Блог

Глоссарий терминов кибербезопасности

Ключевые понятия из мира тестирования на проникновение, управления уязвимостями и информационной безопасности — с определениями, которые помогут разобраться в терминологии CPT и смежных областей.

A

Alert fatigue / Усталость от алертов
Состояние, при котором команда ИБ перестаёт реагировать на предупреждения из-за их большого количества и высокой доли ложных срабатываний. Одна из главных проблем традиционных сканеров.
Attack Surface / Поверхность атаки
Совокупность всех точек, через которые злоумышленник может попытаться атаковать систему: открытые порты, API, веб-формы, учётные записи. Чем шире поверхность атаки, тем выше риск.

B

Bug Bounty
Программа вознаграждения исследователей безопасности за найденные уязвимости в продуктах компании. Альтернатива или дополнение к классическому пентесту.

C

Compliance / Комплаенс
Соответствие требованиям регуляторов, стандартов и внутренних политик в области безопасности. В ИБ включает PCI DSS, ISO 27001, 152-ФЗ, требования ЦБ РФ.
CPT (Continuous Penetration Testing)
Подход, при котором тестирование на проникновение проводится не разово, а непрерывно или по расписанию. Автоматизированная система с ИИ сама находит уязвимости, эксплуатирует их и подтверждает результат доказательствами.
CVE (Common Vulnerabilities and Exposures)
Международный реестр известных уязвимостей, каждой из которых присвоен уникальный идентификатор вида CVE-2024-12345. Наличие записи в CVE означает, что уязвимость известна, но не означает, что она реально эксплуатируется в конкретной инфраструктуре.
CVSS (Common Vulnerability Scoring System)
Стандартная шкала оценки критичности уязвимости от 0 до 10. CVSS показывает теоретическую опасность, но не учитывает контекст: доступность ресурса извне, наличие WAF, критичность системы для бизнеса.

E

EDR (Endpoint Detection and Response)
Система обнаружения и реагирования на угрозы на конечных устройствах. Отслеживает поведение процессов и может блокировать подозрительную активность в реальном времени.
Enumeration
Перечисление сервисов, пользователей, ресурсов и других объектов целевой системы. Помогает понять, что доступно атакующему, и выбрать векторы атаки.
Evidence / Доказательства
Подтверждение того, что уязвимость реально эксплуатируется и приводит к компрометации. Виды evidence: shell-доступ, скриншоты, извлечённые данные, доступ к чужим объектам. Без evidence отчёт остаётся набором предположений.

F

False positive / Ложное срабатывание
Ситуация, когда сканер или система пентеста сообщает об уязвимости, которой на самом деле нет. Ложные срабатывания отнимают время команды ИБ и создают «усталость от алертов», из-за которой можно пропустить реальную угрозу.
Firewall (межсетевой экран)
Средство фильтрации сетевого трафика по заданным правилам. Базовый элемент защиты периметра, ограничивающий доступ между сегментами сети.

I

IDOR (Insecure Direct Object Reference)
Уязвимость, при которой приложение позволяет получить доступ к чужим объектам (заказам, профилям, документам) путём изменения идентификатора в запросе. Классическая проблема API и веб-приложений.
IDS / IPS (Intrusion Detection / Prevention System)
Система обнаружения (IDS) и предотвращения (IPS) вторжений. IDS фиксирует подозрительную активность, IPS — блокирует её.
ISO 27001
Международный стандарт управления информационной безопасностью. Требует регулярной оценки рисков и тестирования защищённости, включая анализ уязвимостей.

L

Lateral movement / Горизонтальное перемещение
Перемещение между хостами внутри сети: от веб-сервера к базе данных, от рабочей станции к контроллеру домена. Цель — найти самые ценные активы, а не просто «пройти дальше».

M

MITRE ATT&CK
База знаний о тактиках и техниках реальных атакующих. Используется для моделирования угроз, оценки защищённости и построения сценариев пентеста.

O

OSINT (Open Source Intelligence)
Сбор информации о цели из открытых источников: соцсетей, сайтов, публичных баз, утечек. Используется на этапе разведки для построения картины инфраструктуры.

P

Patch Management (управление патчами)
Процесс своевременной установки обновлений безопасности. Закрывает известные уязвимости до того, как их начнут эксплуатировать.
PCI DSS
Стандарт безопасности данных платёжных карт, обязательный для организаций, работающих с картами. Требует регулярного тестирования на проникновение и сканирования внешних сетей.
PII (Personally Identifiable Information)
Информация, которая позволяет идентифицировать человека: имя, адрес, телефон, паспортные данные, email. Утечка PII влечёт репутационный ущерб и штрафы по 152-ФЗ.
Pivot / Pivoting
Использование скомпрометированного хоста как точки входа во внутренний сегмент, недоступный напрямую извне. Один скомпрометированный хост превращается в трамплин для всей внутренней сети.
Port Scan (сканирование портов)
Проверка открытых портов на хосте для определения запущенных сервисов. Первый шаг активной разведки, позволяет очертить поверхность атаки.

R

RCE (Remote Code Execution)
Класс уязвимостей, при которых злоумышленник может выполнить произвольный код на удалённой системе. RCE считается одним из самых опасных типов уязвимостей.
Red Team
Команда специалистов, имитирующая действия реального злоумышленника. В отличие от классического пентеста, red team работает комплексно: технические атаки, социальная инженерия, физическое проникновение.

S

Shell-доступ
Интерактивная оболочка на целевой системе, полученная в результате эксплуатации уязвимости. Shell-доступ — прямое доказательство компрометации, например вывод команды id с правами веб-сервера.
SIEM (Security Information and Event Management)
Система сбора, корреляции и анализа событий безопасности из разных источников. Помогает обнаруживать инциденты и расследовать их.
SQL Injection / SQLi (SQL-инъекция)
Уязвимость, при которой злоумышленник внедряет SQL-код в запросы приложения и получает доступ к базе данных. Может привести к утечке данных, изменению или удалению записей.
SSRF (Server-Side Request Forgery)
Уязвимость, при которой злоумышленник заставляет сервер выполнить запрос к внутреннему ресурсу от своего имени. Часто используется для доступа к внутренним API и метаданным облака.

T

Threat Modeling (моделирование угроз)
Процесс выявления потенциальных угроз и уязвимостей на этапе проектирования системы. Позволяет заложить защиту заранее, а не реагировать постфактум.

V

Vulnerability Management (управление уязвимостями)
Непрерывный процесс обнаружения, оценки, приоритизации и устранения уязвимостей. Включает сканирование, пентест, подтверждение эксплуатации и контроль исправлений.

W

WAF (Web Application Firewall)
Межсетевой экран для веб-приложений, который фильтрует и блокирует вредоносные запросы. Наличие WAF может закрыть уязвимость, даже если она формально присутствует в коде.

А

Атака / Вектор атаки (Attack / Attack Vector)
Атака — это целенаправленное воздействие на систему с целью компрометации. Вектор атаки — конкретный путь или способ, которым атака реализуется.

Д

Десериализация
Процесс восстановления объекта из последовательности байтов. Небезопасная десериализация может позволить злоумышленнику выполнить произвольный код на сервере (RCE).

З

Закрепление (Persistence)
Этап пост-эксплуатации, на котором атакующий фиксирует доступ к системе, чтобы сохранить его после перезагрузки или смены паролей. Достигается через автозапуск, задачи по расписанию, модификацию сервисов.

И

ИИ-фильтрация
Метод отсеивания ложных срабатываний с помощью искусственного интеллекта. ИИ анализирует контекст, поведение приложения и подтверждает эксплуатацию, что позволяет снизить количество false positive на 85%+.

К

Компрометация (Compromise)
Факт нарушения защищённости системы, при котором злоумышленник получил доступ к данным, ресурсам или управлению. Компрометация подтверждается evidence.

П

Пентест (Penetration Testing)
Имитация атаки на инфраструктуру с целью найти уязвимости до того, как их найдёт злоумышленник. В отличие от сканирования, пентест предполагает реальные попытки эксплуатации и оценку того, к каким данным и системам может получить доступ атакующий.
Периметр (внешний/внутренний)
Граница между доверенной и недоверенной зоной сети. Внешний периметр доступен из интернета, внутренний — только из локальной сети. Оценка обоих важна для полной картины рисков.
Повышение привилегий / Escalation
Получение более высоких прав в системе, чем были изначально. Например, переход от прав обычного пользователя к root или администратору домена.
Подтверждение эксплуатации
Получение доказательства, что уязвимость реально работает в конкретной инфраструктуре и приводит к компрометации. Формула: обнаружено → проэксплуатировано → подтверждено evidence.
Пост-эксплуатация (Post-Exploitation)
Всё, что происходит после получения первоначального доступа к хосту: закрепление, повышение привилегий, сбор данных, горизонтальное перемещение. Пост-эксплуатация показывает реальный ущерб, а не просто наличие уязвимости.
Приоритизация
Процесс определения очерёдности устранения уязвимостей на основе их критичности. Учитывает CVSS, наличие публичных эксплойтов, доступность ресурса извне и его важность для бизнеса.

Р

Разведка (Reconnaissance)
Первый этап пентеста: сбор информации о цели. Включает пассивную (OSINT) и активную (сканирование, enumeration) разведку.

С

Сигнатурный анализ
Метод обнаружения уязвимостей путём сравнения версий ПО, баннеров и конфигураций с базой известных сигнатур. Не эксплуатирует уязвимости и часто даёт ложные срабатывания.
Сканер уязвимостей (Vulnerability Scanner)
Инструмент, который сверяет версии ПО, конфигурации и открытые порты с базой известных уязвимостей (CVE). Сканер не эксплуатирует уязвимости и часто даёт высокий процент ложных срабатываний.

У

Угроза (Threat)
Потенциальное событие или действие, которое может нанести ущерб системе. Угроза отличается от уязвимости: уязвимость — это слабость, угроза — это то, что может её использовать.
Утечка данных (Data Leak)
Несанкционированный доступ к конфиденциальным данным и их вывод за пределы защищённого контура. Влечёт репутационный ущерб, штрафы и потерю доверия клиентов.
Уязвимость (Vulnerability)
Слабость в системе, коде или конфигурации, которая может позволить злоумышленнику нарушить работу системы, получить доступ к данным или повысить привилегии. Уязвимость отличается от бага (ошибки) и от риска (вероятности использования с последствиями).
Уязвимость нулевого дня (Zero-day)
Уязвимость, для которой на момент обнаружения нет официального патча. Особенно опасна, потому что защита от неё стандартными средствами невозможна.

Э

Эксплуатация (Exploitation)
Использование уязвимости с помощью эксплойта для получения контроля над системой, доступа к данным или нарушения её работы. Именно эксплуатация превращает гипотезу о риске в доказательство реальной компрометации.
Эксплойт (Exploit)
Программа, скрипт или набор команд, который использует конкретную уязвимость для получения контроля над системой. Эксплойт — это инструмент; сама уязвимость — это слабость, которую он использует.
Демонстрация

Запросить демо

Покажем CPT в действии — на примере вашей инфраструктуры и реальных уязвимостей.

Нажимая кнопку, вы соглашаетесь с обработкой персональных данных.