Сканирование в режиме «черного ящика»
14 августа 2026 г.
Евгения Житникова
Технический редактор
Общее определение
Сканирование в режиме «черного ящика» — это сбор данных об активе извне, без предварительного знания о его внутренней структуре и без учетной записи для доступа внутрь операционной системы. Актив исследуется с позиции, с которой действовал бы потенциальный злоумышленник: доступны только внешне видимые порты и сервисы.
Этот подход применяется, когда о цели известен минимальный набор данных — например, только IP-адрес, — либо когда агентный или безагентный доступ к активу невозможен или нежелателен.
Основные цели применения метода:
- проверка уязвимостей периметра инфраструктуры;
- оценка уровня защищенности с точки зрения потенциального злоумышленника;
- сканирование активов, для которых недоступен агентный/безагентный доступ.
Принцип работы
Сканирование «черным ящиком» построено как двухэтапный процесс:
- Этап 1 — сбор данных. Сканирование доступных портов и сервисов на целевом активе.
- Этап 2 — анализ. Агрегация и анализ полученной информации с использованием БДУ на сервере и формирование результата.
Здесь важно понимать роль БДУ — базы данных уязвимостей, на основе которой производится сканирование активов. Именно сопоставление собранных данных о сервисах с БДУ позволяет системе выявить уязвимое ПО и конкретные уязвимости.
Что формируется в результате
По итогам сканирования система возвращает:
- список доступных портов;
- список работающего на портах ПО;
- список уязвимого ПО;
- список найденных уязвимостей;
- сопутствующую метаинформацию: дата и время сканирования, CVSS-метрики, список просканированных портов, использованный протокол.
Скорость сканирования
Скорость выполнения зависит от нескольких факторов:
- загруженности сети;
- количества сканируемых портов;
- используемых протоколов.
В среднем процесс занимает от 5 минут до нескольких часов. При планировании задач это стоит учитывать: широкий диапазон портов и одновременное использование TCP и UDP заметно увеличивают время работы.
Создание и настройка задачи сканирования
Область применимости
Задачу сканирования «черным ящиком» можно применять к следующим типам объектов:
- Сетевые узлы
- Хосты
- Сетевые устройства
- Группы
Возможность работать с объектом типа «Сетевой узел», о котором известен только IP-адрес, делает метод особенно полезным на ранних этапах инвентаризации инфраструктуры, когда активы еще не идентифицированы.
Настраиваемые параметры
При создании задачи доступны следующие настройки:
| Параметр | Описание |
|---|---|
| Диапазон/выбор портов | Указание конкретных портов или диапазона для сканирования |
| Протокол сканирования | TCP и/или UDP |
| Предварительный пинг актива | Опциональная проверка доступности перед сканированием |
| Параметры сканирования портов | Максимальное число повторных запросов, скорость сканирования, таймаут ответа |
| Опция «выявлять уязвимости» | Включает аудит с отдельными параметрами: скорость аудита, таймаут ответа при аудите |
Разделение параметров на сканирование портов и аудит уязвимостей дает администратору гибкость: можно ограничиться только обнаружением открытых портов и сервисов либо дополнительно запустить выявление уязвимостей с собственными настройками производительности.
Преимущества подхода
| Преимущество | Практическое значение |
|---|---|
| Взгляд «снаружи» | Оценка защищенности с позиции внешнего злоумышленника, без внутреннего знания об активе |
| Не требует учетной записи и доступа внутрь ОС | Актив можно оценить, даже если нет прав или возможности для агентного/безагентного доступа |
| Универсальность применения к неопределенным активам | Позволяет сканировать активы, о которых известен только IP-адрес («Сетевой узел»), в том числе на этапе инвентаризации |
| Проверка периметра | Актуально для оценки внешне видимых портов и сервисов, потенциально доступных для атаки извне |
Ограничения и практические рекомендации
Ключевое ограничение метода вытекает из его природы: сканирование ведется без доступа внутрь ОС и без учетной записи, поэтому оно видит только то, что доступно снаружи. Внутренние компоненты, установленное ПО, не публикующее сетевых сервисов, и конфигурация системы остаются вне поля зрения.
Для получения наиболее полной картины по инфраструктуре рекомендуется сочетать сканирование «черным ящиком» со сканированием «белым ящиком». Такой комбинированный подход позволяет закрыть слепые зоны каждого из методов:
- «Черный ящик» — оценка периметра и внешне доступных сервисов.
- «Белый ящик» (агентный или безагентный) — глубокий анализ внутреннего состояния актива, установленного ПО и его версий.
Заключение
Сканирование в режиме «черного ящика» — это метод оценки периметра «снаружи», без доступа внутрь ОС и без учетной записи. Он незаменим там, где внутренний доступ невозможен или где нужно взглянуть на инфраструктуру глазами злоумышленника: при проверке периметра и на ранних этапах инвентаризации активов, о которых известен только IP-адрес.
При этом наибольшую отдачу метод дает не в изоляции, а в связке со сканированием «белым ящиком» — вместе они формируют полную и достоверную картину защищенности IT-инфраструктуры.
Хотите узнать больше?
Оставьте заявку, мы свяжемся с вами и бесплатно предоставим дистрибутив для тестирования в вашей инфраструктуре
Азат Хасанов
Пресейл-менеджер