Агентный пентест не заменяет непрерывную проверку экспозиций

Агентный пентест способен безопасно подтвердить эксплуатацию отдельной уязвимости и показать цепочку атаки до критического актива, однако в типичной компании он охватывает лишь 20–30% реальной эксплуатируемости. Такой вывод в материале для The Hacker News сформулировала Picus, поставщик решений для автономного тестирования безопасности.
Авторы связывают актуальность непрерывной проверки с ростом числа уязвимостей и сокращением времени реакции. В первом полугодии 2026 года было обнаружено 35 364 CVE, что на 49,5% больше год к году. При этом среднее время от раскрытия уязвимости до её эксплуатации, по приведённой оценке, сократилось с 21,5 дня в 2025 году до восьми часов в 2026-м.
Что именно подтверждает агентный пентест
Метод даёт два вида доказательств. Первый — можно ли эксплуатировать конкретную проблему: вывод строится на безопасном выполнении эксплойта, а не на предположении по баннеру версии. Второй — достижима ли цепочка от первоначального доступа через повышение привилегий и перемещение по сети до критического ресурса.
Если тест добирается до нужного актива, такое подтверждение позволяет повторно проверить исправление после устранения проблемы. Но ключевое ограничение заложено в самом условии: достоверный результат относится только к тем системам, до которых дошла живая проверка.
Почему скорости и покрытия недостаточно
Picus приводит пример инфраструктуры с 250 тысячами конечных точек: полный агентный обход займёт недели. Это быстрее ручного проекта, который может длиться квартал, но за время сканирования среда успевает измениться. Ежегодный пентест, в свою очередь, оставляет до 365 дней между изменением и следующей проверкой, а еженедельные запуски — до семи дней.
Живые эксплойты нельзя направлять на все зоны. Часть продуктивных систем, большие сегменты и изолированные контуры ограничены требованиями безопасности, стабильности или доступа. Кроме того, для тысяч CVE нет рабочего эксплойта, а в промежутке между раскрытием и появлением такого кода инструмент, зависящий от эксплуатации, особенно ограничен.
Три способа проверки для разных изменений
Для новой уязвимости авторы предлагают проверять эксплуатируемость на всех затронутых активах через техники, от которых зависит атака, даже без готового эксплойта. Для новой кампании или изменения защитного средства подходит валидация средств защиты: она показывает, предотвращается, обнаруживается или пропускается каждая техника.
Агентный пентест остаётся наиболее уместным при изменениях инфраструктуры, когда нужно получить живое подтверждение новой цепочки атаки. Результаты разных методов следует сводить в единую модель находок: без дубликатов, с доказательствами, привязкой к активам и единым состоянием устранения.
Для бизнеса практический вывод состоит в том, чтобы не считать автономный пентест универсальной заменой другим проверкам. Новые экспозиции требуют выбора метода по характеру изменения и сроку риска: широкая проверка затронутых активов, тестирование защитных техник и живое подтверждение цепочек должны дополнять друг друга.

