Тестирование на проникновение по требованиям ФСТЭК:
кому обязательно и как провести правильно
Тестирование на проникновение — это моделирование действий злоумышленника для оценки реальной защищённости организации. Для значимых объектов КИИ, финансовых организаций и государственных информационных систем пентест является обязательным требованием регуляторов. В сентябре 2025 года ФСТЭК России утвердила новую методику проведения пентеста. Разберём, кому нужно проводить тестирование, какие требования предъявляются и как выбрать исполнителя.
Кому обязательно проводить пентест
Требования по типам организаций
| Тип организации | Нормативный документ | Периодичность | |
| Значимые объекты КИИ | Приказ ФСТЭК № 239 | По результатам оценки угроз | |
| Банки | Положения ЦБ 683-П, 719-П, 851-П | Не реже 1 раза в год | |
| Некредитные финансовые организации | Положение ЦБ 757-П | Не реже 1 раза в год | |
| Операторы ПДн (высокий уровень защищённости) | Приказ ФСТЭК № 21 | По результатам оценки угроз | |
| Государственные информационные системы | Приказ ФСТЭК № 17 | По результатам оценки угроз |
С 1 марта 2026 года вступает в силу новый Приказ ФСТЭК № 117, который расширяет требования по защите на информационные системы государственных органов, унитарных предприятий и учреждений. Фактически требования для «обычных» информационных систем приближаются к уровню КИИ.
Новая методика ФСТЭК 2025 года
Область применения методики
- аттестация информационных систем по требованиям защиты информации;
- контроль защищённости конфиденциальной информации в информационных системах;
- оценка соответствия информационных систем и принимаемых мер по защите информации.
Пентест как финальный этап
- Функциональное тестирование всех реализованных функций безопасности информационной системы.
- Анализ уязвимостей с помощью сканеров и устранение всех известных недостатков системы защиты.
Статус документа
Важно: При заказе услуг пентеста убедитесь, что исполнитель готов работать в соответствии с новой методикой ФСТЭК.
Получить консультацию по проведению пентеста →
Виды и методики тестирования
Black Box — тестирование без информации об инфраструктуре. Моделирует внешнюю атаку, выявляет уязвимости публичных сервисов.
Grey Box — тестирование с ограниченной информацией (схема сети, учётные данные пользователя). Оптимальный баланс реалистичности и глубины проверки.
White Box — тестирование с полным доступом к документации и исходным кодам. Максимально полная проверка, включая архитектурные недостатки.
Области тестирования: внешний периметр, внутренняя сеть, веб-приложения и API, мобильные приложения, социальная инженерия, беспроводные сети.
Этапы проведения пентеста
1. Подготовительный этап
- Определение scope — какие системы и сети входят в область тестирования, а какие исключены.
- Согласование методов — разрешённые и запрещённые техники (например, эксплуатация DoS-уязвимостей, социальная инженерия).
- Правила взаимодействия — контактные лица, каналы связи, порядок эскалации.
- Временные рамки — период проведения работ, разрешённое время атак.
- Юридические аспекты — подписание NDA, согласование ответственности.
2. Сбор информации (разведка)
- Анализ публичных источников (OSINT)
- Изучение DNS-записей, WHOIS-данных
- Сканирование IP-диапазонов
- Идентификация используемых технологий
- Поиск утечек данных организации
3. Анализ уязвимостей
- Автоматизированное сканирование специализированными инструментами
- Ручная верификация обнаруженных уязвимостей
- Анализ конфигураций сервисов
- Поиск уязвимостей в веб-приложениях
- Анализ обновлений и патчей
4. Эксплуатация
- Эксплуатация подтверждённых уязвимостей
- Обход средств защиты (WAF, IDS/IPS, антивирусы)
- Подбор учётных данных
- Получение первичного доступа к системам
- Повышение привилегий
5. Постэксплуатация
- Анализ доступной информации
- Горизонтальное перемещение по сети
- Получение доступа к критичным системам
- Оценка возможности закрепления в инфраструктуре
- Демонстрация бизнес-рисков
6. Подготовка отчёта
- Описание методологии и использованных инструментов
- Перечень выявленных уязвимостей с оценкой критичности
- Свидетельства успешной эксплуатации (скриншоты, логи)
- Описание векторов атак
- Рекомендации по устранению уязвимостей
- Приоритизация мер защиты
Требования к исполнителю пентеста
Лицензия ФСТЭК на ТЗКИ — обязательное требование
Проводить пентест имеют право только организации, имеющие лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации (ТЗКИ) с соответствующими видами работ (подпункты «б», «д» или «е» пункта 4 Постановления).
Важно: Если пентест проводит организация без лицензии ФСТЭК, результаты такого тестирования не могут быть использованы для подтверждения соответствия требованиям регуляторов. Более того, заказчик рискует нарваться на санкции за привлечение нелицензированного подрядчика.
На что обратить внимание при выборе подрядчика
- Лицензия ФСТЭК на ТЗКИ — проверьте на сайте ФСТЭК
- Опыт работы с КИИ и финансовым сектором
- Методологии — OWASP, PTES, NIST, соответствие методике ФСТЭК
- Квалификация команды — сертификаты OSCP, CEH, GPEN
- Примеры отчётов — оцените детализацию и качество рекомендаций
Что должен содержать отчёт о пентесте
Качественный отчёт включает:
- Резюме для руководства — уровень защищённости, ключевые риски
- Методология — использованные методики, инструменты, границы тестирования
- Перечень объектов — что было протестирован
- Выявленные уязвимости — описание, затронутые системы, оценка критичности (CVSS)
- Свидетельства эксплуатации — скриншоты, логи
- Вектора атак — сценарии использования уязвимостей
- Рекомендации по устранению — конкретные меры с приоритизацией
- Соответствие НПА — для регулируемых организаций
Типичные ошибки при организации пентеста
Ошибка 1: Пентест без предварительного анализа уязвимостей
Рекомендация: Перед пентестом проведите сканирование на уязвимости и устраните критичные недостатки.
Ошибка 2: Слишком узкий scope
Рекомендация: Включайте в scope все критичные системы, особенно те, что обрабатывают конфиденциальную информацию или подключены к внешним сетям.
Ошибка 3: Отсутствие регламента взаимодействия
Рекомендация: Документируйте все договорённости: границы тестирования, разрешённые методы, контакты для эскалации.
Ошибка 4: Игнорирование социальной инженерии
Рекомендация: Включайте в программу пентеста проверку устойчивости сотрудников к социальной инженерии.
Ошибка 5: Формальный подход к отчёту
Рекомендация: Рассматривайте отчёт как руководство к действию. Составьте план устранения уязвимостей и контролируйте его выполнение.
Наши услуги по тестированию на проникновение
Виды тестирования
- Внешний пентест — тестирование публичных сервисов и внешнего периметра организации
- Внутренний пентест — тестирование внутренней инфраструктуры с позиции скомпрометированного сотрудника
- Тестирование веб-приложений и API — глубокий анализ безопасности веб-ресурсов по методологии OWASP
- Тестирование мобильных приложений — анализ iOS и Android приложений
- Социальная инженерия — проверка устойчивости сотрудников к фишингу и другим атакам
- Тестирование беспроводных сетей — анализ защищённости Wi-Fi инфраструктуры
Наши преимущества
Лицензия ФСТЭК на ТЗКИ — результаты тестирования принимаются регуляторами.
Опыт работы с объектами КИИ — понимаем специфику критической инфраструктуры и требования 187-ФЗ.
Методики OWASP, PTES, NIST — используем признанные международные методологии в сочетании с методикой ФСТЭК.
Отчёты для регуляторов — готовим документацию, соответствующую требованиям ФСТЭК и Банка России.
Квалифицированная команда — сертифицированные специалисты с многолетним опытом.
Как мы работаем
- Консультация — обсуждаем задачи, определяем scope и методы тестирования
- Коммерческое предложение — формируем КП с учётом объёма работ и сроков
- Согласование — подписываем договор, NDA, регламент взаимодействия
- Тестирование — проводим работы в согласованные сроки
- Отчёт — предоставляем детальный отчёт с рекомендациями
- Сопровождение — консультируем по устранению уязвимостей
Заключение
Ключевые моменты, которые важно учитывать:
- Лицензия ФСТЭК на ТЗКИ обязательна для исполнителя пентеста, если результаты будут использоваться для подтверждения соответствия требованиям регуляторов.
- Пентест — финальный этап после функционального тестирования и анализа уязвимостей.
- Scope должен охватывать все критичные системы, включая те, что взаимодействуют с внешними сетями.
- Отчёт должен содержать не только список уязвимостей, но и конкретные рекомендации с приоритизацией.