувають несподіваними: від зламу начебто неприступних систем за лічені години до випадків, коли самі фахівці опинялися за ґратами.<br />
<span id="more-165129"></span></p>
<h2><strong><b>Що таке тест на проникнення</b></strong></h2>
<p><strong>Тест на проникнення</strong> — це санкціонована атака на власну систему, яку фахівці проводять на замовлення її власника, щоб знайти вразливості раніше, ніж це зроблять справжні зловмисники. Замовник наймає команду «етичних хакерів», окреслює, що саме їм дозволено атакувати, а ті намагаються подолати захист тими ж методами, що й справжні нападники: шукають слабкі місця, експлуатують їх і документують, як далеко вдалося просунутися.</p>
<p>Обʼєктом тесту може бути що завгодно: вебсайт, корпоративна мережа, мобільний застосунок, бездротові точки доступу, працівники компанії (тоді йдеться про <a href="https://cybercalm.org/chym-zagrozhuye-vam-sotsialna-inzheneriya-ta-yak-ne-staty-zhertvoyu-sotsialnogo-hakera/">соціальну інженерію</a>) або навіть фізичні приміщення — двері, замки, сигналізації та системи контролю доступу. Мета завжди одна: побачити захист очима нападника й отримати перелік конкретних дір, які потрібно закрити.</p>
<h2><strong><b>Чим це відрізняється від сканування вразливостей</b></strong></h2>
<p>Тест на проникнення часто плутають зі <a href="https://cybercalm.org/scanner/">скануванням вразливостей</a>, хоча це різні речі. Сканування — це здебільшого автоматизований процес: спеціальна програма перевіряє систему за базою відомих проблем і видає список потенційних слабких місць. Воно відповідає на питання «що теоретично може бути небезпечним».</p>
<p>Пентест іде далі: фахівець вручну намагається ці вразливості реально використати, щоб показати справжній бізнес-ризик. Він відповідає на питання «що з цього справді можна зламати і до чого це призведе». Саме людська винахідливість, а не лише автоматика, відрізняє якісний тест: провідні команди проводять до 95% перевірок вручну, моделюючи дії реального противника.</p>
<h2><strong><b>Як народилася ця професія: від «тигрових команд» до red team</b></strong></h2>
<p>Ідея навмисно атакувати власні системи зʼявилася ще на світанку компʼютерної ери. Наприкінці 1960-х і на початку 1970-х корпорація RAND спільно з агентством ARPA вивчала безпеку перших систем колективного доступу. Її підсумком став <a href="https://www.rand.org/pubs/reports/R609-1.html" target="_blank" rel="noopener"><u>звіт RAND R-609 «Security Controls for Computer Systems»</u></a> (1970), відомий як «доповідь Вара» за іменем голови робочої групи Вілліса Вара (Willis Ware): він уперше системно описав загрозу проникнення в такі системи — від «активного» зламу до «пасивного» перехоплення — і заклав основи галузі.</p>
<p>Тоді ж уряд і дослідницькі центри почали формувати так звані «тигрові команди» (<strong>tiger teams</strong>) — групи фахівців, яким доручали зламати захист, щоб виявити й залатати діри. У 1972 році піонер компʼютерної безпеки Джеймс П. Андерсон (James P. Anderson) виклав покрокову методику таких перевірок: знайти вразливість, побудувати навколо неї атаку, перевірити її й використати для доступу. Ця логіка лежить в основі пентесту й донині. Одним із показових ранніх прикладів став тест системи MULTICS, проведений Військово-повітряними силами США 1974 року, який виявив серйозні діри в захисті.</p>
<p>Згодом практика вийшла за межі військових і державних структур, а навколо неї виросли стандарти й методології. Сьогодні фахівці спираються на загальновизнані фреймворки — серед них PTES, OWASP Testing Guide, NIST SP 800-115, OSSTMM та матриця MITRE ATT&amp;CK. Паралельно зʼявилося ширше поняття <strong>red team</strong> (червона команда) — це вже не просто пошук технічних дір, а повноцінна імітація противника, яка поєднує злам мереж, соціальну інженерію та фізичне проникнення.</p>
<h2><strong><b>«Чорна», «біла» та «сіра скриня»</b></strong></h2>
<p>Залежно від того, скільки інформації фахівець отримує на старті, тести поділяють на три типи:</p>
<ul>
<li><strong>«Чорна скриня» (black box)</strong> — тестувальник не знає про систему майже нічого, як справжній зовнішній зловмисник. Це найреалістичніший сценарій, але й найдовший: багато часу йде на розвідку.</li>
<li><strong>«Біла скриня» (white box)</strong> — фахівцю надають повний доступ: схеми мережі, документацію, навіть вихідний код. Так можна перевірити захист максимально глибоко, не витрачаючи час на розвідку.</li>
<li><strong>«Сіра скриня» (grey box)</strong> — компромісний варіант: тестувальник має часткові знання чи обмежений доступ. Він поєднує реалістичність «чорної скрині» з глибиною «білої», тому на практиці його обирають найчастіше.</li>
</ul>
<h2><strong><b>Як проходить типовий тест</b></strong></h2>
<p>Попри відмінності, більшість пентестів проходять схожі етапи:</p>
<p><strong><b>Підготовка та узгодження меж. </b></strong>Замовник і виконавці чітко фіксують, що саме можна атакувати (scope), за якими правилами й де проходить червона лінія. Цей етап — найважливіший, і саме на ньому найчастіше криються проблеми, до яких ми ще повернемося.</p>
<p><strong><b>Розвідка. </b></strong>Збір інформації про ціль: відкриті домени, сервіси, точки входу, дані про працівників.</p>
<p><strong><b>Сканування й аналіз. </b></strong>Пошук конкретних вразливостей у виявлених системах.</p>
<p><strong><b>Експлуатація. </b></strong>Спроба реально використати знайдені діри й отримати доступ.</p>
<p><strong><b>Закріплення. </b></strong>Перевірка, наскільки глибоко можна просунутися всередині системи й чи вдасться втриматися непоміченим.</p>
<p><strong><b>Звіт. </b></strong>Ключовий результат усієї роботи: перелік вразливостей, оцінка їхньої критичності та рекомендації, як їх усунути.</p>
<h2><strong><b>Коли тест на проникнення йде не за планом</b></strong></h2>
<p>Хороший пентест майже завжди знаходить діри — за оцінками фахівців, червоні команди отримують глибокий доступ до мереж у переважній більшості випадків. Та інколи найцікавіше починається тоді, коли щось іде не так. Ось кілька історій, які стали хрестоматійними.</p>
<h3>Арешт у суді штату Айова</h3>
<p>Судова гілка влади штату найняла компанію Coalfire, щоб перевірити фізичну безпеку судів. Двоє її фахівців, Гері Демеркуріо (Gary DeMercurio) та Джастін Вінн (Justin Wynn), уже успішно «зламали» дві будівлі, коли вночі 11 вересня 2019 року дісталися суду в окрузі Даллас. Вони знайшли двері, які були зачинені, але не до кінця замкнені, спеціально замкнули їх, щоб коректно перевірити замок, а потім відчинили саморобним інструментом — і ввімкнули сигналізацію. Далі вони зробили те, що й завжди в таких випадках: спокійно дочекалися поліції, маючи на руках лист-дозвіл від замовника.</p>
<p>Цей «лист, що звільняє від відповідальності», не спрацював. Місцевий шериф затримав обох, їм висунули звинувачення у крадіжці зі зломом, і майже добу вони провели за ґратами. Корінь проблеми був організаційним: адміністрація судів штату не попередила місцеву поліцію про тест, а сама будівля належала округу, тож виникла суперечка, чи мала влада штату взагалі право дозволяти проникнення в чужу власність. Згодом звинувачення помʼякшили до незаконного проникнення, а після слухань у законодавчих зборах штату — і зовсім зняли. Голова Верховного суду Айови навіть вибачився перед депутатами, визнавши, що інцидент підірвав довіру до судової системи.</p>
<p>Історія тривала ще роки. Демеркуріо й Вінн подали проти округу позов за незаконний арешт і наклеп, і лише в січні 2026 року — майже через сім років — справа завершилася <a href="https://www.kcrg.com/2026/01/30/cybersecurity-testers-reach-600000-settlement-after-wrongful-arrest/" target="_blank" rel="noopener"><u>мировою угодою на 600 000 доларів</u></a> — за кілька днів до початку суду й без визнання округом провини. Обидва тестувальники від того часу заснували власну компанію Kaiju Security. А їхній виступ на конференції Black Hat став для галузі гірким уроком: усі межі тесту потрібно фіксувати письмово й узгоджувати з усіма, хто може викликати поліцію.</p>
<h3>Навіть «фортеці» падають</h3>
<p>У 2016 році розголосу набула історія про те, як одну з найбільш «секретних» технологічних компаній світу, Palantir, фактично розгромила найнята нею ж команда «білих» хакерів. Для сторонніх це звучало як сенсація, але для галузі — як буденність. Червоні команди майже завжди перемагають захисників і практично завжди знаходять хоча б кілька серйозних слабких місць. Парадокс у тому, що сам факт замовлення такого тесту — це ознака зрілого підходу до безпеки, а не слабкості.</p>
<h3>Вантажівка з дисками й спуск із даху</h3>
<p>Фізичні тести породжують чимало майже анекдотичних ситуацій. Досвідчений фахівець Чарльз Гендерсон (Charles Henderson) якось розповідав, як, виходячи з обʼєкта після завдання, побачив вантажівку, повну дисків компанії, підготовлених на знищення, — із ключами в замку запалювання. Він зателефонував керівнику й уточнив, чи входить це «в межі» тесту. Виявилося, що так. В іншому випадку австралійську команду затримала поліція після того, як ті в чорному одязі спустилися з даху центру обробки даних на тросах із камерами на головах. Ці історії добре ілюструють головне правило: усе, що фахівець збирається робити, має бути заздалегідь дозволено замовником.</p>
<h3>Несподіванка в менеджері паролів</h3>
<p>Інколи тест приносить сюрприз навіть самим фахівцям. Під час одного з пентестів команда RedTeam Pentesting виявила, що реалізація входу через Windows Hello в популярному менеджері паролів Bitwarden дозволяла віддалено викрасти всі збережені у сховищі дані — без знання головного пароля й без біометричної автентифікації. Знахідка виявилася настільки несподіваною, що за згодою із замовником фахівці навіть <a href="https://blog.redteam-pentesting.de/2024/bitwarden-heist/" target="_blank" rel="noopener"><u>опублікували окрему розповідь</u></a> про неї. Bitwarden усунув проблему ще у квітні 2023 року (версія 2023.4.0), та сам випадок добре нагадує: навіть продукти, створені заради безпеки, потребують незалежної перевірки.</p>
<h2><strong><b>Що з цього варто винести організаціям</b></strong></h2>
<p>Тест на проникнення — один із найдієвіших способів перевірити захист на практиці, а не на папері. Але історія з Айови показує, що технічна підготовка тут — лише половина справи. Перш ніж замовляти пентест, варто памʼятати кілька принципів:</p>
<ul>
<li>Чітко прописуйте межі тесту (scope) і фіксуйте їх письмово — усні домовленості не захищають ні замовника, ні виконавця.</li>
<li>Переконайтеся, що той, хто дає дозвіл, справді має на це повноваження, особливо коли йдеться про чужі будівлі чи системи.</li>
<li>Попереджайте всіх причетних — від служби безпеки до місцевої поліції, якщо тест передбачає фізичне проникнення.</li>
<li>Памʼятайте, що мета тесту — не «зловити» команду на провалі, а отримати чесну картину власних слабких місць і встигнути їх виправити.</li>
</ul>
<p>Зрештою, головний парадокс пентесту в тому, що його успіх вимірюється кількістю знайдених проблем. Що більше дір виявить найнята команда, то менше їх залишиться для справжніх зловмисників.</p>
<p>Ця стаття <a rel="nofollow" href="https://cybercalm.org/test-na-proniknennia/">Що таке тест на проникнення: види, етапи та найгучніші кейси</a> раніше була опублікована на сайті <a rel="nofollow" href="https://cybercalm.org">CyberCalm</a>, її автор — <a rel="nofollow" href="https://cybercalm.org/author/nataliazarudnya/">Наталя Зарудня</a></p>
]]></content:encoded>
					
		
		
		<media:thumbnail url="https://cdn.cybercalm.org/wp-content/uploads/2026/06/14190302/48b0945a11e0638e67df0e1433a5f5a604c33672dbb5eeafbb695c7842d80d98.webp" />	</item>
	</channel>
</rss>
