تست نفوذ (Penetration Test) که Pentest هم نامیده میشود، نوعی حمله سایبری شبیهسازی شده و کنترل شده علیه شبکهها و سیستمهای کامپیوتری سازمانها برای بررسی آسیبپذیریها یا همان حفرات امنیتی است. در این نوع تست از همان تکنیکها، ابزارها و فرایندهایی استفاده میشود که هکرها از آنها برای هک کردن سامانههای سازمانها استفاده میکنند وتست نفوذ بر اساس Scope، Rules of Engagement و اهداف آزمون انجام میشود و قرار نیست همه حملات ممکن شبیهسازی شوند. NIST هم Pentest را آزمونی میداند که در آن ارزیاب تلاش میکند با شبیهسازی حملات واقعی، راههای عبور از کنترلهای امنیتی را بررسی کند.
با افزایش پیچیدگی تهدیدات سایبری و گسترش سطح حمله سازمانها، صرفاً استقرار راهکارهای امنیتی برای امنیت سایبری و محافظت از زیرساختها کافی نیست. سازمانها باید بهصورت دورهای بررسی کنند که کنترلهای امنیتی آنها در برابر سناریوهای واقعی حمله تا چه اندازه مؤثر هستند. تست نفوذ با شبیهسازی حملات کنترلشده، به شناسایی و اعتبارسنجی نقاط ضعف امنیتی پیش از سوءاستفاده مهاجمان کمک میکند.
اهمیت این موضوع با توجه به تغییرات فضای تهدیدات سایبری بیشتر شده است. بر اساس گزارش Global Cybersecurity Outlook 2026 مجمع جهانی اقتصاد، ۸۷ درصد از پاسخدهندگان، آسیبپذیریهای مرتبط با هوش مصنوعی را سریعترین تهدید سایبری در حال رشد طی سال ۲۰۲۵ دانستهاند. همچنین، گزارش 2026 Data Breach Investigations Report نشان میدهد که سوءاستفاده از آسیبپذیریها در ۳۱ درصد از رخنههای بررسیشده، نقطه ورود اولیه بوده است.
در چنین شرایطی، شناسایی یک آسیبپذیری بهتنهایی کافی نیست؛ سازمانها باید بداند آیا این ضعف در عمل قابل سوءاستفاده است و در صورت موفقیت حمله، مهاجم تا چه سطحی میتواند دسترسی پیدا کند. به همین دلیل، انجام دورهای تست نفوذ میتواند به سازمانها در شناسایی نقاط ضعف قابلسوءاستفاده و اولویتبندی اقدامات اصلاحی کمک کند.
خدمات تست نفوذ را از چه شرکتهایی بگیریم؟
هکرهای قانونی که هکرهای کلاه سفید نامیده میشوند، تست نفوذ را برای سازمانها انجام میدهند. این هکرها متخصصین IT یا امنیت هستند و از روشهای مختلف هک برای شناسایی حفرات امنیتی در زیرساختهای شبکه و کامپیوترهای سازمان استفاده میکنند. توصیه میشود که سازمانها تست نفوذ را به کسانی بسپارند که اطلاعاتی در رابطه با سامانههای دفاع سایبری سازمان نداشته باشند تا حمله هکری شبیهسازی شده تا حد امکان به حملات هکری واقعی شباهت داشته باشد. بنابراین، بسیاری از سازمانها تست نفوذ را به شرکتهای ارائهدهنده خدمات امنیت سایبری مثل شرکت سایبرنو میسپارند.

تست نفوذ را میتوان از دو جنبه اصلی دستهبندی کرد: میزان اطلاعاتی که در اختیار کارشناس تست قرار میگیرد و دارایی یا سامانهای که مورد ارزیابی قرار میگیرد.
تست نفوذ جعبه سیاه (Black Box): در این روش، کارشناس اطلاعات محدودی درباره زیرساخت و سامانههای هدف در اختیار دارد و آزمون را مشابه شرایط یک مهاجم خارجی انجام میدهد. هدف، بررسی میزان مقاومت سامانه در برابر حملهای است که مهاجم از اطلاعات محدودی درباره سازمان برخوردار است.
تست نفوذ جعبه خاکستری (Gray Box): در این روش، بخشی از اطلاعات موردنیاز که شامل اطلاعات کاربری، مستندات فنی یا دسترسی محدود است، در اختیار کارشناس قرار میگیرد. تست جعبه خاکستری امکان بررسی عمیقتر برخی سناریوهای حمله را فراهم میکند و در عین حال شرایطی نزدیک به حمله توسط یک کاربر یا مهاجم دارای دسترسی اولیه را شبیهسازی میکند.
تست نفوذ جعبه سفید (White Box): در این روش، اطلاعات فنی گستردهتری مانند معماری سامانه، کد منبع، اطلاعات زیرساخت یا مستندات فنی در اختیار تستکننده قرار میگیرد. این رویکرد امکان بررسی عمیقتر سامانه و شناسایی ضعفهایی را فراهم میکند که ممکن است در آزمونهای جعبه سیاه قابل مشاهده نباشند.
تست نفوذ خارجی (External Penetration Test): در این روش، داراییهایی که از طریق اینترنت در دسترس هستند، مانند وبسایتها، وباپلیکیشنها، APIها، سرویسها و زیرساختهای قابل دسترس از خارج سازمان، مورد ارزیابی قرار میگیرند. هدف، بررسی میزان مقاومت داراییهای سازمان در برابر حملات از خارج از شبکه است.
تست نفوذ داخلی (Internal Penetration Test): در این روش، آزمون از داخل شبکه سازمان یا با فرض وجود یک دسترسی اولیه به شبکه انجام میشود. این تست میتواند میزان تأثیرگذاری ضعفهای امنیتی بر سامانههای داخلی، امکان دسترسی غیرمجاز و حرکت مهاجم در شبکه را بررسی کند.
تست نفوذ سایت و وباپلیکیشن: در تست نفوذ سایت و وباپلیکیشن، امنیت وبسایتها، برنامههای کاربردی تحت وب و اجزای مرتبط از نظر آسیبپذیریهایی مانند کنترل دسترسی، احراز هویت، مدیریت نشست، اعتبارسنجی ورودی و سایر ضعفهای امنیتی بررسی میشود. هدف این آزمون، شناسایی و اعتبارسنجی ضعفهایی است که میتوانند امنیت یا عملکرد سامانه تحت وب را در معرض سوءاستفاده قرار دهند.
تست نفوذ شبکه: در این روش، زیرساخت و تجهیزات شبکه، سرویسها، پورتها، سیستمهای قابل دسترس و پیکربندیهای مرتبط با شبکه مورد ارزیابی قرار میگیرند تا نقاط ضعف قابل سوءاستفاده شناسایی شوند.
تست نفوذ API: در این نوع تست، رابطهای برنامهنویسی کاربردی (API) از نظر مواردی مانند احراز هویت، کنترل دسترسی، اعتبارسنجی ورودی و افشای اطلاعات بررسی میشوند.
تست نفوذ اپلیکیشن موبایل: امنیت اپلیکیشنهای موبایل و ارتباط آنها با سرویسهای سمت سرور مورد ارزیابی قرار میگیرد.
در کنار این دستهبندیها، تست نفوذ پنهانی (Covert Penetration Test) نیز میتواند بر اساس نحوه اطلاعرسانی به سازمان تعریف شود. در این روش، تعداد محدودی از افراد سازمان یا حتی تیمهای عملیاتی مرتبط ممکن است از زمان و جزئیات آزمون اطلاع نداشته باشند. نحوه اجرای این نوع آزمون باید پیش از شروع، در محدوده و قوانین اجرای تست مشخص شود.

فرآیند تست نفوذ با توجه به نوع سامانه، هدف ارزیابی و محدوده تعیینشده میتواند متفاوت باشد؛ اما بهطور کلی شامل مراحل زیر است:

تست نفوذ میتواند با استفاده از روشهای دستی، ابزارهای خودکار یا ترکیبی از هر دو انجام شود. هر روش کاربرد متفاوتی دارد و در تست نفوذ حرفهای معمولاً از ابزارهای خودکار در کنار تحلیل و بررسی کارشناس استفاده میشود.
در تست دستی، کارشناس با تحلیل نتایج، بررسی منطق کسبوکار و شبیهسازی سناریوهای مختلف حمله، نقاط ضعفی را بررسی میکند که ممکن است ابزارهای خودکار قادر به شناسایی یا اعتبارسنجی آنها نباشند. همچنین بررسی دستی میتواند به تأیید یافتهها و کاهش False Positive کمک کند.
در تست خودکار، ابزارهای تخصصی برای شناسایی سریع آسیبپذیریها، سرویسها و پیکربندیهای مشکوک به کار گرفته میشوند. این روش برای پوشش سریع و شناسایی اولیه نقاط ضعف مفید است، اما نتایج آن نیاز به بررسی و اعتبارسنجی کارشناس دارد. به همین دلیل، در تست نفوذ حرفهای معمولاً ابزارهای خودکار در کنار آزمونهای دستی به کار گرفته میشوند.
سنجش آسیبپذیری (Vulnerability Assessment) فرایندی است که در آن از ابزارهای خاصی برای شناسایی، دستهبندی و امتیازدهی آسیبپذیریهای موجود در یک سیستم، استفاده میشود ولی منظور از تست نفوذ، تلاش برای اکسپلویت کردن این آسیبپذیریها به منظور تعیین شدت و پتانسیل آنها برای ایجاد آسیب است. البته، تست نفوذ و سنجش آسیبپذیری هدفی یکسان را دنبال میکنند که شناسایی نقطهضعفهای امنیتی سیستمها است.
در زیر میتوانید تفاوتهای تست نفوذ را با سنجش آسیبپذیری ببینید:
شرکت سایبرنو علاوه بر تست نفوذ دستی و خودکار، نوعی سرویس تحت وب سنجش آسیبپذیری برای اپلیکیشنهای تلفن همراه تحت عنوان آزمایشگاه امنیت تلفن همراه نیز ارائه میدهد. تست نفوذ سایبرنو بر اساس استانداردهای OWASP و افتا انجام میشود. شما میتوانید برای آشنایی بیشتر با خدمات تست نفوذ از شرکت دانش بنیان امنیت سایبری سایبرنو، کاتالوگ زیر را دانلود کنید یا به صورت تلفنی با سایبرنو تماس بگیرید تا کارشناسان ما پاسخگوی سوالات شما باشند.
تست نفوذ میتواند به صورت جامع باشد و صفر تا صد شبکه و فضای سایبری سازمان را بررسی کند یا میتواند فقط روی یک حوزه خاص، مثل تست نفوذ وب، تست نفوذ اپلیکیشن، تست نفوذ سرور، تست نفوذ فیزیکی، تست نفوذ شبکه و ... متمرکز باشد.
بسیاری از شرکتهای امنیت سایبری، مانند سایبرنو خدمات تست نفوذ را ارائه میدهند. به شما توصیه میکنیم که برای انتخاب شرکت امنیت سایبری مورد نظر خود به منظور اجرای تست نفوذ، حساسیت بالایی داشته باشید و اطمینان حاصل کنید که پروژه تست نفوذپذیری سازمان خود را به شرکتی که از استانداردهای لازم برخوردار است، میسپارید.
اقداماتی مثل تخریب حذف کردن و سرقت اطلاعات حساس سازمان، حمله به زیرساختهای سازمانهای شریک از طریق زنجیره تأمین، حملات داس (DoS) و دیداس (DDoS)، حملات مهندسی اجتماعی بدون هماهنگی با سازمان، استفاده از بدافزارهای واقعی و ایجاد تغییرات دائمی در سامانهها و داراییهای سازمان (مانند ایجاد backdoorها در نرمافزارها) نباید در تست نفوذ انجام شود.
در صورت برنامهریزی و اجرای صحیح، تست نفوذ باید در محدوده و شرایط از پیش تعیینشده انجام شود تا از ایجاد اختلال غیرضروری در سامانههای سازمان جلوگیری شود. نوع آزمون، زمان اجرا و اقدامات مجاز نیز پیش از شروع تست مشخص میشوند. برخی تکنیکهای پرریسک نیز تنها در صورت توافق قبلی و وجود شرایط لازم قابل اجرا هستند.
هزینه تست نفوذ به عواملی مانند تعداد و نوع داراییهای مورد بررسی، محدوده آزمون، پیچیدگی زیرساخت، نوع تست و میزان دسترسی در اختیار تیم ارزیابی بستگی دارد. بنابراین، تعیین هزینه دقیق معمولاً پس از مشخصشدن محدوده و اهداف تست امکانپذیر است.