По данным исследования ГК Солар за 2022–2023 годы, 93% российских компаний имеют слабо защищённый внешний периметр, а ущерб от одной успешной атаки начинается от 7 млн руб. Тестирование на проникновение (пентест) — это контролируемая симуляция атаки: специалист с разрешения владельца системы воспроизводит действия злоумышленника, чтобы найти уязвимости раньше, чем их обнаружит реальный атакующий. Итог работы — детальный отчёт с рекомендациями, а не ущерб и утечка данных. Ниже — методологии, инструменты, семь этапов и требования регуляторов.
Пентест (penetration test, тест на проникновение) — это контролируемая симуляция хакерской атаки. Специалист — этичный хакер, или «белый» хакер (white hat hacker), — с письменного разрешения владельца систем воспроизводит действия злоумышленника: ищет уязвимости, пытается их эксплуатировать и фиксирует результат. В отличие от реального взлома, пентест управляем: его можно остановить в любой момент, и он не причиняет реального ущерба.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Цель — выявить слабые места, оценить их критичность и дать рекомендации до того, как уязвимость будет использована против компании. Итог — структурированный отчёт с CVSS-оценками, маппингом (сопоставлением) на базу тактик и техник MITRE ATT&CK и картой приоритетов устранения.

Пентест решает пять задач: проактивная защита до инцидента, соответствие требованиям регуляторов, сохранение репутации, объективная оценка реального уровня защищённости и развитие ИБ-команды через детальный отчёт об атаке. По данным ГК Солар, затраты на ликвидацию последствий серьёзного инцидента превышают 20 млн руб. в год, а восстановление систем занимает от пяти дней — регулярный пентест обходится значительно дешевле.
Для ряда отраслей тестирование на проникновение — не рекомендация, а обязательное требование. Объекты критической информационной инфраструктуры (КИИ) по 187-ФЗ проходят анализ защищённости согласно Приказу ФСТЭК №239; финансовые организации — по ГОСТ Р 57580; компании с платёжными данными — по PCI DSS. ФСТЭК также ведёт Банк данных угроз (БДУ) — российский аналог базы CVE, на который ссылаются при составлении отчётов.
| Регулятор / Документ |
Кто обязан |
Частота |
|---|---|---|
| PCI DSS Req. 11.4 | Компании с платёжными данными | Ежегодно + при изменениях |
| ФСТЭК Приказ №239 | Объекты КИИ (187-ФЗ) | Ежегодно |
| ГОСТ Р 57580 | Финансовый сектор | Ежегодно |
| ГОСТ Р 59547 | КИИ, телеком | Ежегодно |
| GDPR Art. 32 | Операторы персональных данных ЕС | Регулярно |
Пентест классифицируют по двум критериям: методологии (сколько информации получает атакующий) и объекту тестирования. По объекту выделяют сетевое тестирование — внешнее и внутреннее, — проверку веб-приложений, облачной инфраструктуры, физической безопасности, беспроводных сетей, атаки методами социальной инженерии и операции Red/Blue Team — красной и синей команды.
Выбор методологии определяет глубину охвата, сроки и стоимость работ.
| Методология |
Информация атакующего |
Сценарий |
Глубина охвата |
Когда применять |
|---|---|---|---|---|
| Чёрный ящик | Нет (только адрес / URL) | Внешний злоумышленник | Ограниченная | Проверка внешнего периметра |
| Серый ящик | Частичная (логин, структура сети) | Инсайдер / привилегированный пользователь | Оптимальная | Наиболее распространённый формат |
| Белый ящик | Полная (код, архитектура) | Compliance-аудит | Максимальная | Внутренний аудит, регуляторная проверка |
Тестирование методом серого ящика — оптимальный баланс скорости и охвата: атакующий получает ограниченную информацию (учётные данные, схему сети или API-документацию), что моделирует угрозу со стороны инсайдера. Серый ящик занимает меньше времени, чем чёрный, и не требует полного раскрытия данных, как при белом. На практике: чёрный ящик — внешний злоумышленник; серый — скомпрометированный сотрудник; белый — compliance-аудит при подготовке к сертификации.
Внешний сетевой пентест проверяет открытый периметр — публичные IP и сервисы. Внутренний — инфраструктуру за межсетевым экраном. Пентест веб-приложений охватывает уязвимости из списка OWASP Top 10: инъекции, проблемы аутентификации, некорректные конфигурации. Физический пентест проверяет контроль доступа, камеры и устройства интернета вещей (IoT).
Социальная инженерия тестирует человеческий фактор: фишинговые письма, голосовые атаки (вишинг), атаки через мессенджеры и физический доступ под видом сотрудника. Контрмера — обучение персонала по кибербезопасности (Security Awareness Training).

В формате Red/Blue Team — красная команда атакует, синяя защищается — обе стороны отрабатывают реагирование на инциденты в условиях, приближённых к реальному сценарию.

Пентест — управляемый процесс, а не разовая атака. Каждый этап документируется и согласовывается с заказчиком. Тестирование назначают, если инфраструктура никогда не проверялась, появились новые публичные сервисы или в систему внесены критичные изменения.

После того как уязвимости устранены, проводится повторная проверка — она подтверждает, что закрытые слабые места действительно недоступны для атаки.
Kali Linux — специализированный Linux-дистрибутив на базе Debian, разработанный компанией Offensive Security. Более 600 предустановленных инструментов: сканеры, фреймворки эксплуатации уязвимостей, анализаторы трафика, утилиты перебора паролей. Дистрибутив бесплатный и с открытым исходным кодом — фактический стандарт пентестинга (тестирования безопасности) в отрасли.
| Инструмент |
Назначение |
Этап пентеста |
|---|---|---|
| Nmap | Сканирование портов и обнаружение сервисов | Сбор информации |
| Metasploit | Фреймворк эксплуатации уязвимостей | Эксплуатация |
| Burp Suite | Анализ и тестирование веб-приложений | Анализ / Эксплуатация |
| OWASP ZAP | Автоматизированный сканер уязвимостей веб-приложений | Анализ уязвимостей |
| SQLMap | Обнаружение SQL-инъекций | Эксплуатация |
| Hydra | Перебор учётных данных (brute force) | Эксплуатация |
| Netcat | Создание скрытых каналов связи и отладка сети | Поддержание доступа |
| Wireshark | Захват и анализ сетевого трафика | Анализ / Разведка |
Хотите сменить профессию или повысить квалификацию?
Федеральный проект «Активные меры содействия занятости» даёт возможность пройти обучение бесплатно за счёт государства
Для самостоятельного изучения экосистемы подойдёт книга Алексея Милосердова «Kali Linux. Тестирование на проникновение» — охватывает базовые инструменты и методики в формате практического руководства.
CVSS (Common Vulnerability Scoring System, общая система оценки уязвимостей) разработана организацией FIRST. Шкала — от 0.0 до 10.0, актуальная версия — CVSS 4.0. Оценка используется для приоритизации: какие уязвимости устранять немедленно, а какие — в плановом порядке.

В основе вектора CVSS лежит CIA-триада: конфиденциальность (Confidentiality), целостность (Integrity), доступность (Availability). Критичные уязвимости (9–10), например SQL-инъекция с публичным эксплойтом (CVSS 9.8), требуют немедленного реагирования. Уязвимости с низкой оценкой (0.1–3.9) — в плановом порядке.
Программы вознаграждения за найденные ошибки (Bug Bounty) — открытая форма поиска уязвимостей: независимые исследователи получают вознаграждение за каждую подтверждённую находку. В России работают платформы BI.ZONE Bug Bounty и Standoff 365.

Охват Bug Bounty шире, чем у классического пентеста, но контроль ниже: нет фиксированных сроков, области тестирования и ответственного исполнителя. Пентест и Bug Bounty дополняют друг друга: первый даёт управляемую глубокую проверку с отчётом, второй — постоянный независимый мониторинг.
Пентестер — специалист по информационной безопасности, профессионально имитирующий действия атакующего. Внутренний пентестер знает специфику инфраструктуры компании; внешний видит систему свежим взглядом и замечает неочевидные точки входа. Ключевые навыки: сети (TCP/IP, протоколы), веб-технологии, операционные системы Linux и Windows, методики атак. Международно признанные сертификации: CEH (Certified Ethical Hacker, сертифицированный этичный хакер) и OSCP (Offensive Security Certified Professional, сертификат специалиста по наступательной безопасности).
Если вы хотите освоить работу с информационными системами и аналитику данных, в рамках федерального проекта «Активные меры содействия занятости» доступна программа «Специалист по аналитике и базам данных в информационных системах» — 256 часов, онлайн, бесплатно за счёт государства.
Хотите освоить востребованные IT-навыки и работать с информационными системами? В рамках федерального проекта «Активные меры содействия занятости» доступны программы по аналитике данных, информационным системам и нейросетям — онлайн, без отрыва от работы, бесплатно за счёт государства. Смотрите каталог доступных программ.
Пентест — контролируемая симуляция взлома: специалист с разрешения компании воспроизводит действия злоумышленника, фиксирует найденные слабые места и передаёт отчёт с рекомендациями. Ключевое отличие от реального взлома — управляемость: работу можно остановить в любой момент, а систему вернуть в исходное состояние без ущерба.
Сканирование — автоматизированный поиск известных проблем по базам данных: быстро и недорого. Пентест идёт дальше: специалист вручную эксплуатирует уязвимости, строит цепочки атак и оценивает реальный бизнес-ущерб. Результат — не список CVE, а понимание того, что реально угрожает компании.
Рекомендуемая частота — ежегодно, а также при добавлении новых систем или критичных изменениях в инфраструктуре. Для компаний с платёжными данными (PCI DSS Req. 11.4) и объектов КИИ (ФСТЭК Приказ №239) ежегодный пентест обязателен нормативно.
«Серый ящик» (Gray Box) — пентестер получает ограниченную информацию: логин, структуру сети или API-схему. Это моделирует угрозу со стороны инсайдера и позволяет за меньшее время найти больше уязвимостей, чем при «чёрном ящике», не требуя полного раскрытия данных, как при «белом».
Начните с книги Алексея Милосердова «Kali Linux. Тестирование на проникновение» — охватывает базовые инструменты и методологии. Параллельно изучайте сети, операционные системы и веб-технологии. Для структурированного старта рассмотрите программы дополнительного профессионального образования (ДПО) по информационным системам и аналитике данных — многие доступны по государственному финансированию.
Да, для ряда организаций. Объекты КИИ по 187-ФЗ обязаны проходить анализ защищённости согласно ФСТЭК Приказу №239. Финансовые организации подпадают под ГОСТ Р 57580, предписывающий регулярное тестирование. ФСТЭК ведёт БДУ — российский аналог базы CVE, на который ссылаются в отчётах пентеста.
Пентест — заказная проверка с фиксированной областью тестирования (scope), сроком и исполнителем: предсказуем и управляем. Bug Bounty — открытая программа, в которой независимые исследователи ищут уязвимости за вознаграждение: охват шире, но контроль ниже. Оптимальная стратегия — совмещать оба подхода.
Стандартный отчёт содержит: описание уязвимости, CVSS-оценку (0–10), вектор CVSS с влиянием на CIA-триаду, шаги воспроизведения, последствия для бизнес-процессов, рекомендации по устранению и маппинг на техники MITRE ATT&CK. Критичные уязвимости сообщаются заказчику в ходе работ — не дожидаясь финального документа.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»