





Внешнее тестирование на проникновение в режиме чёрного ящика или серого ящика
Этапы работ:
- Сбор информации об ИТ‑инфраструктуре.
- Определение открытых TCP‑ или UDP‑портов, используемых технологий и ПО.
- Тестирование служебных сервисов — почты, базы данных, хранилища, удалённого доступа и т.п.
- Определение сервисов и версий ПО.
- Поиск компонентов с известными уязвимостями.
- Проверка возможности определения существующих учётных записей.
- Проверка паролей по умолчанию.
- Ручной и автоматизированный анализ сервисов и внешних корпоративных веб‑приложений.
- Верификация уязвимостей, оценка рисков, возможных при эксплуатации уязвимостей нарушителями.
- Реализация возможных векторов атак.
Почему это важно
Цели тестирования

Почему нас выбирают
Подтверждённый опыт в ключевых отраслях
Реализовано более 120 проектов в разных отраслях: энергетика, логистика, ИТ, нефтяная промышленность, финансы, сельское хозяйство, производство, научные учреждения, государственный сектор и другие

Моделирование реальных сценариев атак
Моделируем реальные сценарии взлома инфраструктуры и демонстрируем, к каким системам и данным могут получить доступ злоумышленники

Оценка ущерба и бизнес-рисков
Оцениваем потенциальный ущерб для компании: финансовые потери, простой бизнес-процессов, репутационные риски и возможные штрафы за нарушения требований регуляторов. Помогаем определить критичные уязвимости с точки зрения влияния на бизнес

Международные стандарты и собственная методология
Наша методология базируется на комбинации международных практик и стандартов — PCI DSS, OWASP, OSSTMM, PTES — и рекомендаций EC-Council и WASC. А также учитывает требования и рекомендации регуляторов: Центробанка и ФСТЭК

Security Assessment
Примеры наших работ

Была задача найти технические уязвимости и недостатки в сервисах и системах клиента. А также провести тестирование методом социальной инженерии с целью проверки осведомлённости сотрудников в вопросах информационной безопасности.
В результате работ нам удалось:
- Проникнуть во внутреннюю корпоративную инфраструктуру и получить в ней максимальные привилегии. Мы выявили ряд альтернативных сценариев атак как с использованием работ по социальной инженерии, так и без них.
- Скомпрометировать более 450 учётных записей сотрудников, и с их помощью получили доступ как минимум к 8 различным внешним сервисам и системам клиента: к корпоративной почте, CRM, базе данных, облачному хранилищу, сервису поддержки и другим.
- Получить доступ к конфиденциальным данным, циркулирующим в вышеуказанных сервисах и системах: списки контрагентов, списки заказов, информация о заявках пользователей в поддержке, корпоративным документам в почте и другое.
Compliance

Комплекс услуг по безопасности КИИ

Защита персональных данных

Аттестация ГИС
Больше о кибербезопасности

Центр кибербезопасности МегаФон SOC
Security Operational Center — центр круглосуточного мониторинга информационной безопасности и управления инцидентами для защиты вашего бизнеса
Больше услуг для вашего бизнеса
Вопросы и ответы
Что входит в услугу аудита информационной безопасности и пентест (pentest)?
В рамках услуги проводится комплексный аудит системы обеспечения информационной безопасности компании, включающий:
- Внешнее тестирование — проверка уязвимостей корпоративной сети и систем с внешней стороны.
- Внутреннее тестирование на проникновение — оценка защищенности инфраструктуры изнутри, проверка внутренних сетей и прав доступа.
- Оценку защищенности беспроводных сетей — проверка Wi‑Fi, Bluetooth и других беспроводных каналов на наличие уязвимостей и рисков несанкционированного доступа.
- Тестирование приложений на проникновение — анализ веб-приложений и сервисов на предмет возможных атак.
- Пентест‑аудит IT‑инфраструктуры — оценка конфигураций, сетевых устройств, серверов и политик безопасности.
- Оценку рисков и рекомендации по устранению уязвимостей — подготовка отчета с конкретными мерами по повышению безопасности.
Как заказать проведение пентест-тестирования на проникновение и безопасность для компании в России?
Чтобы заказать услугу, достаточно оставить заявку на пентест и аудит безопасности информационных систем через контакт‑форму МегаФона. Специалисты предложат подходящее решение, исходя из масштаба инфраструктуры и задач.
Сколько стоит пентест, аудит безопасности информационной инфраструктуры и тестирование на проникновение?
Цена зависит от масштаба компании, объёма систем, типа тестирования и глубины проверки. Минимальная стоимость — от 100 000 ₽ за одну проверку.
Как проводится пентест?
Методика тестирования на проникновение утверждается заказчиком. В работе используются современные средства тестирования, а проверку выполняет квалифицированный специалист.
В рамках услуги выполняется не только внешнее и внутреннее тестирование, но и внутренний аудит информационной безопасности для проверки настроек, политик доступа и архитектуры систем.
Можно ли использовать услугу для постоянного мониторинга и защиты безопасности ИТ‑инфраструктуры, а не только одноразово?
Да, МегаФон предлагает комплексные услуги: периодический анализ безопасности, регулярное тестирование информационных систем и сетей на проникновение, мониторинг IT‑инфраструктуры, реагирование на инциденты и сопровождение безопасности. Это позволяет поддерживать защиту на постоянной основе.












