Три года назад на проекте по физическому пентесту банковского офиса охрана приняла меня на втором этаже - с Proxmark3 в рюкзаке и клонированным пропуском в руке. Get-out-of-jail card лежала в нагрудном кармане. Полицию вызвали через шесть минут. Карточка сработала: через сорок минут я продолжил операцию. У коллеги в аналогичной ситуации годом ранее документ не помог - он провёл четыре часа в отделении, потому что в бумаге отсутствовал один критический абзац. Разница между «продолжил работу» и «дал объяснения дежурному» - не в навыках вскрытия замков, а в юридической подготовке до начала операции.
Правовые риски пентеста: почему юридический каркас важнее отмычек
Физический пентест - единственный вид тестирования на проникновение, где исполнитель рискует реальным задержанием с наручниками. Сетевой пентестер работает из-за экрана; физический оператор стоит в чужом здании с клонером карт и легендой курьера. Российское законодательство не разделяет «хотел помочь» и «взломал» - ст. 272 УК РФ (неправомерный доступ к компьютерной информации) применяется вне зависимости от намерений, если нет документального подтверждения авторизации.Для организаций, относящихся к критической информационной инфраструктуре, всё ещё жёстче. По ст. 14 ФЗ-187 «О безопасности КИИ», ФСТЭК проводит надзор за выполнением требований по безопасности значимых объектов КИИ - плановые и внеплановые проверки. Несогласованное тестирование таких объектов - уже не административка.
По данным Verizon DBIR 2023 (ISACA ссылается на них в white paper по физическому пентесту), 74% утечек включали человеческий фактор - социальную инженерию, ошибки или злоупотребления. Физический пентест проверяет именно этот вектор. Но чтобы проверка не превратилась в инцидент для самого пентестера, нужен многослойный юридический каркас: договор, ROE, get-out-of-jail card и NDA.
Договор на проведение физического пентеста
Договор - фундамент операции. Без подписанного документа любые действия на территории заказчика - проникновение, а не тестирование. Стандартный шаблон на ИТ-услуги здесь не годится: он не покрывает работу с охраной, физическое присутствие в здании и использование инструментов вроде Proxmark3 или Flipper Zero.Техническое задание и ключевые пункты договора
Минимальный договор на проведение физического пентеста содержит семь обязательных блоков:1. Предмет договора. Явное указание на физическое тестирование, а не ИТ-аудит. Формулировка: «имитация несанкционированного физического доступа к объектам заказчика с целью оценки эффективности мер физической безопасности». Расплывчатое «проведение аудита ИБ» не защитит оператора с отмычками в кармане.
2. Перечень объектов. Конкретные адреса, этажи, помещения. Если заказчик арендует офис в бизнес-центре, договор должен отражать, распространяется ли scope пентеста на общие зоны БЦ (ресепшн, лифты, парковку) или только на арендуемые площади. На практике именно этот пункт чаще всего ломает операцию: охрана БЦ не подчиняется арендатору и знать не знает о полномочиях оператора.
3. Перечень разрешённых методов. Социальная инженерия, клонирование RFID-карт, tailgating, подбор замков, установка аппаратных имитаторов. Каждый метод перечисляется явно. Запись «тестирование СКУД» не покрывает вскрытие механического замка серверной - это выход за scope.
4. Временные рамки. Даты начала и окончания, разрешённое время суток. Ночное проникновение при дневном договоре - совсем другая история.
5. Перечень контактных лиц. ФИО и должности минимум двух уполномоченных лиц со стороны заказчика, доступных по телефону в любое время. Один контакт - мало: если он не берёт трубку в момент задержания, карточка превращается в бумажку.
6. Условия приостановки. Триггеры для немедленной остановки: реальный инцидент безопасности, травма, требование правоохранительных органов.
7. Ответственность сторон. Ограничение ответственности исполнителя за побочный ущерб (повреждение замка при подборе), порядок компенсации.
Формулировки вида «исполнитель вправе использовать любые методы по своему усмотрению» - прямой путь к проблемам. Если дело дойдёт до суда, судья будет читать договор буквально. Каждое разрешённое действие - отдельным пунктом.
Rules of engagement: каркас операции при физическом пентесте
ROE - оперативный документ, который детализирует договор до уровня конкретных действий. Договор - «мы договорились». Rules of engagement - «как именно мы это делаем». По методологии ISACA, ROE для физического пентеста одновременно работает как «Get Out of Jail Free letter» - подтверждение полномочий оператора в поле.Scope пентеста с привязкой к MITRE ATT&CK
Привязка разрешённых действий к MITRE ATT&CK - не формальность. Она даёт заказчику точное понимание применяемых техник и позволяет сопоставить результаты с threat intelligence по реальным атакам.| Разрешённое действие | Техника ATT&CK | Ограничения |
|---|---|---|
| OSINT по расположению объекта | Determine Physical Locations (T1591.001, Reconnaissance) | Только открытые источники |
| Выявление подрядчиков для легенды | Business Relationships (T1591.002, Reconnaissance) | Без прямого контакта с третьими сторонами |
| Идентификация ролей сотрудников | Identify Roles (T1591.004, Reconnaissance) | OSINT и визуальное наблюдение |
| Имперсонация курьера или инженера | Impersonation (T1656, Stealth) | Только заранее согласованные роли |
| Установка имитатора аппаратной закладки | Hardware Additions (T1200, Initial Access) | Без реального подключения к сети |
| Использование клонированного пропуска | Valid Accounts (T1078, Initial Access) | Только клонирование, не кража физической карты |
Разрешённые и запрещённые действия
Помимо scope, ROE для физического пентеста включает блоки, которые регулярно игнорируют:Правила коммуникации. Кто, кому и как сообщает о ходе операции:
- Экстренный канал - телефон контактного лица (два номера)
- Регулярный статус - ежедневный отчёт по зашифрованному каналу
- Стоп-сигнал - кодовое слово для немедленного прекращения
Протокол инцидентов. По анализу SecureLayer7, одна из критических ошибок при составлении ROE - отсутствие матрицы эскалации. Оператор находит действующую аппаратную закладку или следы стороннего проникновения, а в ROE не прописано, кому сообщать и в какие сроки. Результат - юридический и операционный риск одновременно.
Кто составляет ROE. По методологии SecureLayer7, в разработке участвуют: CISO и служба безопасности (приоритеты и критические активы), внешние пентестеры (реалистичные сценарии), юристы обеих сторон (соответствие законодательству), руководство объекта (временные окна). В реальных проектах юристов заказчика подключают в последний момент или не подключают вообще - и это типичная ошибка. Юрист, увидевший ROE после инцидента, почти наверняка найдёт пробел.
Get-out-of-jail card: что реально спасает при задержании
Get-out-of-jail card - не волшебная бумажка, отменяющая закон. Это документ, позволяющий полицейскому или охраннику быстро верифицировать полномочия оператора и связаться с заказчиком. Задача карточки - сократить время задержания с часов до минут.По определению из «Unauthorised Access: Physical Penetration Testing for IT Security Teams» (O'Reilly), get-out-of-jail card - «письмо или форма, подписанная клиентом, формально и категорически подтверждающая авторизацию на проведение физического пентеста». ISACA формулирует проще: карточка «clarifies the purpose of the test, the identity of the tester, and the authorization granted».
Разрешение на пентест: минимальный состав карточки
Рабочая карточка содержит семь обязательных элементов:- Фирменный бланк заказчика. Шапка с логотипом и реквизитами. Печатная карточка без бланка выглядит как подделка - охранник это видит сразу.
- ФИО и паспортные данные оператора. Карточка именная. «Представители компании X» - не сработает.
- Формулировка авторизации. «Настоящим подтверждается, что [ФИО] уполномочен проводить авторизованную проверку физической безопасности объекта по адресу [адрес] в период с [дата] по [дата] включительно.» Язык должен быть понятен не-специалисту: «авторизованная проверка безопасности», а не «физическое тестирование на проникновение».
- Перечень разрешённых действий. Кратко, но конкретно: «попытки прохода в помещения без пропуска, клонирование электронных пропусков, использование легенд прикрытия».
- Контактные данные двух уполномоченных лиц. ФИО, должность, мобильный телефон. Два контакта - абсолютный минимум.
- Подпись и печать уполномоченного лица. Генеральный директор или лицо с доверенностью. Подпись начальника СБ без доверенности от ГД часто оказывается недостаточной.
- Дата выдачи и срок действия. Просроченная карточка равна отсутствию карточки.
Когда get-out-of-jail card не работает
Каждую из этих ситуаций я видел в реальных проектах:Контактное лицо не отвечает. Главная причина провалов. Охрана набирает номер на карточке - тишина. Решение: минимум два контакта, предупреждение контактных лиц о точных сроках операции, тестовый звонок перед стартом.
Карточка не покрывает территорию. Офис в бизнес-центре, карточка подписана арендатором. Охрана БЦ подчиняется управляющей компании - для них авторизация арендатора в зонах общего пользования силы не имеет. Решение: отдельное разрешение от управляющей компании или явное ограничение scope арендуемыми площадями.
Полиция не понимает контекст. Патрульный видит человека с отмычками и карточку с терминами, которых он не знает. Его задача - задержать и разобраться. Карточка должна быть написана языком, понятным человеку без технического бэкграунда.
Оператор вышел за scope. Карточка разрешает доступ на третий этаж, оператора поймали на пятом. Документ не покрывает действия за пределами указанного scope - и правильно.
Договор о неразглашении при физическом пентесте
NDA для физического пентеста отличается от стандартного: оператор получает доступ не к записям в базе, а к физическому пространству. Он видит расположение камер, маршруты обхода охраны, слабые точки СКУД - иногда содержимое документов на столах.Ключевые пункты, специфичные для физического тестирования:
Фото- и видеоматериалы. NDA регулирует создание, хранение, передачу и уничтожение всех медиа, собранных в ходе операции. Срок хранения, формат передачи, обязанность удаления после сдачи отчёта - каждый пункт прописывается явно.
Информация о третьих лицах. В ходе тестирования оператор может получить сведения о подрядчиках, клиентах заказчика, посетителях. NDA покрывает и эти данные.
Результаты социальной инженерии. Имена сотрудников, которые пропустили оператора, не должны использоваться для их наказания. Это фиксируется в NDA или ROE: цель - оценка системы, а не поиск виноватых.
Взаимодействие с охраной при пентесте
Работа с охраной - одна из самых тонких частей физического тестирования. Выбор модели уведомления определяет и реалистичность результатов, и уровень риска для оператора.Три модели уведомления охраны
Полное неведение (black box для охраны). Ни один сотрудник охраны не знает о тестировании. Самый реалистичный сценарий: реакция «как есть». Риск - задержание, вызов полиции, физическое противодействие. Применяется при red team операциях с юристом на standby.Частичное уведомление (grey box). Начальник охраны знает, что в определённый период будет «проверка безопасности». Рядовые охранники не уведомлены. Снижает риск эскалации до полиции, сохраняет реалистичность реакции линейного персонала.
Полное уведомление. Вся охрана в курсе. Подходит только для тестирования технических средств (СКУД, камеры, замки). Для оценки человеческого фактора - бесполезно: охранник, знающий о проверке, ведёт себя образцово.
Алгоритм действий при задержании
Если охрана остановила оператора - последовательность чёткая:- Не сопротивляться физически. Ни при каких обстоятельствах. Физическое сопротивление моментально переквалифицирует «недоразумение» в «нападение».
- Представиться и предъявить get-out-of-jail card. Спокойно: «Меня зовут [ФИО], я провожу авторизованную проверку безопасности объекта. Вот подтверждающий документ.»
- Попросить связаться с контактным лицом. «Позвоните по номеру на карточке - [имя] подтвердит полномочия.»
- Если вызвали полицию - ждать спокойно. Полиция проверяет документы и связывается с заказчиком. Валидная карточка плюс ответившее контактное лицо - вопрос решён.
- Зафиксировать факт задержания. Время, обстоятельства, действия охраны - это данные для отчёта. Задержание оператора с валидными документами - тоже находка: значит, охрана работает.
- Не продолжать операцию без подтверждения. После инцидента - пауза, связь с заказчиком, решение о продолжении или прекращении.
Физический пентест: отчётность и документирование находок
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Рекомендации с привязкой к фреймворкам. Переход на зашифрованные карты (Mifare DESFire) закрывает уязвимость СКУД и соответствует PR.AA-01 (Identity Management, Authentication, and Access Control) из NIST CSF v2.0. Рекомендации должны занимать не менее трети отчёта - заказчику важнее не то, как вы прошли мимо охранника, а что конкретно менять.
Приложения. Копия ROE, get-out-of-jail card, логи коммуникации с заказчиком.
Неудобная правда о юридическом обеспечении физических пентестов в СНГ: на большинстве проектов get-out-of-jail card составляется по шаблону из интернета, ROE умещается на полстраницы, а юрист заказчика видит документы за день до старта. Это работает ровно до первого серьёзного инцидента - до полиции, до травмы, до судебного иска. На последних пяти проектах подготовка юридической базы заняла в среднем втрое больше времени, чем физическая разведка объекта, и это не перестраховка - это операционная необходимость. Рынок физического пентеста в России молод, устоявшейся судебной практики по спорам между пентестерами и заказчиками почти нет. Каждый инцидент станет прецедентом, и от качества документов зависит, какой именно. Мой прогноз: через два-три года появятся первые публичные судебные решения по кейсам «пентестер vs заказчик», и те, кто работает на устной договорённости - пожалеют, что не формализовали ROE. На форуме Codeby есть тред, где разбирают реальные юридические кейсы red team операций и делятся рабочими шаблонами документов - стоит заглянуть, если строите практику физического пентеста.