PunchPHOTOS: Osimhen resumes training ahead of Kasimpasa clashBollywood HungamaKiara Advani and Sidharth Malhotra announce second pregnancy with adorable post: “Blessed once again”The Jerusalem PostExtremist Israeli settlers attack Palestinian home in West Bank, set vehicle on fire - reportESPN DeportesEspaña estira el mayor invicto de la historia: cuántos partidos lleva sin perderDaily MaverickDRAFT DODGING: Three years, 6,000 pages, no labels: Who’s stalling SA’s food warnings?ESPNMessi marks tearful Argentina farewell with goal: Wish I could play foreverInquirerProsecution seeks to show Dutertes hid P96M via unused manager’s checksThe South AfricanLionel Messi retires from international football in styleSky TG24Lewis Capaldi compie 30 anni, le sue canzoni più famose da Someone you Loved a Forget MeBusiness AMAI-aandelen stuwen S&P 500 en Nasdaq naar nieuwe recordhoogtesZDF heuteAktuelle Pressemitteilungen des ZDFRTP DesportoPortugal perde com Itália no Mundial feminino de hóquei
The Daily Newsstand · Free, Always
Wednesday, October 7, 2026

Проверка боем: автопентест, BAS и как AI обогнал людей в поиске уязвимостей

Translate

📚Это часть 16 серии “Управление уязвимостями для самых маленьких” - практического руководства по VM с нуля. Главы самостоятельны, но если хочется по порядку, оглавление и все части серии тут.

А?

А?

Мы научились находить уязвимости, приоритизировать и устранять их. Но остается вопрос, который мучает каждого безопасника: а работает ли наша защита на самом деле? Дашборд показывает зеленые циферки, уязвимости вроде закрыты, но сможет ли реальный злоумышленник до нас добраться? Ответ дают автопентест и BAS. Это еще одна новая глава: за последние пару лет эти технологии ушли далеко вперед.

Зачем нужна проверка боем

Вернемся к мысли из главы про метрики: самая честная проверка процесса VM - это киберучения, когда атакующий пытается дойти до недопустимого события. Если не доходит - защита работает. Если доходит легко - все ваши зеленые дашборды не стоят ничего.

Проблема в том, что классический ручной пентест дорог и редок. Команду нанимают раз в год, она неделю-другую ломает периметр, пишет отчет, и на этом все. А инфраструктура меняется каждый день: новые серверы, новые конфигурации, новые уязвимости. К следующему пентесту картина уже другая. Получается, что 50 недель в году вы живете с непроверенной защитой. Автоматизация снимает это ограничение: проверять защиту можно непрерывно, а не раз в год. Инструментов для этого два класса, близких, но разных.

BAS: симуляция атак

BAS (Breach and Attack Simulation) - симуляция взлома и атак. Идея в том, чтобы автоматически и безопасно проигрывать действия злоумышленника в вашей инфраструктуре и проверять, сработают ли средства защиты.

BAS отвечает на вопрос: “Если злоумышленник применит вот эту технику, заметят ли ее мои СЗИ и остановят ли?” Инструмент запускает безопасные имитации реальных атакерских техник (например, по матрице MITRE ATT&CK): попытки закрепления, повышения привилегий, латерального перемещения, кражи данных. И смотрит: заблокировал ли это антивирус, увидел ли SIEM, среагировал ли EDR.

От пентеста BAS отличается тем, что проверяет не наличие уязвимостей, а эффективность защиты. Он не ищет дыры, он проверяет, работают ли ваши замки. Купили дорогой SIEM - а ловит ли он реальные атаки? Настроили EDR - а среагирует ли он на закрепление злоумышленника? BAS дает ответ, причем непрерывно.

Зрелые BAS-платформы в мире: Cymulate, SafeBreach, AttackIQ, Picus, заметные игроки по обзорам Gartner (единого магического квадранта по BAS пока нет, есть Market Guide по смежной категории Adversarial Exposure Validation). Они позволяют прогонять тысячи сценариев атак и видеть, где защита проседает.

Автопентест: автоматический поиск пути атаки

BAS проверяет отдельные замки, автопентест строит весь маршрут атаки

BAS проверяет отдельные замки, автопентест строит весь маршрут атаки

Автопентест (автоматизированное тестирование на проникновение) идет дальше симуляции: вместо отдельных техник он выстраивает, как реальный злоумышленник, полную цепочку атаки: находит точку входа, эксплуатирует уязвимость, закрепляется, повышает привилегии, продвигается вглубь сети и доходит до цели.

Автопентест отвечает на самый важный вопрос: “Может ли злоумышленник, начав отсюда, добраться до моей целевой системы и реализовать недопустимое событие?” Это и есть проверка боем, только автоматическая и непрерывная.

Разница с BAS в масштабе: BAS точечно проверяет отдельные техники против ваших СЗИ, автопентест строит сквозной маршрут и показывает реальные пути, по которым вас можно взломать. На практике эти подходы дополняют друг друга и часто сочетаются в одном продукте.

Понятный страх: “Вы хотите запустить атаку на мою боевую инфраструктуру?!” Современные автопентест-решения работают в контролируемом режиме: они эксплуатируют уязвимости безопасными методами, не разрушая системы и не оставляя последствий, и подробно логируют каждый шаг. Это управляемая имитация, а не реальная атака. И все же, как при любом сканировании, важно согласовать процесс с владельцами систем и учесть чувствительные сегменты (вспомните главу про АСУ ТП).

Автопентест в России

Российский рынок ответил на этот тренд собственным продуктом: PT Dephaze от Positive Technologies, решение для автоматизированного пентеста [1].

По его истории видно, с какой скоростью движется рынок: анонс в октябре 2024 года на Positive Security Day, коммерческая версия в феврале-марте 2025 года, а 31 октября 2025 года вышла версия PT Dephaze 3.0 с расширенными цепочками атак и повышенной прозрачностью проверок: продукт стал подробнее фиксировать доказательную базу найденных путей (IP-адреса, учетные записи, конфигурации). Продукт применяет машинное обучение для моделирования внутреннего пентеста в полностью контролируемом режиме, без простоев инфраструктуры, и в декабре 2025 года получил Национальную премию Рунета в номинации “Информационная безопасность”.

Помимо PT Dephaze, на российском рынке есть решение APT BEZDNA от CTRLHACK и другие подходы к проверке защищенности: платформы непрерывного пентеста (включая возможности BI.ZONE), а также багбаунти как форма “краудсорсингового” постоянного пентеста, о которой мы говорили в главе про сервисы.

Автопентест в мире и революция AI

2025: AI-система XBOW заняла первое место среди багхантеров, обогнав людей

2025: AI-система XBOW заняла первое место среди багхантеров, обогнав людей

В мире сегмент автопентеста представлен зрелыми платформами: Pentera (внутренний пентест с латеральным перемещением), Horizon3.ai NodeZero (построение цепочек атак), Cymulate. Эти инструменты давно вышли из категории “игрушек” и используются крупными компаниями для постоянной проверки защиты.

А в 2025 году случилось то, что еще пару лет назад казалось фантастикой: AI-системы научились находить уязвимости лучше людей.

Самый громкий пример - система XBOW. Весной-летом 2025 года (за 90 дней, апрель-июнь) эта автономная AI-система набрала более 2000 очков репутации и подала свыше тысячи отчетов об уязвимостях, включая 54 критических, и по приросту репутации заняла первое место в рейтинге HackerOne, обогнав живых багхантеров [2]. Это разовое, а не постоянное достижение: к 2026 году XBOW уже не первая в общем зачете и сместила фокус с гонки за рейтингом на коммерческий продукт для пентеста по запросу. Но сам факт показателен. В одном тесте из 104 реальных задач ведущий пентестер с 20-летним стажем потратил 40 часов, а XBOW справилась за 28 минут, в 85 раз быстрее.

Второй пример - проект Google Big Sleep (совместная разработка DeepMind и Project Zero). В июле 2025 года он нашел CVE-2025-6965, критическую уязвимость памяти в SQLite, затрагивавшую все версии до 3.50.2, и, что важнее, вместе с Google Threat Intelligence предсказал ее неминуемую эксплуатацию: уязвимость на тот момент была известна только злоумышленникам. Патч выпустили примерно за 48 часов с момента обнаружения [3]. По заявлению самого Google, это первый документированный случай, когда AI-агент напрямую предотвратил эксплуатацию уязвимости в реальных условиях, то есть сработал на опережение.

Для нас это значит две вещи сразу. Инструменты защитников становятся мощнее: автопентест с AI сможет проверять защиту глубже и быстрее. Но те же технологии доступны и злоумышленникам. Если AI находит уязвимости за минуты, то и атакующие будут находить их за минуты, а значит, требования к скорости вашего процесса VM только растут. Окно между публикацией уязвимости и атакой, которое и так сократилось до дней, с приходом AI-инструментов может сжаться до часов.

Как встроить в процесс VM

Автопентест и BAS - не замена управлению уязвимостями, а его проверка и усиление. Схема такая: VM находит и устраняет уязвимости (все, о чем мы говорили в книге), автопентест и BAS проверяют результат, действительно ли защита работает и нет ли путей атаки, которые VM пропустил, а находки возвращаются в процесс VM: обнаруженные пути атаки и неэффективные средства защиты становятся новыми приоритетными задачами. И так по кругу, непрерывно.

Кстати, границу между BAS и автопентестом уже размывают сами аналитики: в 2026 году Gartner объединил оба класса инструментов в более широкую категорию Automated Exposure Validation, туда же добавив EASM. Деление на “проверить отдельную технику” и “построить полный маршрут атаки” все больше становится вопросом настройки одного продукта, а не выбора между разными классами. И именно эта логика непрерывной проверки лежит в фундаменте концепции CTEM, к которой мы переходим в следующей главе.

А как у вас?

Как часто вы реально проверяете, что защита работает, - раз в год пентестом или непрерывно? И что думаете про AI-пентестеров вроде XBOW: помощь защитникам или ускорение гонки в пользу атакующих?

Источники и ссылки

Источники главы

  1. Positive Technologies, PT Dephaze. https://ptsecurity.com/products/dephaze/; CNews, анонс коммерческой версии, 27 февраля 2025; Anti-Malware.ru, обзор PT Dephaze 3.0, 31 октября 2025.

  2. XBOW, “XBOW vs Humans” (xbow.com/blog/xbow-vs-humans); CSO Online, июнь 2025; blog.raw.pm, анализ статуса XBOW на HackerOne, апрель 2026.

  3. Google, Big Sleep (DeepMind + Project Zero), CVE-2025-6965 в SQLite, июль 2025 (thehackernews.com, blog.google).

Навигация по серии: ⬅️Предыдущая: Гл. 15. EASM · 📑Оглавление серии · Следующая: Гл. 17. CTEM без хайпа➡️

Если у вас в инфраструктуре что-то устроено иначе - расскажите в комментариях. Зашло - подписывайтесь, чтобы не пропустить следующую часть.

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.