SecRadar / Комплаенс / Пентест
Приказ ФСТЭК №60 · 240/24-4734 · Комплаенс

Пентест (тестирование на проникновение): что это, виды, этапы, требования

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Пентест — санкционированная заказчиком имитация действий злоумышленника, при которой специалист не просто ищет уязвимости, а пытается их реально проэксплуатировать и оценить практический ущерб от их использования. С 1 сентября 2026 года это уже не только рыночная практика: приказ ФСТЭК №60 впервые в российском праве делает тестирование на проникновение обязательным — для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет.

Материал разбирает определение, отличие от сканирования уязвимостей и Red Team, виды, этапы по PTES и NIST и полную регуляторную карту требований в России.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~15 мин чтения сверено по fstec.ru, consultant.ru, garant.ru, anti-malware.ru

Кратко

Что это
Санкционированная имитация атаки с подтверждением эксплуатируемости уязвимостей — в отличие от сканирования, которое их только находит.
Обязателен ли
Единого закона о пентесте нет. Требование возникает из отраслевых норм: ежегодно для банков (ГОСТ Р 57580.1), при угрозах 1–2 типа для операторов ПДн (приказ №21), с 1 сентября 2026 года — обязательно раз в 3 года для ГИС 1–2 классов защищённости с выходом в интернет (приказ ФСТЭК №60).
Главное изменение 2026
Приказ ФСТЭК №60 от 27.02.2026 (рег. Минюста 24.06.2026 №87202, в силе с 01.09.2026) впервые закрепляет обязательный пентест для ГИС 1 и 2 класса как процедуру контроля защищённости, а не «лучшую практику».
Виды
По осведомлённости — black/grey/white box; по расположению — внешний/внутренний; по объекту — веб, сеть, Wi-Fi, социнженерия, мобильные приложения, АСУ ТП.
Этапы
Разведка → сканирование → эксплуатация → пост-эксплуатация → отчёт — укрупнённая модель на основе PTES (7 фаз) и NIST SP 800-115 (4 фазы).
Лицензия
Нужна, если пентест — часть работ по защите ГИС/ИСПДн/значимого объекта КИИ (лицензия ФСТЭК на ТЗКИ). Как самостоятельная коммерческая услуга формально не лицензируется — вопрос пограничный.

Пентест — что это простыми словами

Пентест — это когда вас взламывают по вашей же просьбе, чтобы показать, где дыра. Заказчик нанимает специалистов, разрешает им атаковать свою инфраструктуру в оговорённых границах и получает отчёт: через что удалось войти, как далеко удалось продвинуться и что чинить в первую очередь.

Отличие от сканера уязвимостей — в глаголе. Сканер находит потенциально слабые места и выдаёт список. Пентестер эксплуатирует их и проверяет, к чему это реально приводит: получит ли он доступ к базе с персональными данными, дойдёт ли до контроллера домена. Из десяти найденных сканером уязвимостей опасными на практике могут оказаться две, а могут — ни одной, потому что путь до них перекрыт другими мерами.

Формально это называется тестирование на проникновение, и с 1 сентября 2026 года оно перестало быть только рыночной практикой: приказ ФСТЭК № 60 сделал его обязательным для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет. Ниже — виды, этапы, кто имеет право проводить и сколько это стоит.

Что такое пентест и чем он отличается от смежных терминов

Пентест (от английского penetration testing, «тестирование на проникновение») — санкционированная владельцем системы имитация действий злоумышленника, иногда называемая «этичным хакингом»: работы всегда идут по договору или техническому заданию, в согласованных временных и правовых рамках. Именно это принципиально отличает пентест от обычного взлома, даже если технические приёмы совпадают.

Главное, что отличает пентест от простого «поиска уязвимостей», — стадия эксплуатации (exploitation). Тестировщик не останавливается на фиксации потенциальной уязвимости, а пытается реально её использовать: получить доступ, повысить привилегии, продвинуться по сети. Это позволяет отделить теоретический риск от практически реализуемого — подход, который лежит в основе методологии NIST SP 800-115 и открытого стандарта PTES (раздел ниже).

Пентест не заменяет и не подменяет три соседние процедуры. Сканирование уязвимостей — процедура непрерывная и автоматизированная, её выполняет класс продуктов Vulnerability Management, тогда как пентест — разовый проект с ручной работой эксперта. Модель угроз — документ, предшествующий или сопутствующий пентесту: на её основе строится сценарий атаки, а не наоборот. Анализ защищённости кода в рамках безопасной разработки (РБПО) работает с исходным кодом на этапе разработки, пентест — с уже развёрнутой системой в целом.

Пентест и пять смежных терминов — в чём разница

↔ таблицу можно прокрутить вбок

ТерминЧто делаетАвтоматизацияПериодичностьКлючевое отличие от пентеста
Сканирование уязвимостейАвтоматический поиск известных уязвимостей по базам CVE/БДУ ФСТЭК через сигнатуры и версии ПОВысокая, инструментальнаяНепрерывно или по расписаниюНе подтверждает эксплуатируемость, не имитирует злоумышленника; в РФ — отдельный класс продуктов VM
Анализ защищённости / анализ уязвимостейСканирование плюс ручной экспертный анализ конфигураций и архитектурыСмешаннаяРазово или ежегодноНе всегда включает активную эксплуатацию; в приказах ФСТЭК перечисляется отдельным пунктом от тестирования на проникновение
ИБ-аудитПроверка соответствия требованиям, политикам и лучшим практикам — чек-лист, интервью, проверка настроекНизкая, экспертнаяПериодически, по регламентуНе имитирует атаку, оценивает систему «на бумаге», а не через практическую попытку взлома
Red TeamСкрытная, продолжительная имитация целевой атаки — с фишингом, обходом обнаружения, иногда физическим проникновениемНизкая, преимущественно ручнаяРазово, раз в год и режеЦель не «найти максимум уязвимостей», а проверить обнаружение и реакцию службы ИБ/SOC; средства защиты не отключают и не предупреждают заранее
Bug bountyНепрерывная программа, где независимые исследователи ищут уязвимости за вознаграждение по заданным правиламНизкая, краудсорсингНепрерывно, без фиксированного окончанияНе ограничена командой и сроком; оплата — по факту подтверждённой находки, а не за трудозатраты

Для российского регуляторного контекста здесь есть нюанс, который часто упускают: приказы ФСТЭК не используют «анализ уязвимостей» и «тестирование на проникновение» как взаимозаменяемые слова. Оба термина фигурируют как отдельные, самостоятельные виды работ. Так, приказ №239 для значимых объектов КИИ отдельно требует «анализ уязвимостей» при вводе объекта в эксплуатацию, а приказ №21 для ИСПДн упоминает «тестирование информационной системы на проникновения» как отдельный, дополняющий пункт наряду с проверкой на отсутствие недекларированных возможностей. Раздел 9 ГОСТ Р 57580.1 тоже прямо перечисляет «тестирование на проникновение» и «анализ уязвимостей системы защиты информации» как два разных элемента контроля защищённости, не сливая их в одно понятие. При составлении технического задания на закупку эту разницу стоит учитывать буквально — если нужен именно пентест, писать в ТЗ нужно именно «тестирование на проникновение», а не общий термин «анализ уязвимостей».

факт⚠ определение и разграничение терминов — согласованный отраслевой синтез по NIST SP 800-115, PTES, anti-malware.ru факт неразличение терминов «анализ уязвимостей» и «тестирование на проникновение» как ошибка — приказы ФСТЭК №239, №21, ГОСТ Р 57580.1 разд.9

Виды пентеста

Пентесты классифицируют по трём независимым признакам — сколько тестировщик знает о системе заранее, откуда идёт имитируемая атака и что именно проверяется, — и комбинация этих трёх осей определяет формат конкретного проекта. В техническом задании обычно фигурируют все три сразу.

По объёму осведомлённости тестировщика

↔ таблицу можно прокрутить вбок

МодельЧто знает тестировщик заранееРеализмТипичное применение
Black box («чёрный ящик»)Практически ничего — только название компании и домен, как внешний злоумышленникМаксимально реалистично, но требует больше времени на разведкуПроверка защищённости периметра «глазами атакующего»
Grey box («серый ящик»)Частичная информация — например, тестовая учётная запись обычного пользователя, общая архитектураБаланс реализма и эффективности, самый распространённый формат на практикеПроверка логики приложения и привилегий при инсайдерском или частично скомпрометированном доступе
White box («белый ящик»)Полная информация — исходный код, архитектура, учётные данные с высокими привилегиямиНаименее реалистично как имитация атаки, но максимально полное покрытиеГлубокий анализ конкретного компонента, часто вместе с ревью кода

По расположению точки тестирования

Внешний пентест

Имитация атаки из интернета на периметр организации — публично доступные сервисы, веб-приложения, почтовые шлюзы, точки входа VPN — без начального доступа к внутренней сети.

Внутренний пентест

Имитация действий злоумышленника, уже получившего первоначальный доступ к внутренней сети — через фишинг, физический доступ или инсайдера. Проверяет сегментацию, горизонтальное перемещение (lateral movement) и повышение привилегий.

По объекту тестирования

↔ таблицу можно прокрутить вбок

ОбъектЧто проверяетсяОсобенности
Веб-приложенияЛогика приложения, аутентификация и авторизация, инъекции, бизнес-логикаОриентир — OWASP Testing Guide (WSTG) и OWASP Top 10
Сетевая инфраструктураСетевые сервисы, конфигурации оборудования, сегментация, протоколыСканирование портов и сервисов, эксплуатация известных CVE, атаки на протоколы
Wi-FiСтойкость шифрования, перехват трафика, фейковые точки доступа, изоляция гостевых сегментовТребует физического присутствия в радиусе сигнала
Социальная инженерияУстойчивость сотрудников к фишингу, вишингу, физическому проникновениюОтдельное юридическое согласование — работа с реальными сотрудниками без предупреждения
Мобильные приложенияХранение данных на устройстве, защита каналов связи, реверс-инжинирингОриентир — OWASP MASTG и OWASP MASVS
АСУ ТП / промышленные системыВозможность воздействия на физический технологический процесс через IT/OT-периметр (PLC, SCADA, HMI, протоколы Modbus, Profinet, DNP3, OPC UA)Приоритеты обратные классическому IT: на первом месте не конфиденциальность, а доступность и физическая безопасность процесса

Пентест АСУ ТП проводят с особой осторожностью: тестирование часто идёт в резервной или тестовой среде, с ограничениями по «агрессивности» техник, чтобы случайно не вызвать реальный сбой техпроцесса. Это не перестраховка — атаки Industroyer/Industroyer2 и TRITON/TRISIS развивались именно по цепочке от IT-периметра к промышленному контроллеру.

факт⚠ классификация по осведомлённости, расположению и объекту — согласованное отраслевое деление, не привязано к конкретному НПА

Этапы пентеста по PTES и NIST

Проектный цикл пентеста описывают три признанные методологии — они не противоречат друг другу, а с разной степенью детализации описывают одну и ту же последовательность работ.

↔ таблицу можно прокрутить вбок

МетодологияКто разработалЧисло фазФокус
PTES (Penetration Testing Execution Standard)Сообщество ИБ-практиков, открытый стандарт7 фазСамая подробная методология — от преддоговорных вопросов до итогового отчёта
NIST SP 800-115NIST (США)4 фазыТехнический guideline с акцентом на разграничение сканирования и пентеста
OWASP WSTGOWASPЧек-лист технических проверок, не проектная методология целикомСпециализирован на веб-приложениях

Для лида и инфографики удобно свести обе методологии к одной укрупнённой пятиступенчатой модели — это не отдельный самостоятельный стандарт, а дидактическое упрощение PTES и NIST:

Шаг 1

Разведка

OSINT, сбор данных об инфраструктуре, сотрудниках и бизнес-процессах компании из открытых источников.

Шаг 2

Сканирование

Выявление технических уязвимостей — автоматическое сканирование плюс ручной анализ собранных данных.

Шаг 3

Эксплуатация

Практическая попытка использовать найденные уязвимости для получения доступа к системе.

Шаг 4

Пост-эксплуатация

Оценка ценности скомпрометированного актива, повышение привилегий, горизонтальное перемещение — измерение реального бизнес-риска, а не просто факта «зашёл».

Шаг 5

Отчёт

Итоговый документ: executive summary для руководства плюс техническая часть с приоритизированными рекомендациями по устранению.

Детализация по PTES (7 фаз): преддоговорные взаимодействия (согласование целей, объёма работ, правил взаимодействия и юридических рамок) → сбор информации → моделирование угроз (определение вероятных векторов атаки на основе собранных данных) → анализ уязвимостей → эксплуатация → пост-эксплуатация → отчёт. В модели NIST SP 800-115 те же работы укрупнены до четырёх фаз: планирование → discovery (сканирование плюс анализ уязвимостей) → атака и эксплуатация → отчёт.

факт состав и авторство методологий PTES, NIST SP 800-115, OWASP WSTG — pentest-standard.org, csrc.nist.gov, mas.owasp.org оценка пятиступенчатая модель — редакционное укрупнение PTES/NIST для читаемости, не отдельный стандарт

Регуляторные требования в России

В России нет единого закона «о пентесте»: требование проводить тестирование на проникновение — или смежные процедуры анализа уязвимостей и оценки эффективности мер защиты — возникает из разных отраслевых норм, каждая для своего типа организаций и систем. Именно в 2025–2026 годах эта картина меняется быстрее, чем когда-либо раньше.

Приказ ФСТЭК № 60 (от 27.02.2026): обязательный пентест для ГИС 1 и 2 класса

Приказ ФСТЭК №60 от 27.02.2026 впервые в российском праве вводит обязательный пентест для ГИС 1 и 2 класса защищённости, подключённых к интернету или взаимодействующих с внешними системами, — не реже одного раза в 3 года, с отчётом в ФСТЭК России в течение 5 рабочих дней. Формально это не отдельный «закон о пентесте», а поправка в порядок аттестации объектов информатизации, утверждённый приказом ФСТЭК №77 от 29.04.2021: приказ №60 дополняет его новыми пунктами 16(1)–16(3) и 31(1)–31(2) и впервые вводит для уже аттестованных объектов два обязательных метода периодического контроля защищённости — анализ уязвимостей и тестирование на проникновение. Требование распространяется на государственные информационные системы, а также иные информационные системы государственных органов, ГУП и госучреждений 1 и 2 классов защищённости, которые подключены к интернету или взаимодействуют с другими информационными системами (в том числе подрядчиков) — за исключением случаев, когда такое взаимодействие идёт по шифрованным каналам или VPN с сертифицированными СКЗИ. Непредставление отчёта о результатах контроля — основание для приостановления аттестата. Приказ зарегистрирован в Минюсте России 24.06.2026 за №87202 и вступил в силу 1 сентября 2026 года — текст приказа опубликован официально на pravo.gov.ru (№0001202606250029) и подписан директором ФСТЭК России В. Селиным. Этому предшествовал ещё один прецедент: 8 сентября 2025 года ФСТЭК впервые утвердила официальную методику испытаний СЗИ информационных систем методами тестирования на проникновение (информационное сообщение №240/24-4734) — до этого в России не существовало единого нормативно-методического документа именно по пентесту, только по анализу уязвимостей и аттестации в целом. Документ имеет гриф ДСП, поэтому в открытом доступе известны только реквизиты, дата утверждения и область применения (ГИС и системы госорганов 1–2 классов защищённости с доступом в интернет) — не детальное содержание методики.

Сводная таблица регуляторных драйверов

↔ таблицу можно прокрутить вбок

НормаКого касаетсяЧто требуетПериодичностьСтатус на 10.07.2026
ГОСТ Р 57580.1, разд. 9Банки, НФО, субъекты НПС, на которых распространяется положение Банка РоссииТестирование на проникновение и анализ уязвимостей — как отдельные обязательные элементы контроля защищённостиЕжегодно при эксплуатацииДействует
Приказ ФСТЭК №239Субъекты КИИ — владельцы значимых объектовАнализ уязвимостей при вводе в эксплуатацию; периодический анализ защищённости при эксплуатации; для прикладного ПО — испытания на уязвимости (статический анализ и фаззинг)Периодичность анализа при эксплуатации определяет сам субъект КИИДействует
Приказ ФСТЭК №21, п.6 и п.11Операторы персональных данныхП.6 — оценка эффективности мер защиты; п.11 — для угроз 1–2 типа прямо упомянуто «тестирование информационной системы на проникновения» как дополнительная мераОценка эффективности — не реже раза в 3 годаДействует
Приказ ФСТЭК №17 → №117Государственные информационные системыПереход от разовой аттестации до ввода в эксплуатацию к непрерывной оценке соответствия — показатели защищённости не реже раза в 6 мес., зрелость процессов не реже раза в 2 годаСм. столбец слеваПриказ №117 действует с 01.03.2026
Приказ ФСТЭК №60ГИС 1 и 2 классов защищённости с выходом в интернетВпервые прямо вводит обязательное тестирование на проникновение как часть периодического контроля защищённости; отчёт в ФСТЭК в течение 5 рабочих днейНе реже 1 раза в 3 годаВступает в силу 01.09.2026
Методика 240/24-4734ГИС и системы госорганов 1–2 классов защищённости с доступом в интернетПервая официальная методика ФСТЭК именно для тестирования на проникновение, применяется при аттестации и контроле защищённостиМетодический документ, не периодическая обязанность сама по себеУтверждена 08.09.2025, действует, гриф ДСП
ГОСТ Р 56939-2024 (РБПО)Разработчики ПО, претендующие на сертификацию по уровням доверия или процессам РБПОСмежная тема — процессы безопасной разработки (SAST/DAST, композиционный анализ), не пентест инфраструктуры как таковойПо циклу разработки/сертификацииДействует
152-ФЗОператоры персональных данныхСам по себе пентест не упоминает — требование приходит через приказ №21 как подзаконный актСм. приказ №21Действует

Текст приказа №60 не имеет грифа ДСП и опубликован официально на pravo.gov.ru — реквизиты, дата, номер регистрации в Минюсте и формулировки пунктов 16(1)–16(3), 31(1)–31(2) в этом материале сверены построчно по полному тексту приказа, а не только по карточкам реквизитов вторичных источников.

факт ГОСТ Р 57580.1, приказ №239, приказ №21, приказ №117, приказ №60 — прямое чтение текстов приказов и ГОСТа, приказ №60 сверен построчно по официальной публикации на pravo.gov.ru факт⚠ реквизиты и содержание методики 240/24-4734 — документ имеет гриф ДСП, известны только реквизиты и область применения по вторичным источникам, не полный текст

Багбаунти и «белые хакеры»

Пентест — разовый проект с фиксированной командой, сроком и бюджетом по договору. Bug bounty — открытая, непрерывная программа с оплатой по факту подтверждённой находки, без фиксированной команды. Киберучения — отдельный формат: не про поиск уязвимостей, а про отработку реагирования персонала и центров реагирования на уже смоделированный инцидент.

Standoff 365 Bug Bounty

Государственная программа Минцифры для портала «Госуслуги» и ЕСИА на платформе Positive Technologies, запущена 10 февраля 2023 года — максимальное вознаграждение 1 млн руб. По итогам первого этапа выявлено и устранено 37 уязвимостей, выплачено 1,95 млн руб.; 10 ноября 2023 года запущен второй этап уже для 10 систем электронного правительства.

Открытые кибериспытания (ОКИ)

Рыночная, не государственная инициатива — запущена в конце мая 2024 года при поддержке Positive Technologies, к ней присоединилось свыше 730 независимых исследователей. Участие компаний добровольное; не путать с обязательной государственной программой.

Легальный статус независимых исследователей на 10.07.2026 не урегулирован. ⚠ Законопроект о легализации «белых хакеров» — независимых пентестеров и багхантеров, работающих вне прямого договора с заказчиком, — Госдума окончательно отклонила 8 июля 2025 года: по официальной формулировке комитета, проект не учитывал нормы о гостайне и безопасности КИИ. Доработанный пакет документов к 10 июня 2026 года передан в Правительство РФ для согласования, конкретной даты принятия на дату сверки этого материала не объявлено. Пока правовой статус не закреплён, независимая деятельность по поиску уязвимостей вне рамок прямого договора с владельцем системы остаётся в юридически неурегулированной зоне — уголовные дела против независимых исследователей безопасности уже возбуждались. Этот факт стоит перепроверять на момент чтения: ситуация может измениться быстрее, чем обновляется страница.
факт Standoff 365 Bug Bounty для Госуслуг — habr.com/companies/pt, rbc.ru факт⚠ ОКИ, цифра 730 исследователей — itsec.ru, anti-malware.ru факт⚠ отклонение законопроекта о «белых хакерах» и статус на согласовании — rbc.ru, mosdigitals.ru, ria.ru

Кто проводит пентест и нужна ли лицензия

Требование к лицензии зависит не от пентеста «самого по себе», а от контекста заказчика — какой системы касается тестирование и в рамках какого обязательства оно проводится.

  • Пентест как самостоятельная коммерческая услуга по прямому договору с владельцем системы, без привязки к обязательной аттестации ГИС, ИСПДн или КИИ — отдельная лицензия ФСТЭК формально не требуется. Прямой нормы, закрепляющей это правило дословно, нет — вывод сделан по тому, что пентест буквально не поименован отдельным пунктом в перечне лицензируемых работ ПП РФ №79. В пограничных случаях, особенно для госзаказчиков, решение стоит уточнять под конкретное ТЗ.
  • Пентест как часть работ по защите ГИС, ИСПДн или значимого объекта КИИ — по требованиям приказов №117/№21/№239, включая обязательный пентест по приказу №60 для ГИС 1–2 классов с 01.09.2026 — исполнителю, как правило, нужна лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ), поскольку это подпадает под лицензируемые виды работ — контроль защищённости конфиденциальной информации, мониторинг ИБ, аттестационные испытания.
  • Финансовые организации вправе проводить ежегодный контроль по ГОСТ Р 57580.1 как силами штатных специалистов, так и с привлечением стороннего исполнителя — сам стандарт прямо не требует лицензированного ТЗКИ-исполнителя именно для пентеста. Отдельно от этого не стоит путать оценку соответствия по ГОСТ Р 57580.2 — там независимый проверяющий обязан иметь лицензию ТЗКИ, но это другая процедура с другой периодичностью.

При закупках по 44-ФЗ или 223-ФЗ, где пентест закупается как часть работ по защите ГИС, ИСПДн или КИИ, заказчик вправе установить требование о наличии у исполнителя лицензии ФСТЭК на ТЗКИ — в силу прямой связи с лицензируемыми видами деятельности. Отдельной специфичной нормы именно про пентест как предмет закупки 44-ФЗ/223-ФЗ не найдено — это следствие общего правила, а не отдельное требование закона о закупках.

На рынке в качестве индикатора квалификации команды часто фигурируют международные сертификации — OSCP (Offensive Security Certified Professional), CEH (Certified Ethical Hacker), CREST. Это рыночный, не регуляторный критерий: ни в одном НПА РФ он не закреплён как обязательное требование к персоналу исполнителя, в отличие от формализованных требований к специалистам лицензиата ТЗКИ по ПП РФ №79.

факт⚠ требование лицензии ТЗКИ при работах по ГИС/ИСПДн/КИИ — согласовано по ПП РФ №79 и текстам приказов №239/№21 оценка вывод «пентест как отдельная услуга не лицензируется» — интерпретация по перечню ПП №79, не дословная норма, пограничный вопрос

Как выбрать подрядчика и что входит в отчёт

Без привязки к конкретным компаниям на рынке ориентируются на четыре качественных критерия, вытекающих из разделов выше:

Лицензия

Наличие лицензии ФСТЭК на ТЗКИ — если пентест связан с ГИС, ИСПДн или КИИ либо иначе требуется по контексту заказчика.

Профиль объекта

Опыт именно с объектом тестирования заказчика — веб, АСУ ТП и мобильные приложения требуют разных компетенций (раздел «Виды пентеста»).

Методология

Прозрачная ссылка на признанный стандарт — PTES, OWASP или NIST — вместо обещания «собственной уникальной методики» без деталей.

Договор и границы

Юридически корректное ТЗ с явно очерченным scope, правилами эскалации при находке критической уязвимости и порядком уничтожения полученных данных.

Что обычно входит в отчёт. Стандартный отчёт по пентесту, вслед за структурой фазы Reporting в PTES, состоит из двух частей:

  • Executive summary — краткое резюме для руководства без глубокой технической детализации: цели теста, общий уровень зрелости защиты, ключевые риски бизнес-языком.
  • Техническая часть — подробное описание каждой найденной и подтверждённой уязвимости: шаги воспроизведения (Proof of Concept), уровень критичности, потенциальный ущерб, конкретные рекомендации по устранению, часто с привязкой к отраслевым системам классификации вроде CVSS.

Если пентест выявляет уязвимости веб-приложения, которые нельзя закрыть немедленно на уровне кода, разумный компенсирующий шаг на переходный период — правило на WAF, пока фикс не выпущен разработчиком.

оценка критерии выбора подрядчика — редакционный синтез по разделам о лицензии и методологии факт⚠ структура отчёта — согласована по методологии PTES и общей рыночной практике

Сколько стоит пентест

Стоимость пентеста в России сильно варьируется и зависит от масштаба и количества активов в периметре, модели тестирования (black/grey/white box), объекта (внешний, внутренний, веб, мобильный, АСУ ТП, социальная инженерия), срочности и квалификации команды. Приведённые ниже цифры — оценка по вторичным источникам, не привязанная к конкретному подрядчику и не гарантированная.

Оценка

Базовый внешний пентест

Небольшой периметр — от нескольких сотен тысяч рублей.

Оценка

Внешний + внутренний

Комплексный проект с элементами социальной инженерии — от 1 млн рублей и выше.

Оценка

Red Team

Длительные проекты с имитацией APT-атаки — верхняя граница доходит до нескольких миллионов рублей за проект.

Объём российского рынка пентестинга в 2025 году по независимым оценкам отраслевых экспертов — порядка нескольких миллиардов рублей (разные источники называют диапазон 3–4 млрд руб.), рынок растёт двузначными темпами год к году оценка.

оценка диапазоны стоимости и объём рынка — отраслевая аналитика (anti-malware.ru, secpost.ru), цифры расходятся между источниками и меняются со временем

Частые вопросы

Кто такой пентестер?
Пентестер — специалист, который проводит тестирование на проникновение: по согласованным правилам ищет в информационной системе заказчика уязвимости и проверяет, можно ли их реально использовать. От исследователя безопасности его отличает рамка договора и согласованный объём работ, от злоумышленника — правовое основание: работы ведутся по заказу владельца системы, с фиксированным периметром и правилами, а результат оформляется отчётом. Синоним, который встречается в вакансиях и текстах, — «специалист по тестированию на проникновение»; сам процесс иногда называют пентестингом. Для проведения работ в интересах защиты информации, составляющей государственную тайну, и в ряде регулируемых случаев исполнителю нужна лицензия ФСТЭК на деятельность по технической защите информации.
Пентест — это что такое, если совсем коротко?
Санкционированная атака на вашу же систему, проведённая по договору и в согласованных границах, чтобы найти работающий путь внутрь раньше настоящего злоумышленника. Отличие от сканирования уязвимостей в том, что найденное не просто перечисляют, а пытаются использовать и показывают последствия. Результат — отчёт с описанием пути атаки и приоритетами исправления, а не список из сотен строк.
Что такое пентест простыми словами?
Санкционированная заказчиком имитация действий хакера, при которой специалист не просто ищет уязвимости, а пытается их реально проэксплуатировать и оценить возможный ущерб. Работы всегда идут по договору или техническому заданию, в согласованных рамках — этим пентест отличается от обычного взлома. Метка: факт⚠ — согласованное отраслевое определение.
Чем пентест отличается от сканирования уязвимостей?
Сканер автоматически ищет известные уязвимости по сигнатурам и версиям ПО, без подтверждения того, что их реально можно использовать. Пентест включает ручную работу эксперта и контролируемую попытку эксплуатации найденной уязвимости — это отделяет теоретический риск от практически реализуемого. Метка: факт⚠ — раздел «Что такое пентест».
Чем пентест отличается от Red Team?
Пентест ищет максимум технических уязвимостей за фиксированный срок, служба ИБ заранее знает о тесте. Red Team скрытно и месяцами имитирует целевую атаку реального противника, проверяя не количество уязвимостей, а способность службы ИБ обнаружить атаку и отреагировать на неё. Метка: факт⚠ — раздел «Что такое пентест».
Какие бывают виды пентеста?
По осведомлённости тестировщика — black box, grey box, white box. По расположению точки тестирования — внешний и внутренний. По объекту — веб-приложения, сетевая инфраструктура, Wi-Fi, социальная инженерия, мобильные приложения, АСУ ТП. Метка: факт⚠ — раздел «Виды пентеста».
Обязателен ли пентест в России по закону?
Единого закона о пентесте нет, но требование возникает из отраслевых норм: ежегодно — для финансовых организаций по ГОСТ Р 57580.1; при угрозах 1–2 типа — для операторов персональных данных по приказу ФСТЭК №21; с 1 сентября 2026 года — обязательно не реже раза в 3 года для государственных информационных систем 1–2 классов защищённости с выходом в интернет по приказу ФСТЭК №60. Метка: факт по ГОСТ Р 57580.1, приказу №21 и приказу №60 (сверен по pravo.gov.ru).
Что вводит приказ ФСТЭК № 60?
Приказ ФСТЭК №60 от 27.02.2026 (зарегистрирован Минюстом 24.06.2026 №87202, вступил в силу 01.09.2026) вносит поправки в порядок аттестации объектов информатизации, утверждённый приказом №77, и впервые прямо вводит обязательный пентест для ГИС 1 и 2 класса защищённости, подключённых к интернету или к другим информационным системам. Тестирование на проникновение и анализ уязвимостей нужно проводить не реже раза в 3 года на уже аттестованном объекте, а отчёт направлять в ФСТЭК России в течение 5 рабочих дней — иначе аттестат соответствия могут приостановить. Метка: факт — построчная сверка с текстом приказа на pravo.gov.ru.
Нужна ли лицензия ФСТЭК для проведения пентеста?
Если пентест выполняется как часть работ по защите ГИС, ИСПДн или значимого объекта КИИ — как правило, да, нужна лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ). Как самостоятельная коммерческая услуга вне такого контекста пентест формально не лицензируется, но это пограничный вопрос, требующий уточнения под конкретное ТЗ. Метка: факт⚠ по требованию лицензии для ГИС/ИСПДн/КИИ, оценка — по самостоятельной услуге.
Сколько стоит пентест?
Стоимость сильно зависит от масштаба периметра, модели тестирования и объекта. По оценочным данным отраслевой аналитики базовый внешний пентест небольшого периметра стартует от нескольких сотен тысяч рублей, комплексный внешний и внутренний пентест с элементами социальной инженерии — от 1 млн рублей, крупные Red Team-проекты могут доходить до нескольких миллионов рублей. Точных фиксированных цен нет — это всегда индивидуальная оценка под объём работ. Метка: оценка — отраслевая аналитика, не официальная статистика.

Хаб «Комплаенс» на SecRadar

ГОСТ 57580, требования ФСТЭК к ГИС и значимым объектам КИИ, лицензии и оценка соответствия — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →