Проверяем не только код и инфраструктуру — людей и процессы тоже. Социальная инженерия, фишинг, физический доступ, эскалация привилегий. Как настоящий злоумышленник, только с отчётом.
Разные задачи, разный подход
| Параметр | Пентест | Red Team |
|---|---|---|
| Цель | Найти уязвимости в системе | Проникнуть в компанию любым способом |
| Векторы | Технические | Технические + люди + физика |
| Знает ли IT? | Да | Нет (только руководство) |
| Срок | 3–14 дней | 21+ дней |
| Результат | Список уязвимостей | Реальный сценарий компрометации |
Все векторы реальной атаки
Сбор информации о компании, сотрудниках, инфраструктуре. Составление модели угроз и плана операции.
Вишинг, претекстинг, манипуляции с сотрудниками. Проверка насколько персонал устойчив к манипуляциям.
Целевые фишинговые кампании под конкретных сотрудников. Сбор credentials, установка имплантов.
Проникновение в офис, обход систем контроля доступа, установка устройств, клонирование бейджей.
После первоначального доступа — движение по сети, эскалация привилегий, получение domain admin.
Имитация реального злоумышленника: закрепление в системе, Command & Control инфраструктура.
Структурированная операция с чётким результатом
Согласуем границы: что разрешено, что нет. NDA + письменное разрешение. Определяем цели операции (получить domain admin, добраться до конкретных данных).
Сбор информации о компании, сотрудниках, инфраструктуре. Составление модели атакующего и плана операции.
Используем все согласованные векторы: фишинг, социальная инженерия, физический доступ, уязвимости периметра.
Латеральное движение, эскалация привилегий, достижение целей операции. Всё фиксируется с таймлайном.
Детальный отчёт с таймлайном атаки, использованными техниками (MITRE ATT&CK), и рекомендациями. Живой разбор с командой безопасности.
Red Team — для тех кто хочет знать реальное состояние безопасности, а не просто закрыть CVE. Напишите — обсудим задачу.