Тестирование на проникновение по требованиям ФСТЭК:
кому обязательно и как провести правильно 

Тестирование на проникновение — это моделирование действий злоумышленника для оценки реальной защищённости организации. Для значимых объектов КИИ, финансовых организаций и государственных информационных систем пентест является обязательным требованием регуляторов. В сентябре 2025 года ФСТЭК России утвердила новую методику проведения пентеста. Разберём, кому нужно проводить тестирование, какие требования предъявляются и как выбрать исполнителя. 

Кому обязательно проводить пентест 

Тестирование на проникновение является обязательной мерой для нескольких категорий организаций. Требования установлены различными регуляторами в зависимости от сферы деятельности. 

Требования по типам организаций

Тип организации
Нормативный документ
Периодичность
Значимые объекты КИИ
Приказ ФСТЭК № 239
По результатам оценки угроз
Банки
Положения ЦБ 683-П, 719-П, 851-П
Не реже 1 раза в год
Некредитные финансовые организации
Положение ЦБ 757-П
Не реже 1 раза в год
Операторы ПДн (высокий уровень защищённости)
Приказ ФСТЭК № 21
По результатам оценки угроз
Государственные информационные системы

Приказ ФСТЭК № 17

По результатам оценки угроз

С 1 марта 2026 года вступает в силу новый Приказ ФСТЭК № 117, который расширяет требования по защите на информационные системы государственных органов, унитарных предприятий и учреждений. Фактически требования для «обычных» информационных систем приближаются к уровню КИИ. 

Новая методика ФСТЭК 2025 года

В сентябре 2025 года ФСТЭК России официально утвердила новую методику испытаний систем защиты информации методами тестирования на проникновение. Это знаковое событие для отрасли — ранее единой утверждённой методики на федеральном уровне не существовало.

Область применения методики 

Новая методика стандартизирует организацию, порядок и содержание работ по тестированию на проникновение. Согласно официальному сообщению ФСТЭК, она будет применяться в рамках следующих процессов:
  • аттестация информационных систем по требованиям защиты информации;
  • контроль защищённости конфиденциальной информации в информационных системах;
  • оценка соответствия информационных систем и принимаемых мер по защите информации. 

Пентест как финальный этап 

Важный аспект новой методики — пентест позиционируется как финальный этап проверки, который должен проводиться после выполнения двух обязательных предшествующих этапов:
  1. Функциональное тестирование всех реализованных функций безопасности информационной системы.
  2. Анализ уязвимостей с помощью сканеров и устранение всех известных недостатков системы защиты.
Только после успешного завершения этих этапов проводится тестирование на проникновение. Это закрепляет логику: пентест оценивает уже настроенную и предварительно проверенную систему защиты. 

Статус документа 

На момент публикации методика не находится в открытом доступе. Однако лицензиаты ФСТЭК России, осуществляющие деятельность по технической защите конфиденциальной информации, должны руководствоваться утверждённой методикой при проведении работ.

Важно: При заказе услуг пентеста убедитесь, что исполнитель готов работать в соответствии с новой методикой ФСТЭК.

Получить консультацию по проведению пентеста →

Виды и методики тестирования 

Тестирование на проникновение классифицируется по нескольким признакам: по объёму предоставляемой информации, по направлению атаки и по области тестирования.

Black Box — тестирование без информации об инфраструктуре. Моделирует внешнюю атаку, выявляет уязвимости публичных сервисов.

Grey Box — тестирование с ограниченной информацией (схема сети, учётные данные пользователя). Оптимальный баланс реалистичности и глубины проверки.

White Box — тестирование с полным доступом к документации и исходным кодам. Максимально полная проверка, включая архитектурные недостатки.

Области тестирования: внешний периметр, внутренняя сеть, веб-приложения и API, мобильные приложения, социальная инженерия, беспроводные сети. 

Этапы проведения пентеста 

Тестирование на проникновение — это структурированный процесс, состоящий из нескольких последовательных этапов. Соблюдение методологии обеспечивает полноту и воспроизводимость результатов. 

1. Подготовительный этап 

На этом этапе определяются границы и правила тестирования:

  • Определение scope — какие системы и сети входят в область тестирования, а какие исключены.
  • Согласование методов — разрешённые и запрещённые техники (например, эксплуатация DoS-уязвимостей, социальная инженерия).
  • Правила взаимодействия — контактные лица, каналы связи, порядок эскалации.
  • Временные рамки — период проведения работ, разрешённое время атак.
  • Юридические аспекты — подписание NDA, согласование ответственности. 

2. Сбор информации (разведка) 

Специалисты собирают максимум информации о целевой инфраструктуре:

  • Анализ публичных источников (OSINT)
  • Изучение DNS-записей, WHOIS-данных
  • Сканирование IP-диапазонов
  • Идентификация используемых технологий
  • Поиск утечек данных организации 

3. Анализ уязвимостей 

На основе собранной информации проводится поиск уязвимостей:

  • Автоматизированное сканирование специализированными инструментами
  • Ручная верификация обнаруженных уязвимостей
  • Анализ конфигураций сервисов
  • Поиск уязвимостей в веб-приложениях
  • Анализ обновлений и патчей 

4. Эксплуатация 

Этап активных попыток проникновения:

  • Эксплуатация подтверждённых уязвимостей
  • Обход средств защиты (WAF, IDS/IPS, антивирусы)
  • Подбор учётных данных
  • Получение первичного доступа к системам
  • Повышение привилегий 

5. Постэксплуатация 

После успешного проникновения оценивается потенциальный ущерб:

  • Анализ доступной информации
  • Горизонтальное перемещение по сети
  • Получение доступа к критичным системам
  • Оценка возможности закрепления в инфраструктуре
  • Демонстрация бизнес-рисков 

6. Подготовка отчёта 

Завершающий этап — документирование результатов:

  • Описание методологии и использованных инструментов
  • Перечень выявленных уязвимостей с оценкой критичности
  • Свидетельства успешной эксплуатации (скриншоты, логи)
  • Описание векторов атак
  • Рекомендации по устранению уязвимостей
  • Приоритизация мер защиты
Хотите провести пентест вашей инфраструктуры? Наши специалисты имеют опыт работы с объектами КИИ и финансовыми организациями. 


Заказать тестирование на проникновение →

Требования к исполнителю пентеста 

Выбор исполнителя — критически важный момент. От квалификации и легитимности подрядчика зависит не только качество работ, но и соответствие требованиям регуляторов. 

Лицензия ФСТЭК на ТЗКИ — обязательное требование 

В соответствии с Постановлением Правительства РФ от 3 февраля 2012 года № 79 «О лицензировании деятельности по технической защите конфиденциальной информации», тестирование на проникновение является лицензируемым видом деятельности.

 
Проводить пентест имеют право только организации, имеющие лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ) с соответствующими видами работ (подпункты «б», «д» или «е» пункта 4 Постановления).

 
Важно: Если пентест проводит организация без лицензии ФСТЭК, результаты такого тестирования не могут быть использованы для подтверждения соответствия требованиям регуляторов. Более того, заказчик рискует нарваться на санкции за привлечение нелицензированного подрядчика. 

На что обратить внимание при выборе подрядчика 

При выборе исполнителя рекомендуем оценить следующие критерии:

  • Лицензия ФСТЭК на ТЗКИ — проверьте на сайте ФСТЭК
  • Опыт работы с КИИ и финансовым сектором
  • Методологии — OWASP, PTES, NIST, соответствие методике ФСТЭК
  • Квалификация команды — сертификаты OSCP, CEH, GPEN
  • Примеры отчётов — оцените детализацию и качество рекомендаций 

Что должен содержать отчёт о пентесте 

Качественный отчёт о тестировании на проникновение — это не просто список уязвимостей, а полноценный документ, который может быть использован для принятия управленческих решений и демонстрации соответствия требованиям регуляторов.

Качественный отчёт включает: 

  • Резюме для руководства — уровень защищённости, ключевые риски
  • Методология — использованные методики, инструменты, границы тестирования
  • Перечень объектов — что было протестирован
  • Выявленные уязвимости — описание, затронутые системы, оценка критичности (CVSS)
  • Свидетельства эксплуатации — скриншоты, логи
  • Вектора атак — сценарии использования уязвимостей
  • Рекомендации по устранению — конкретные меры с приоритизацией
  • Соответствие НПА — для регулируемых организаций 

Типичные ошибки при организации пентеста 

Анализ практики показывает, что организации часто допускают одни и те же ошибки при организации тестирования на проникновение. 

Ошибка 1: Пентест без предварительного анализа уязвимостей 

Согласно методике ФСТЭК, пентест должен проводиться после анализа уязвимостей и устранения известных недостатков. Если система «сырая» и содержит множество базовых уязвимостей, пентест покажет очевидные проблемы, но не даст понимания реальной защищённости.


Рекомендация: Перед пентестом проведите сканирование на уязвимости и устраните критичные недостатки. 

Ошибка 2: Слишком узкий scope 

Ограничение области тестирования одним-двумя сервисами не даёт полной картины защищённости. Злоумышленник будет атаковать всю доступную поверхность.

Рекомендация: Включайте в scope все критичные системы, особенно те, что обрабатывают конфиденциальную информацию или подключены к внешним сетям. 

Ошибка 3: Отсутствие регламента взаимодействия 

Без чётких правил взаимодействия возникают риски: исполнитель может «уронить» продуктивную систему, а заказчик — обвинить его в превышении полномочий.

 
Рекомендация: Документируйте все договорённости: границы тестирования, разрешённые методы, контакты для эскалации. 

Ошибка 4: Игнорирование социальной инженерии 

Большинство успешных кибератак начинаются с фишинга или другой формы социальной инженерии. Игнорирование этого вектора оставляет серьёзный пробел в оценке защищённости.

Рекомендация: Включайте в программу пентеста проверку устойчивости сотрудников к социальной инженерии. 

Ошибка 5: Формальный подход к отчёту 

Некоторые организации воспринимают отчёт о пентесте как «галочку» для регулятора и не используют его для реального улучшения защиты.

Рекомендация: Рассматривайте отчёт как руководство к действию. Составьте план устранения уязвимостей и контролируйте его выполнение. 

Наши услуги по тестированию на проникновение 

Компания VKORPE предоставляет полный спектр услуг по тестированию на проникновение в соответствии с требованиями ФСТЭК России и Банка России. 

Виды тестирования 

  • Внешний пентест — тестирование публичных сервисов и внешнего периметра организации
  • Внутренний пентест — тестирование внутренней инфраструктуры с позиции скомпрометированного сотрудника
  • Тестирование веб-приложений и API — глубокий анализ безопасности веб-ресурсов по методологии OWASP
  • Тестирование мобильных приложений — анализ iOS и Android приложений
  • Социальная инженерия — проверка устойчивости сотрудников к фишингу и другим атакам
  • Тестирование беспроводных сетей — анализ защищённости Wi-Fi инфраструктуры 

Наши преимущества 

Лицензия ФСТЭК на ТЗКИ — результаты тестирования принимаются регуляторами.

Опыт работы с объектами КИИ — понимаем специфику критической инфраструктуры и требования 187-ФЗ.

Методики OWASP, PTES, NIST — используем признанные международные методологии в сочетании с методикой ФСТЭК.

Отчёты для регуляторов — готовим документацию, соответствующую требованиям ФСТЭК и Банка России. 

Квалифицированная команда — сертифицированные специалисты с многолетним опытом. 

Как мы работаем 

  1. Консультация — обсуждаем задачи, определяем scope и методы тестирования
  2. Коммерческое предложение — формируем КП с учётом объёма работ и сроков
  3. Согласование — подписываем договор, NDA, регламент взаимодействия
  4. Тестирование — проводим работы в согласованные сроки
  5. Отчёт — предоставляем детальный отчёт с рекомендациями
  6. Сопровождение — консультируем по устранению уязвимостей 

Заказать тестирование на проникновение →

Заключение 

Тестирование на проникновение — это обязательная мера защиты для значимых объектов КИИ, финансовых организаций и государственных информационных систем. С утверждением новой методики ФСТЭК в сентябре 2025 года требования к проведению пентеста стали более чёткими и структурированными.

 
Ключевые моменты, которые важно учитывать: 

  • Лицензия ФСТЭК на ТЗКИ обязательна для исполнителя пентеста, если результаты будут использоваться для подтверждения соответствия требованиям регуляторов.
  • Пентест — финальный этап после функционального тестирования и анализа уязвимостей.
  • Scope должен охватывать все критичные системы, включая те, что взаимодействуют с внешними сетями.
  • Отчёт должен содержать не только список уязвимостей, но и конкретные рекомендации с приоритизацией.
Регулярное тестирование на проникновение позволяет не только выполнить требования регуляторов, но и реально повысить защищённость организации, выявив уязвимости до того, как их обнаружат злоумышленники.