Кибербезопасность и информационная безопасность

Пассивная и активная разведка при авторизованном тестировании на проникновение

6 мин чтенияОпубликовано: 5 августа 2026 г.
Профессиональная визуальная иллюстрация на тему пассивной и активной разведки в сфере Penetration Testing
Быстрый ответ

Пассивная и активная разведка должна выполняться только в рамках утвержденных Scope и Rules of Engagement. Процесс включает сбор информации, контролируемую проверку, доказательства, оценку рисков, исправление и Retest.

Профессиональное тестирование на проникновение – это авторизованный и определенный процесс, а не набор команд. Scope, Rules of Engagement, доказательства, оценка рисков, исправление и Retest являются неотъемлемой частью работы. Данная статья посвящена пассивной и активной разведке и предназначена для студентов PT и Junior Pentesters. Цель состоит в том, чтобы дать методологию работы, которую можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.

Главная проблема заключается в том, что данные почти всегда неполные. Passive sources, active probes, attribution risk могут указывать направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы строим тестирование вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.

Практический сценарий в статье: картирование Attack surface локальной лаборатории. Все примеры являются лабораторными данными или описаниями процессов. При работе с Penetration Testing, Web или Cloud, необходимо работать только с явным разрешением, определенным Scope и возможностью остановить тестирование.

Цель Recon

Тема «Цель Recon» является центральной частью работы по пассивной и активной разведке. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и какое доказательство достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите passive sources, active probes, attribution risk, rate limits, data validation, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Passive sources

Тема «Passive sources» является центральной частью работы по пассивной и активной разведке. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и какое доказательство достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите passive sources, active probes, attribution risk, rate limits, data validation, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Active validation

Профессиональная проверка пассивной и активной разведки начинается с условий успеха и условий неудачи. Определяются положительный Case, отрицательный Case, граничный Case и аналогичная легитимная активность. Таким образом, можно выявить как False Negative, так и False Positive.

В авторизованной среде используется минимальное действие, которое доказывает утверждение, не нанося ущерба. Сохраняются Input, Output, время и версия, а после исправления выполняется Retest в том же сценарии и проверяется Regression на соседних функциях.

Матрица выбора

Тема «Матрица выбора» является центральной частью работы по пассивной и активной разведке. Рекомендуется разбить ее на три вопроса: что является входными данными, какое решение необходимо принять и какое доказательство достаточно, чтобы его обосновать. Эти вопросы предотвращают автоматическое использование инструмента без понимания цели.

На практике запишите passive sources, active probes, attribution risk, rate limits, data validation, сравните с ожидаемым поведением и определите как минимум один Pivot. Результат должен быть проверяемым другим аналитиком, включая ограничения и дальнейшие шаги.

Уникальные точки проверки

В этой теме рекомендуется заранее построить сфокусированную карту доказательств. Основные точки проверки: passive sources, active probes, attribution risk, rate limits, data validation, scope. Список не является автоматическим Checklist; каждый элемент выбран потому, что он может связать сущность, действие и время или объяснить легитимное поведение.

  • passive sources: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.
  • active probes: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.
  • attribution risk: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.
  • rate limits: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.
  • data validation: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.
  • scope: Определите ожидаемое значение, что будет считаться аномалией и какой дополнительный источник подтвердит находку.

Если одна из точек недоступна, необходимо зафиксировать пробел и выбрать альтернативу. Например, если Process identifier нестабилен, можно использовать время, Host, User и Parent; если Payload зашифрован, используются Metadata, объем, частота и TLS/DNS context.

Рекомендуемый рабочий процесс

  1. Определите Scope и один рабочий вопрос по пассивной и активной разведке.
  2. Запишите источники данных и необходимые доказательства: passive sources, active probes, attribution risk, rate limits.
  3. Создайте краткий Baseline нормального поведения или ожидаемого результата.
  4. Выполните минимальную проверку в лабораторной среде и сохраните время, входные и выходные данные.
  5. Создайте Timeline или сравнительную таблицу и разделите факты от интерпретации.
  6. Выполните Pivot к дополнительному источнику, чтобы подтвердить или опровергнуть первоначальное объяснение.
  7. Сформулируйте решение, ограничения, рекомендуемое действие и критерий Retest.

Практический сценарий

Выбранный сценарий – картирование Attack surface локальной лаборатории. Цель упражнения – не доказать возможность атаки, а отработать сбор, сравнение и документирование безопасным способом. Перед началом работы определяются фиктивные данные, временное окно и ожидаемый результат.

По завершении упражнения необходимо предоставить продукт, который может быть проверен другим аналитиком или тестировщиком: снимок экрана или экспорт доказательства, краткий Timeline, первоначальное предположение, подтверждающее доказательство, ограничение и рекомендация. Если доказательств недостаточно, правильный вывод заключается в том, что сценарий не подтвержден.

ЭтапЧто выполняетсяПродукт
ПодготовкаОпределите Scope, время и цель. Запишите, какие поля или доказательства из passive sources, active probes, attribution risk ожидаются.Краткий план тестирования
Создание данныхВыполните безопасное и фиктивное действие, связанное с пассивной и активной разведкой, без реальной информации или воздействия на производственную систему.Контролируемое событие/Request/Flow
СборСоберите необработанные доказательства и контекст из другого источника. Убедитесь в правильности Time zone, идентификаторов и целостности.Два связанных доказательства
АнализНапишите, что каждое доказательство доказывает, что не доказывает и какое возможное легитимное объяснение.Промежуточный вывод
ЗавершениеВыберите закрытие, эскалацию, Finding или Tuning; добавьте рекомендацию и Retest.Задокументированный продукт

Практический Checklist

  • Проверьте и задокументируйте: Scope и ROE.
  • Проверьте и задокументируйте: время тестирования и источник.
  • Проверьте и задокументируйте: Request/Response или вывод инструмента.
  • Проверьте и задокументируйте: доказанное влияние в лаборатории.
  • Проверьте и задокументируйте: Risk rating.
  • Проверьте и задокументируйте: Remediation и Retest.
  • Укажите Time zone, версию инструмента и время сбора.
  • Сохраните необработанные данные до фильтрации или изменения.
  • Напишите, что находка доказывает, а что остается неизвестным.
  • Определите владельца и следующее действие с датой.

Распространенные ошибки

  • Начинать тестирование без подписанного Scope.
  • Использовать агрессивный Exploit по умолчанию.
  • Не сохранять Evidence.
  • Сообщать только о CVSS без контекста.
  • Не предлагать применимого исправления.
  • Не выполнять Retest.

Заключение и CTA

Пассивная и активная разведка при авторизованном тестировании на проникновение – это тема, объединяющая технические знания и рабочую дисциплину. Начните с вопроса, собирайте только релевантные доказательства, сохраняйте контекст и время, и выбирайте действие, которое можно обосновать и перепроверить.

В рамках программы Cybersecurity & AI от HPI эти принципы отрабатываются с использованием систем, логов и лабораторий. Естественным продолжением является переход к связанным статьям, выполнение лабораторного упражнения и сохранение продукта в качестве части профессионального портфолио.

Вопросы и ответы

Разрешено ли проверять пассивную и активную разведку на общедоступном сайте?

Нет, без явного разрешения владельца системы. Даже кажущаяся легкой проверка может изменить данные, активировать защитные механизмы или считаться несанкционированным доступом.

Что делать, если часть данных отсутствует?

Задокументируйте отсутствующее, проверьте альтернативный источник и уменьшите уровень уверенности. Не заполняйте поля предположениями и не представляйте Unknown как правильное.

Как долго нужно хранить доказательства?

Время зависит от политики, регулирования, стоимости и типа инцидента. Важно заранее определить Retention, Legal hold и возможность экспортировать доказательство в проверяемом формате.

Как практиковаться, не подвергая риску реальную систему?

Используйте виртуальные машины, фиктивные данные, CTF или выделенную лабораторию. При авторизованных тестах определите Scope, Stop conditions и резервное копирование перед началом работы.

Хотите проверить, подходит ли вам эта программа?

Оставьте контакты — консультант HPI перезвонит вам для короткого разговора, без обязательств.

Ваши данные хранятся безопасно.

Для изучения SOC и кибербезопасности в рамках программы Cybersecurity & AI

Хотите узнать подробности программы? Оставьте контакты — мы свяжемся.

Похожие статьи