5 августа 2026, 11:26
Хакеры мониторят ваш периметр непрерывно. А вы?

Представьте, вы провели пентест в январе. Красивый PDF-отчет, 47 страниц, 12 критичных уязвимостей. Исправили, выдохнули, а в марте ваш DevOps в 18:00 пятницы выкатил свежий сервис на внешний периметр – и забыл сказать об этом сотрудникам ИБ-подразделения. К понедельнику этот сервис уже нашли, но не вы.
Привет, . Мы в компании SecWare занимаемся пентестом уже больше 8 лет. За это время мы нашли кучу критичных дыр, проэксплуатировали тонны уязвимостей и подписали сотни актов приема-передачи. Не так давно мы провели крутой пентест для одного крупного ритейлера. Нашли несколько критичных уязвимостей, совместно с заказчиком закрыли их. Заказчик заплатил и ушел в закат счастливым. Но ровно через 3 недели звонит снова: «Нас взломали через внешний api-шлюз. DevOps развернул его для тестов с партнерами и забыл убрать». В ходе пентеста мы бы нашли этот шлюз за 10 минут, но периметр мы сканировали 3 недели назад, а свежий сервис появился вчера.
Ещё некоторое количество элементов статистики и наблюдений:
Внешний периметр у наших постоянных заказчиков меняется чуть ли не ежемесячно. Свежий публичный IP, новый доступный поддомен... И да, в ряде случаев в момент публикации о нем не знает даже внутренняя команда безопасности. Просто маркетинг запустил лендинг на конструкторе, а админы даже не в курсе.
Сканеры часто врут. Если вы не проверяете результаты руками, вы либо тонете в ложных срабатываниях, либо пропускаете критику. Отдельно взятый сканер может годами выдавать «High» на старый SSL-сертификат, но по какой-то причине пропускать RCE на Confluence.
По этой причине мы в компании запустили новый служба – Secware CPT (Continuous Penetration Testing, постоянный контроль защищенности внешнего IT-периметра).
Что такое Secware CPT
Наш сервис непрерывного тестирования на проникновение – это решение к кибербезопасности, при котором проверка IT-инфраструктуры на уязвимости проводится регулярно и автоматически, а не разово.
Мы объединили три вещи, которые раньше нужно было покупать отдельно:
Автоматизированное сканирование: наши скрипты и сканеры регулярно (в режиме реального времени или по расписанию) сканируют периметр сети, ищут новые хосты, открытые порты и уязвимости.
Экспертная верификация: специалисты вручную проверяют результаты автосканирования, чтобы отсечь ложные срабатывания и подтвердить реальные риски.
Обнаружение новых активов на вашем периметре, возможно даже тех, о которых вы сами не знали.
Как это выглядит в работе (наш опыт)

Здесь мы не изобретали велосипед, но постарались собрать его так, чтобы он функционировал как положено. Вот как это работает:
День 0 (скоупинг). Мы садимся и договариваемся, что мы проверяем. Периметр, методы (black/grey/white box), приоритетные активы, каналы оповещения, бизнес-сервисы.
День 1–3 (первичный скан периметра). Инвентаризация всех активов. Мы запускаем обход по всем 65535 портам и сбор поддоменов (через OSINT, Certificate Transparency, DNS-брут). Весьма часто находим сервисы, о которых заказчик не знал или не считал внешним. В частности, старый VPN-шлюз, который висел в DMZ и считался внутренним, но имел внешний IP.
День 4+ (непрерывный мониторинг). Сканируем это все ежедневно, автоматически ищем новые активы. Acunetix, Nessus, Nuclei, OpenVAS, BurpSuite Scanner, собственные скрипты и разработки.
Верификация и алерты. Каждую находку анализирует живой инженер. Мы не шлем алерты на все подряд. Критичное – подсвечиваем сразу, а остальное – в регулярных отчетах в установленный срок.
Для кого
Классический пентест все равно остается нужным и отличным способом защиты и проверки средств информационной безопасности. Глубокое тестирование, compliance, проверки конкретных сценариев. Это как медицинский чекап раз в год. Вместе с тем, CPT особенно актуален, если хотя бы один пункт про вас:
Инфраструктура часто меняется: новые сервисы, облачные ресурсы, интеграции с партнерами.
Работаете в финансах, ритейле, телекоме, медицине – то есть в секторах с максимальным интересом атакующих.
Уже был инцидент, и вы хотите знать о следующем до того, как он случится.
Нет выделенного пентестера в штате, но нужен его уровень экспертизы.
Регулятор или клиенты требуют доказательств непрерывного контроля защищенности.
Что вы получаете
Безопасность – это не событие, которое происходит раз в год. Это процесс. Хакеры работают непрерывно, и ваша безопасность должна функционировать так же. Вот что предоставляет вам Secware CPT:
Верифицированный список реальных уязвимостей с CVSS-оценками.
Карта вашего внешнего периметра с динамикой изменений.
Алерты в удобный канал связи при появлении критичных уязвимостей.
Ежемесячные отчеты с трендами, метриками и рекомендациями.
Эксперты, которые знают вашу инфраструктуру, консультации без ограничений.
До конца августа мы готовы сделать бесплатное тестирование CPT. Сканируем ваш внешний периметр, верифицируем уязвимости и отдаем отчет – бесплатно и без обязательств.
Контакт для связи – info@secware.ru.
Читают сейчас

1 час назад
В США предъявили обвинения россиянину в заражении компьютеров более 80 тысяч фрилансеров вредоносным ПО
Коллегия присяжных в штате Калифорния предъявила обвинения 40-летнему гражданину России Серажудину Актулаеву за участие в фишинговой кампании, в результате которой компьютеры 80 тыс. фрилансеров были
2 часа назад
Лиды по осени считают: 6 мероприятий для продуктивного сентября
Осенью прогноз простой: где-то обязательно польет. С рекламным рынком сложнее. Где подорожает лид? Какой канал упрется в потолок? Сработает ли UGC? Что уже можно поручить ИИ? И какие изменения в закон

2 часа назад
Организация Postgres Professional первой среди коммерческих форков закрыла критические уязвимости PostgreSQL
Postgres Professional выпустила «нулевые» релизы корпоративных редакций СУБД Postgres Pro с исправлениями актуальных уязвимостей PostgreSQL. Компания первой и пока единственной среди коммерческих форк

3 часа назад
Дайджест GetAClass: август 2026
Поздравляем всех с началом нового учебного года! Каникулы закончились – значит, пора подвести итоги последнего летнего месяца. Читать далее

3 часа назад
НАСА выбрало компанию Blue Origin в качестве поставщика телекоммуникационной сети для Марса
Американское космическое агентство заключило с Blue Origin контракт на разработку Mars Telecommunications Network — системы обеспечения высокоскоростной связи и навигации для текущих и будущих миссий