?Это часть 16 серии “Управление уязвимостями для самых маленьких” - практического руководства по VM с нуля. Главы самостоятельны, но если хочется по порядку, оглавление и все части серии тут.

А?
А?

Мы научились находить уязвимости, приоритизировать и устранять их. Но остается вопрос, который мучает каждого безопасника: а работает ли наша защита на самом деле? Дашборд показывает зеленые циферки, уязвимости вроде закрыты, но сможет ли реальный злоумышленник до нас добраться? Ответ дают автопентест и BAS. Это еще одна новая глава: за последние пару лет эти технологии ушли далеко вперед.

Зачем нужна проверка боем

Вернемся к мысли из главы про метрики: самая честная проверка процесса VM - это киберучения, когда атакующий пытается дойти до недопустимого события. Если не доходит - защита работает. Если доходит легко - все ваши зеленые дашборды не стоят ничего.

Проблема в том, что классический ручной пентест дорог и редок. Команду нанимают раз в год, она неделю-другую ломает периметр, пишет отчет, и на этом все. А инфраструктура меняется каждый день: новые серверы, новые конфигурации, новые уязвимости. К следующему пентесту картина уже другая. Получается, что 50 недель в году вы живете с непроверенной защитой. Автоматизация снимает это ограничение: проверять защиту можно непрерывно, а не раз в год. Инструментов для этого два класса, близких, но разных.

BAS: симуляция атак

BAS (Breach and Attack Simulation) - симуляция взлома и атак. Идея в том, чтобы автоматически и безопасно проигрывать действия злоумышленника в вашей инфраструктуре и проверять, сработают ли средства защиты.

BAS отвечает на вопрос: “Если злоумышленник применит вот эту технику, заметят ли ее мои СЗИ и остановят ли?” Инструмент запускает безопасные имитации реальных атакерских техник (например, по матрице MITRE ATT&CK): попытки закрепления, повышения привилегий, латерального перемещения, кражи данных. И смотрит: заблокировал ли это антивирус, увидел ли SIEM, среагировал ли EDR.

От пентеста BAS отличается тем, что проверяет не наличие уязвимостей, а эффективность защиты. Он не ищет дыры, он проверяет, работают ли ваши замки. Купили дорогой SIEM - а ловит ли он реальные атаки? Настроили EDR - а среагирует ли он на закрепление злоумышленника? BAS дает ответ, причем непрерывно.

Зрелые BAS-платформы в мире: Cymulate, SafeBreach, AttackIQ, Picus, заметные игроки по обзорам Gartner (единого магического квадранта по BAS пока нет, есть Market Guide по смежной категории Adversarial Exposure Validation). Они позволяют прогонять тысячи сценариев атак и видеть, где защита проседает.

Автопентест: автоматический поиск пути атаки

BAS проверяет отдельные замки, автопентест строит весь маршрут атаки
BAS проверяет отдельные замки, автопентест строит весь маршрут атаки

Автопентест (автоматизированное тестирование на проникновение) идет дальше симуляции: вместо отдельных техник он выстраивает, как реальный злоумышленник, полную цепочку атаки: находит точку входа, эксплуатирует уязвимость, закрепляется, повышает привилегии, продвигается вглубь сети и доходит до цели.

Автопентест отвечает на самый важный вопрос: “Может ли злоумышленник, начав отсюда, добраться до моей целевой системы и реализовать недопустимое событие?” Это и есть проверка боем, только автоматическая и непрерывная.

Разница с BAS в масштабе: BAS точечно проверяет отдельные техники против ваших СЗИ, автопентест строит сквозной маршрут и показывает реальные пути, по которым вас можно взломать. На практике эти подходы дополняют друг друга и часто сочетаются в одном продукте.

Понятный страх: “Вы хотите запустить атаку на мою боевую инфраструктуру?!” Современные автопентест-решения работают в контролируемом режиме: они эксплуатируют уязвимости безопасными методами, не разрушая системы и не оставляя последствий, и подробно логируют каждый шаг. Это управляемая имитация, а не реальная атака. И все же, как при любом сканировании, важно согласовать процесс с владельцами систем и учесть чувствительные сегменты (вспомните главу про АСУ ТП).

Автопентест в России

Российский рынок ответил на этот тренд собственным продуктом: PT Dephaze от Positive Technologies, решение для автоматизированного пентеста [1].

По его истории видно, с какой скоростью движется рынок: анонс в октябре 2024 года на Positive Security Day, коммерческая версия в феврале-марте 2025 года, а 31 октября 2025 года вышла версия PT Dephaze 3.0 с расширенными цепочками атак и повышенной прозрачностью проверок: продукт стал подробнее фиксировать доказательную базу найденных путей (IP-адреса, учетные записи, конфигурации). Продукт применяет машинное обучение для моделирования внутреннего пентеста в полностью контролируемом режиме, без простоев инфраструктуры, и в декабре 2025 года получил Национальную премию Рунета в номинации “Информационная безопасность”.

Помимо PT Dephaze, на российском рынке есть решение APT BEZDNA от CTRLHACK и другие подходы к проверке защищенности: платформы непрерывного пентеста (включая возможности BI.ZONE), а также багбаунти как форма “краудсорсингового” постоянного пентеста, о которой мы говорили в главе про сервисы.

Автопентест в мире и революция AI

2025: AI-система XBOW заняла первое место среди багхантеров, обогнав людей
2025: AI-система XBOW заняла первое место среди багхантеров, обогнав людей

В мире сегмент автопентеста представлен зрелыми платформами: Pentera (внутренний пентест с латеральным перемещением), Horizon3.ai NodeZero (построение цепочек атак), Cymulate. Эти инструменты давно вышли из категории “игрушек” и используются крупными компаниями для постоянной проверки защиты.

А в 2025 году случилось то, что еще пару лет назад казалось фантастикой: AI-системы научились находить уязвимости лучше людей.

Самый громкий пример - система XBOW. Весной-летом 2025 года (за 90 дней, апрель-июнь) эта автономная AI-система набрала более 2000 очков репутации и подала свыше тысячи отчетов об уязвимостях, включая 54 критических, и по приросту репутации заняла первое место в рейтинге HackerOne, обогнав живых багхантеров [2]. Это разовое, а не постоянное достижение: к 2026 году XBOW уже не первая в общем зачете и сместила фокус с гонки за рейтингом на коммерческий продукт для пентеста по запросу. Но сам факт показателен. В одном тесте из 104 реальных задач ведущий пентестер с 20-летним стажем потратил 40 часов, а XBOW справилась за 28 минут, в 85 раз быстрее.

Второй пример - проект Google Big Sleep (совместная разработка DeepMind и Project Zero). В июле 2025 года он нашел CVE-2025-6965, критическую уязвимость памяти в SQLite, затрагивавшую все версии до 3.50.2, и, что важнее, вместе с Google Threat Intelligence предсказал ее неминуемую эксплуатацию: уязвимость на тот момент была известна только злоумышленникам. Патч выпустили примерно за 48 часов с момента обнаружения [3]. По заявлению самого Google, это первый документированный случай, когда AI-агент напрямую предотвратил эксплуатацию уязвимости в реальных условиях, то есть сработал на опережение.

Для нас это значит две вещи сразу. Инструменты защитников становятся мощнее: автопентест с AI сможет проверять защиту глубже и быстрее. Но те же технологии доступны и злоумышленникам. Если AI находит уязвимости за минуты, то и атакующие будут находить их за минуты, а значит, требования к скорости вашего процесса VM только растут. Окно между публикацией уязвимости и атакой, которое и так сократилось до дней, с приходом AI-инструментов может сжаться до часов.

Как встроить в процесс VM

Автопентест и BAS - не замена управлению уязвимостями, а его проверка и усиление. Схема такая: VM находит и устраняет уязвимости (все, о чем мы говорили в книге), автопентест и BAS проверяют результат, действительно ли защита работает и нет ли путей атаки, которые VM пропустил, а находки возвращаются в процесс VM: обнаруженные пути атаки и неэффективные средства защиты становятся новыми приоритетными задачами. И так по кругу, непрерывно.

Кстати, границу между BAS и автопентестом уже размывают сами аналитики: в 2026 году Gartner объединил оба класса инструментов в более широкую категорию Automated Exposure Validation, туда же добавив EASM. Деление на “проверить отдельную технику” и “построить полный маршрут атаки” все больше становится вопросом настройки одного продукта, а не выбора между разными классами. И именно эта логика непрерывной проверки лежит в фундаменте концепции CTEM, к которой мы переходим в следующей главе.

А как у вас?

Как часто вы реально проверяете, что защита работает, - раз в год пентестом или непрерывно? И что думаете про AI-пентестеров вроде XBOW: помощь защитникам или ускорение гонки в пользу атакующих?

Источники и ссылки

Источники главы

  1. Positive Technologies, PT Dephaze. https://ptsecurity.com/products/dephaze/; CNews, анонс коммерческой версии, 27 февраля 2025; Anti-Malware.ru, обзор PT Dephaze 3.0, 31 октября 2025.

  2. XBOW, “XBOW vs Humans” (xbow.com/blog/xbow-vs-humans); CSO Online, июнь 2025; blog.raw.pm, анализ статуса XBOW на HackerOne, апрель 2026.

  3. Google, Big Sleep (DeepMind + Project Zero), CVE-2025-6965 в SQLite, июль 2025 (thehackernews.com, blog.google).


Навигация по серии: ⬅️Предыдущая: Гл. 15. EASM · ?Оглавление серии · Следующая: Гл. 17. CTEM без хайпа➡️

Если у вас в инфраструктуре что-то устроено иначе - расскажите в комментариях. Зашло - подписывайтесь, чтобы не пропустить следующую часть.

Комментарии (2)


  1. OlegInfobez
    07.10.2026 08:57

    Автопентест→автоалертинг→автоправки→автоуведомление надзорных органов→автоправки в документацию→автоуведомление об увольнении работников, не участвовавших в этой схеме. Останется поставить роботов для восстановления работы после сбоев