Пентест (тестирование на проникновение): что это, виды, этапы, требования
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Пентест — санкционированная заказчиком имитация действий злоумышленника, при которой специалист не просто ищет уязвимости, а пытается их реально проэксплуатировать и оценить практический ущерб от их использования. С 1 сентября 2026 года это уже не только рыночная практика: приказ ФСТЭК №60 впервые в российском праве делает тестирование на проникновение обязательным — для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет.
Материал разбирает определение, отличие от сканирования уязвимостей и Red Team, виды, этапы по PTES и NIST и полную регуляторную карту требований в России.
Кратко
- Что это
- Санкционированная имитация атаки с подтверждением эксплуатируемости уязвимостей — в отличие от сканирования, которое их только находит.
- Обязателен ли
- Единого закона о пентесте нет. Требование возникает из отраслевых норм: ежегодно для банков (ГОСТ Р 57580.1), при угрозах 1–2 типа для операторов ПДн (приказ №21), с 1 сентября 2026 года — обязательно раз в 3 года для ГИС 1–2 классов защищённости с выходом в интернет (приказ ФСТЭК №60).
- Главное изменение 2026
- Приказ ФСТЭК №60 от 27.02.2026 (рег. Минюста 24.06.2026 №87202, в силе с 01.09.2026) впервые закрепляет обязательный пентест для ГИС 1 и 2 класса как процедуру контроля защищённости, а не «лучшую практику».
- Виды
- По осведомлённости — black/grey/white box; по расположению — внешний/внутренний; по объекту — веб, сеть, Wi-Fi, социнженерия, мобильные приложения, АСУ ТП.
- Этапы
- Разведка → сканирование → эксплуатация → пост-эксплуатация → отчёт — укрупнённая модель на основе PTES (7 фаз) и NIST SP 800-115 (4 фазы).
- Лицензия
- Нужна, если пентест — часть работ по защите ГИС/ИСПДн/значимого объекта КИИ (лицензия ФСТЭК на ТЗКИ). Как самостоятельная коммерческая услуга формально не лицензируется — вопрос пограничный.
Пентест — что это простыми словами
Пентест — это когда вас взламывают по вашей же просьбе, чтобы показать, где дыра. Заказчик нанимает специалистов, разрешает им атаковать свою инфраструктуру в оговорённых границах и получает отчёт: через что удалось войти, как далеко удалось продвинуться и что чинить в первую очередь.
Отличие от сканера уязвимостей — в глаголе. Сканер находит потенциально слабые места и выдаёт список. Пентестер эксплуатирует их и проверяет, к чему это реально приводит: получит ли он доступ к базе с персональными данными, дойдёт ли до контроллера домена. Из десяти найденных сканером уязвимостей опасными на практике могут оказаться две, а могут — ни одной, потому что путь до них перекрыт другими мерами.
Формально это называется тестирование на проникновение, и с 1 сентября 2026 года оно перестало быть только рыночной практикой: приказ ФСТЭК № 60 сделал его обязательным для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет. Ниже — виды, этапы, кто имеет право проводить и сколько это стоит.
Что такое пентест и чем он отличается от смежных терминов
Пентест (от английского penetration testing, «тестирование на проникновение») — санкционированная владельцем системы имитация действий злоумышленника, иногда называемая «этичным хакингом»: работы всегда идут по договору или техническому заданию, в согласованных временных и правовых рамках. Именно это принципиально отличает пентест от обычного взлома, даже если технические приёмы совпадают.
Главное, что отличает пентест от простого «поиска уязвимостей», — стадия эксплуатации (exploitation). Тестировщик не останавливается на фиксации потенциальной уязвимости, а пытается реально её использовать: получить доступ, повысить привилегии, продвинуться по сети. Это позволяет отделить теоретический риск от практически реализуемого — подход, который лежит в основе методологии NIST SP 800-115 и открытого стандарта PTES (раздел ниже).
Пентест и пять смежных терминов — в чём разница
↔ таблицу можно прокрутить вбок
| Термин | Что делает | Автоматизация | Периодичность | Ключевое отличие от пентеста |
|---|---|---|---|---|
| Сканирование уязвимостей | Автоматический поиск известных уязвимостей по базам CVE/БДУ ФСТЭК через сигнатуры и версии ПО | Высокая, инструментальная | Непрерывно или по расписанию | Не подтверждает эксплуатируемость, не имитирует злоумышленника; в РФ — отдельный класс продуктов VM |
| Анализ защищённости / анализ уязвимостей | Сканирование плюс ручной экспертный анализ конфигураций и архитектуры | Смешанная | Разово или ежегодно | Не всегда включает активную эксплуатацию; в приказах ФСТЭК перечисляется отдельным пунктом от тестирования на проникновение |
| ИБ-аудит | Проверка соответствия требованиям, политикам и лучшим практикам — чек-лист, интервью, проверка настроек | Низкая, экспертная | Периодически, по регламенту | Не имитирует атаку, оценивает систему «на бумаге», а не через практическую попытку взлома |
| Red Team | Скрытная, продолжительная имитация целевой атаки — с фишингом, обходом обнаружения, иногда физическим проникновением | Низкая, преимущественно ручная | Разово, раз в год и реже | Цель не «найти максимум уязвимостей», а проверить обнаружение и реакцию службы ИБ/SOC; средства защиты не отключают и не предупреждают заранее |
| Bug bounty | Непрерывная программа, где независимые исследователи ищут уязвимости за вознаграждение по заданным правилам | Низкая, краудсорсинг | Непрерывно, без фиксированного окончания | Не ограничена командой и сроком; оплата — по факту подтверждённой находки, а не за трудозатраты |
Для российского регуляторного контекста здесь есть нюанс, который часто упускают: приказы ФСТЭК не используют «анализ уязвимостей» и «тестирование на проникновение» как взаимозаменяемые слова. Оба термина фигурируют как отдельные, самостоятельные виды работ. Так, приказ №239 для значимых объектов КИИ отдельно требует «анализ уязвимостей» при вводе объекта в эксплуатацию, а приказ №21 для ИСПДн упоминает «тестирование информационной системы на проникновения» как отдельный, дополняющий пункт наряду с проверкой на отсутствие недекларированных возможностей. Раздел 9 ГОСТ Р 57580.1 тоже прямо перечисляет «тестирование на проникновение» и «анализ уязвимостей системы защиты информации» как два разных элемента контроля защищённости, не сливая их в одно понятие. При составлении технического задания на закупку эту разницу стоит учитывать буквально — если нужен именно пентест, писать в ТЗ нужно именно «тестирование на проникновение», а не общий термин «анализ уязвимостей».
Виды пентеста
Пентесты классифицируют по трём независимым признакам — сколько тестировщик знает о системе заранее, откуда идёт имитируемая атака и что именно проверяется, — и комбинация этих трёх осей определяет формат конкретного проекта. В техническом задании обычно фигурируют все три сразу.
По объёму осведомлённости тестировщика
↔ таблицу можно прокрутить вбок
| Модель | Что знает тестировщик заранее | Реализм | Типичное применение |
|---|---|---|---|
| Black box («чёрный ящик») | Практически ничего — только название компании и домен, как внешний злоумышленник | Максимально реалистично, но требует больше времени на разведку | Проверка защищённости периметра «глазами атакующего» |
| Grey box («серый ящик») | Частичная информация — например, тестовая учётная запись обычного пользователя, общая архитектура | Баланс реализма и эффективности, самый распространённый формат на практике | Проверка логики приложения и привилегий при инсайдерском или частично скомпрометированном доступе |
| White box («белый ящик») | Полная информация — исходный код, архитектура, учётные данные с высокими привилегиями | Наименее реалистично как имитация атаки, но максимально полное покрытие | Глубокий анализ конкретного компонента, часто вместе с ревью кода |
По расположению точки тестирования
Имитация атаки из интернета на периметр организации — публично доступные сервисы, веб-приложения, почтовые шлюзы, точки входа VPN — без начального доступа к внутренней сети.
Имитация действий злоумышленника, уже получившего первоначальный доступ к внутренней сети — через фишинг, физический доступ или инсайдера. Проверяет сегментацию, горизонтальное перемещение (lateral movement) и повышение привилегий.
По объекту тестирования
↔ таблицу можно прокрутить вбок
| Объект | Что проверяется | Особенности |
|---|---|---|
| Веб-приложения | Логика приложения, аутентификация и авторизация, инъекции, бизнес-логика | Ориентир — OWASP Testing Guide (WSTG) и OWASP Top 10 |
| Сетевая инфраструктура | Сетевые сервисы, конфигурации оборудования, сегментация, протоколы | Сканирование портов и сервисов, эксплуатация известных CVE, атаки на протоколы |
| Wi-Fi | Стойкость шифрования, перехват трафика, фейковые точки доступа, изоляция гостевых сегментов | Требует физического присутствия в радиусе сигнала |
| Социальная инженерия | Устойчивость сотрудников к фишингу, вишингу, физическому проникновению | Отдельное юридическое согласование — работа с реальными сотрудниками без предупреждения |
| Мобильные приложения | Хранение данных на устройстве, защита каналов связи, реверс-инжиниринг | Ориентир — OWASP MASTG и OWASP MASVS |
| АСУ ТП / промышленные системы | Возможность воздействия на физический технологический процесс через IT/OT-периметр (PLC, SCADA, HMI, протоколы Modbus, Profinet, DNP3, OPC UA) | Приоритеты обратные классическому IT: на первом месте не конфиденциальность, а доступность и физическая безопасность процесса |
Пентест АСУ ТП проводят с особой осторожностью: тестирование часто идёт в резервной или тестовой среде, с ограничениями по «агрессивности» техник, чтобы случайно не вызвать реальный сбой техпроцесса. Это не перестраховка — атаки Industroyer/Industroyer2 и TRITON/TRISIS развивались именно по цепочке от IT-периметра к промышленному контроллеру.
Этапы пентеста по PTES и NIST
Проектный цикл пентеста описывают три признанные методологии — они не противоречат друг другу, а с разной степенью детализации описывают одну и ту же последовательность работ.
↔ таблицу можно прокрутить вбок
| Методология | Кто разработал | Число фаз | Фокус |
|---|---|---|---|
| PTES (Penetration Testing Execution Standard) | Сообщество ИБ-практиков, открытый стандарт | 7 фаз | Самая подробная методология — от преддоговорных вопросов до итогового отчёта |
| NIST SP 800-115 | NIST (США) | 4 фазы | Технический guideline с акцентом на разграничение сканирования и пентеста |
| OWASP WSTG | OWASP | Чек-лист технических проверок, не проектная методология целиком | Специализирован на веб-приложениях |
Для лида и инфографики удобно свести обе методологии к одной укрупнённой пятиступенчатой модели — это не отдельный самостоятельный стандарт, а дидактическое упрощение PTES и NIST:
Разведка
OSINT, сбор данных об инфраструктуре, сотрудниках и бизнес-процессах компании из открытых источников.
Сканирование
Выявление технических уязвимостей — автоматическое сканирование плюс ручной анализ собранных данных.
Эксплуатация
Практическая попытка использовать найденные уязвимости для получения доступа к системе.
Пост-эксплуатация
Оценка ценности скомпрометированного актива, повышение привилегий, горизонтальное перемещение — измерение реального бизнес-риска, а не просто факта «зашёл».
Отчёт
Итоговый документ: executive summary для руководства плюс техническая часть с приоритизированными рекомендациями по устранению.
Детализация по PTES (7 фаз): преддоговорные взаимодействия (согласование целей, объёма работ, правил взаимодействия и юридических рамок) → сбор информации → моделирование угроз (определение вероятных векторов атаки на основе собранных данных) → анализ уязвимостей → эксплуатация → пост-эксплуатация → отчёт. В модели NIST SP 800-115 те же работы укрупнены до четырёх фаз: планирование → discovery (сканирование плюс анализ уязвимостей) → атака и эксплуатация → отчёт.
Регуляторные требования в России
В России нет единого закона «о пентесте»: требование проводить тестирование на проникновение — или смежные процедуры анализа уязвимостей и оценки эффективности мер защиты — возникает из разных отраслевых норм, каждая для своего типа организаций и систем. Именно в 2025–2026 годах эта картина меняется быстрее, чем когда-либо раньше.
Приказ ФСТЭК № 60 (от 27.02.2026): обязательный пентест для ГИС 1 и 2 класса
Сводная таблица регуляторных драйверов
↔ таблицу можно прокрутить вбок
| Норма | Кого касается | Что требует | Периодичность | Статус на 10.07.2026 |
|---|---|---|---|---|
| ГОСТ Р 57580.1, разд. 9 | Банки, НФО, субъекты НПС, на которых распространяется положение Банка России | Тестирование на проникновение и анализ уязвимостей — как отдельные обязательные элементы контроля защищённости | Ежегодно при эксплуатации | Действует |
| Приказ ФСТЭК №239 | Субъекты КИИ — владельцы значимых объектов | Анализ уязвимостей при вводе в эксплуатацию; периодический анализ защищённости при эксплуатации; для прикладного ПО — испытания на уязвимости (статический анализ и фаззинг) | Периодичность анализа при эксплуатации определяет сам субъект КИИ | Действует |
| Приказ ФСТЭК №21, п.6 и п.11 | Операторы персональных данных | П.6 — оценка эффективности мер защиты; п.11 — для угроз 1–2 типа прямо упомянуто «тестирование информационной системы на проникновения» как дополнительная мера | Оценка эффективности — не реже раза в 3 года | Действует |
| Приказ ФСТЭК №17 → №117 | Государственные информационные системы | Переход от разовой аттестации до ввода в эксплуатацию к непрерывной оценке соответствия — показатели защищённости не реже раза в 6 мес., зрелость процессов не реже раза в 2 года | См. столбец слева | Приказ №117 действует с 01.03.2026 |
| Приказ ФСТЭК №60 | ГИС 1 и 2 классов защищённости с выходом в интернет | Впервые прямо вводит обязательное тестирование на проникновение как часть периодического контроля защищённости; отчёт в ФСТЭК в течение 5 рабочих дней | Не реже 1 раза в 3 года | Вступает в силу 01.09.2026 |
| Методика 240/24-4734 | ГИС и системы госорганов 1–2 классов защищённости с доступом в интернет | Первая официальная методика ФСТЭК именно для тестирования на проникновение, применяется при аттестации и контроле защищённости | Методический документ, не периодическая обязанность сама по себе | Утверждена 08.09.2025, действует, гриф ДСП |
| ГОСТ Р 56939-2024 (РБПО) | Разработчики ПО, претендующие на сертификацию по уровням доверия или процессам РБПО | Смежная тема — процессы безопасной разработки (SAST/DAST, композиционный анализ), не пентест инфраструктуры как таковой | По циклу разработки/сертификации | Действует |
| 152-ФЗ | Операторы персональных данных | Сам по себе пентест не упоминает — требование приходит через приказ №21 как подзаконный акт | См. приказ №21 | Действует |
Текст приказа №60 не имеет грифа ДСП и опубликован официально на pravo.gov.ru — реквизиты, дата, номер регистрации в Минюсте и формулировки пунктов 16(1)–16(3), 31(1)–31(2) в этом материале сверены построчно по полному тексту приказа, а не только по карточкам реквизитов вторичных источников.
Багбаунти и «белые хакеры»
Пентест — разовый проект с фиксированной командой, сроком и бюджетом по договору. Bug bounty — открытая, непрерывная программа с оплатой по факту подтверждённой находки, без фиксированной команды. Киберучения — отдельный формат: не про поиск уязвимостей, а про отработку реагирования персонала и центров реагирования на уже смоделированный инцидент.
Государственная программа Минцифры для портала «Госуслуги» и ЕСИА на платформе Positive Technologies, запущена 10 февраля 2023 года — максимальное вознаграждение 1 млн руб. По итогам первого этапа выявлено и устранено 37 уязвимостей, выплачено 1,95 млн руб.; 10 ноября 2023 года запущен второй этап уже для 10 систем электронного правительства.
Рыночная, не государственная инициатива — запущена в конце мая 2024 года при поддержке Positive Technologies, к ней присоединилось свыше 730 независимых исследователей. Участие компаний добровольное; не путать с обязательной государственной программой.
Кто проводит пентест и нужна ли лицензия
Требование к лицензии зависит не от пентеста «самого по себе», а от контекста заказчика — какой системы касается тестирование и в рамках какого обязательства оно проводится.
- Пентест как самостоятельная коммерческая услуга по прямому договору с владельцем системы, без привязки к обязательной аттестации ГИС, ИСПДн или КИИ — отдельная лицензия ФСТЭК формально не требуется. Прямой нормы, закрепляющей это правило дословно, нет — вывод сделан по тому, что пентест буквально не поименован отдельным пунктом в перечне лицензируемых работ ПП РФ №79. В пограничных случаях, особенно для госзаказчиков, решение стоит уточнять под конкретное ТЗ.
- Пентест как часть работ по защите ГИС, ИСПДн или значимого объекта КИИ — по требованиям приказов №117/№21/№239, включая обязательный пентест по приказу №60 для ГИС 1–2 классов с 01.09.2026 — исполнителю, как правило, нужна лицензия ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ), поскольку это подпадает под лицензируемые виды работ — контроль защищённости конфиденциальной информации, мониторинг ИБ, аттестационные испытания.
- Финансовые организации вправе проводить ежегодный контроль по ГОСТ Р 57580.1 как силами штатных специалистов, так и с привлечением стороннего исполнителя — сам стандарт прямо не требует лицензированного ТЗКИ-исполнителя именно для пентеста. Отдельно от этого не стоит путать оценку соответствия по ГОСТ Р 57580.2 — там независимый проверяющий обязан иметь лицензию ТЗКИ, но это другая процедура с другой периодичностью.
При закупках по 44-ФЗ или 223-ФЗ, где пентест закупается как часть работ по защите ГИС, ИСПДн или КИИ, заказчик вправе установить требование о наличии у исполнителя лицензии ФСТЭК на ТЗКИ — в силу прямой связи с лицензируемыми видами деятельности. Отдельной специфичной нормы именно про пентест как предмет закупки 44-ФЗ/223-ФЗ не найдено — это следствие общего правила, а не отдельное требование закона о закупках.
На рынке в качестве индикатора квалификации команды часто фигурируют международные сертификации — OSCP (Offensive Security Certified Professional), CEH (Certified Ethical Hacker), CREST. Это рыночный, не регуляторный критерий: ни в одном НПА РФ он не закреплён как обязательное требование к персоналу исполнителя, в отличие от формализованных требований к специалистам лицензиата ТЗКИ по ПП РФ №79.
Как выбрать подрядчика и что входит в отчёт
Без привязки к конкретным компаниям на рынке ориентируются на четыре качественных критерия, вытекающих из разделов выше:
Наличие лицензии ФСТЭК на ТЗКИ — если пентест связан с ГИС, ИСПДн или КИИ либо иначе требуется по контексту заказчика.
Опыт именно с объектом тестирования заказчика — веб, АСУ ТП и мобильные приложения требуют разных компетенций (раздел «Виды пентеста»).
Прозрачная ссылка на признанный стандарт — PTES, OWASP или NIST — вместо обещания «собственной уникальной методики» без деталей.
Юридически корректное ТЗ с явно очерченным scope, правилами эскалации при находке критической уязвимости и порядком уничтожения полученных данных.
Что обычно входит в отчёт. Стандартный отчёт по пентесту, вслед за структурой фазы Reporting в PTES, состоит из двух частей:
- Executive summary — краткое резюме для руководства без глубокой технической детализации: цели теста, общий уровень зрелости защиты, ключевые риски бизнес-языком.
- Техническая часть — подробное описание каждой найденной и подтверждённой уязвимости: шаги воспроизведения (Proof of Concept), уровень критичности, потенциальный ущерб, конкретные рекомендации по устранению, часто с привязкой к отраслевым системам классификации вроде CVSS.
Если пентест выявляет уязвимости веб-приложения, которые нельзя закрыть немедленно на уровне кода, разумный компенсирующий шаг на переходный период — правило на WAF, пока фикс не выпущен разработчиком.
Сколько стоит пентест
Стоимость пентеста в России сильно варьируется и зависит от масштаба и количества активов в периметре, модели тестирования (black/grey/white box), объекта (внешний, внутренний, веб, мобильный, АСУ ТП, социальная инженерия), срочности и квалификации команды. Приведённые ниже цифры — оценка по вторичным источникам, не привязанная к конкретному подрядчику и не гарантированная.
Базовый внешний пентест
Небольшой периметр — от нескольких сотен тысяч рублей.
Внешний + внутренний
Комплексный проект с элементами социальной инженерии — от 1 млн рублей и выше.
Red Team
Длительные проекты с имитацией APT-атаки — верхняя граница доходит до нескольких миллионов рублей за проект.
Объём российского рынка пентестинга в 2025 году по независимым оценкам отраслевых экспертов — порядка нескольких миллиардов рублей (разные источники называют диапазон 3–4 млрд руб.), рынок растёт двузначными темпами год к году оценка.
Частые вопросы
Кто такой пентестер?
Пентест — это что такое, если совсем коротко?
Что такое пентест простыми словами?
Чем пентест отличается от сканирования уязвимостей?
Чем пентест отличается от Red Team?
Какие бывают виды пентеста?
Обязателен ли пентест в России по закону?
Что вводит приказ ФСТЭК № 60?
Нужна ли лицензия ФСТЭК для проведения пентеста?
Сколько стоит пентест?
Хаб «Комплаенс» на SecRadar
ГОСТ 57580, требования ФСТЭК к ГИС и значимым объектам КИИ, лицензии и оценка соответствия — независимый разбор регуляторики без привязки к вендору.