Москва
+7-929-527-81-33
Вологда
+7-921-234-45-78
Вопрос юристу онлайн Юридическая компания ЛЕГАС Вконтакте

Тестирование на проникновение: чем пентест отличается от аудита

Обновлено 24.09.2026 15:59

 

Тестирование на проникновение (пентест) - это имитация реальной атаки на информационную систему с целью выявления уязвимостей, которые можно эксплуатировать. Аудит ИБ - это системная оценка соответствия процессов, документов и конфигураций требованиям стандартов и регуляторов. Главное отличие: пентест отвечает на вопрос «можно ли взломать и как», аудит - «почему уязвимости возможны и что с этим делать стратегически». Пентест - инструмент внутри аудита, а не его замена.

Ключевые выводы

Стоимость пентеста в России в 2025–2026 годах: от 350 000 рублей за социальную инженерию, от 450 000 - за внешний пентест, от 3 000 000 - за Red Team; рынок растёт на 30% ежегодно и достиг 3–4 млрд рублей.

С 1 сентября 2026 года пентест стал обязательным для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет - Приказ ФСТЭК №60 от 27.02.2026, не реже раза в 3 года.

В 2025 году 76% серьёзных кибератак - это шифровальщики и вайперы; 82% атак проводятся с использованием легитимных инструментов администрирования; медианное время присутствия атакующего в сети - 14 дней до удара.

Аудит включает пентест как один из методов, но также охватывает документы, процессы, конфигурации и соответствие нормативам - пентест этого не делает.

PCI DSS v4.0 (требование 11.4) обязывает проводить пентест ежегодно для компаний, обрабатывающих данные платёжных карт; отчёт должен пройти ревью QSA-аудитора.

Рекомендую не откладывать: проведите базовое сканирование периметра на открытые порты и сервисы - это занимает 2 дня и может выявить критические уязвимости до того, как их найдёт злоумышленник.

Введение

В 2025–2026 годах кибератаки на российский бизнес перестали быть «утечкой данных» - теперь это тотальное уничтожение ИТ-инфраструктуры с параличом на недели. СДЭК восстанавливался месяц, «Винлаб» потерял более миллиарда рублей, ВСК остановил продажи полисов после шифрования обоих ЦОД и бэкапов. В этих условиях понимание разницы между тестированием на проникновение и аудитом ИБ - это не академический вопрос, а условие выживания бизнеса.

Я - Олег Петухов, руководитель юридической компании «ЛЕГАС» (Москва, Санкт-Петербург, Вологда), 25 лет работаю в информационной безопасности. В этой статье разберу, чем пентест отличается от аудита, когда нужен каждый, сколько это стоит и как подготовиться. Вы получите разбор актуальных угроз, кейсы из практики «ЛЕГАС», алгоритмы действий и нормативную базу. Дополнительно на - практические материалы по и .

Угрозы и меры защиты: три взгляда

Взгляд CISO / руководителя ИБ-подразделения

CISO видит пентест как практическую проверку эффективности внедрённых средств защиты. Аудит - как инструмент стратегического управления: где процессы, где регламенты, где соответствие. Задача - использовать оба инструмента в комплексе, а не выбирать один.

Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.8.8 «Управление техническими уязвимостями» - требует своевременного выявления и устранения уязвимостей. Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026), п. 31.1 - контроль защищённости проводится анализом уязвимостей и тестированием на проникновение. Методика ФСТЭК от 08.09.2025 (информационное сообщение №240/24-4734) определяет порядок проведения пентеста для ГИС. Информацию о требованиях ФСТЭК можно найти на .

Реальный инцидент. По данным Positive Technologies, в 2025 году 64% успешных атак на российские организации привели к утечке данных; на Россию пришлось 14–16% всех успешных кибератак в мире. В 2025 году обнаружено 450 уязвимостей нулевого дня - почти в 4 раза больше, чем годом ранее. Уязвимости в российском ПО выросли втрое, в open-source - в 7 раз. Это критично: пентест выявляет уязвимости до того, как их эксплуатирует злоумышленник, а аудит проверяет, есть ли процесс управления этими уязвимостями.

Кейс «ЛЕГАС». В 2025 году мы проводили пентест инфраструктуры логистической компании в Санкт-Петербурге. По модели black box - без предварительных данных, как внешний злоумышленник. За 3 дня мы получили доступ к контроллеру домена через цепочку: открытый RDP на забытый тестовый сервер → слабый пароль администратора → Kerberoasting → захват Domain Admin. Аудит, который клиент проводил за полгода до этого, не выявил эту цепочку - потому что аудит проверял документы и конфигурации, а не моделировал атаку. Мы закрыли RDP, изменили пароли, внедрили LAPS. После повторного пентеста цепочка была неработоспособна. Это классический пример: аудит показал «соответствует», пентест показал «взламывается». Подробнее о нашей .

Что сделать в первую очередь:

Разделите задачи: аудит - стратегия и процессы, пентест - тактика и эксплуатация. Не заменяйте одно другим.

Проведите инвентаризацию активов в периметре: IP-адреса, домены, сервисы - без этого пентест бессмысленен.

Запустите автоматическое сканирование уязвимостей (Nessus, MaxPatrol VM) - это базовый слой, но не замена пентеста.

Согласуйте scope пентеста: external/internal, black/grey/white box, целевые системы - от этого зависит стоимость и результат.

Сопоставьте результаты пентеста с техниками MITRE ATT&CK - получите тепловую карту покрытия защиты.

Взгляд бизнес-руководителя / CEO

Для руководителя разница между пентестом и аудитом - это разница между «взломают или нет» и «штрафуют или нет». Пентест показывает реальный риск компрометации, аудит - соответствие закону. Оба важны, но цена вопроса разная.

Нормативная база. ФЗ №420 от 30.11.2024 (вступил в силу 30.05.2025) - оборотные штрафы за повторную утечку ПДн до 3% выручки, до 500 млн рублей. PCI DSS v4.0.1, требование 11.4 - ежегодный пентест для компаний, обрабатывающих данные платёжных карт. ГОСТ Р 57580.1-2017 - для финансового сектора, оценка соответствия проводится сторонней организацией с лицензией ФСТЭК. Положение ЦБ №851-П (заменило 683-П с 29.03.2025) - для кредитных организаций.

Реальный инцидент. По данным «Инфосистемы Джет», среднее время восстановления после атаки шифровальщика - 14–24 дня, для крупных предприятий - до 38 дней. Медиана времени присутствия атакующего в сети до удара - 14 дней. За это время злоумышленник изучает финансовые показатели, находит все резервные копии, компрометирует Active Directory и заражает резервную площадку. 42% серверов при первой попытке экстренного восстановления не возвращаются в работу в ожидаемые сроки. По данным «Ъ», до прессы доходит не более 10% от реального числа разрушительных взломов в России.

Кейс «ЛЕГАС». Московская торговая сеть обратилась к нам в 2026 году после инцидента: атака через подрядчика - IT-интегратора с доступом к серверной инфраструктуре. Учётная запись подрядчика не была заблокирована после завершения работ 6 месяцев назад. Злоумышленники скомпрометировали подрядчика через фишинг, получили его легитимные доступы и зашифровали инфраструктуру. Мы провели срочное расследование, затем - комплекс: аудит ИБ для оценки процессных нарушений (почему доступ не отозвали) и пентест для оценки технической защищённости (какие ещё «двери» открыты). Аудит выявил отсутствие регламента управления доступами подрядчиков; пентест обнаружил ещё 3 активные учётки уволенных подрядчиков. Результат: регламент внедрён, доступы закрыты, повторный пентест подтвердил устранение. Совокупные затраты на наши услуги - 1,2 млн рублей; потери от инцидента - более 15 млн.

Что сделать в первую очередь:

Оцените финансовый риск: 1% годовой выручки от оборотного штрафа - это сколько? Сравните со стоимостью пентеста (от 450 000 рублей) и аудита (от 500 000 рублей).

Запросите у CISO: когда проводился последний пентест? Что выявил? Что исправлено?

Проверьте, есть ли у компании PCI DSS-обязательность - если обрабатываете данные карт, пентест обязателен ежегодно.

Утвердите бюджет на ежегодный пентест и периодический аудит - это страховка от оборотных штрафов.

Включите ИБ-требования в договоры с подрядчиками - атака через цепочку поставок в 2025 году использовалась в 54% случаев.

Взгляд внешнего аудитора / пентестера

Внешний специалист видит то, что внутренние службы перестают замечать: «слепые зоны» в мониторинге, теневые IT, устаревшие конфигурации. Разница между ролями аудитора и пентестера - в методологии и фокусе. Аудитор работает по чек-листам стандартов; пентестер - по методологиям атак.

Нормативная база. Пентест проводится по методологиям: NIST SP 800-115 (4-этапная модель: планирование, разведка, атака, отчёт), PTES (7 стадий: от разведки до постэксплуатации), OWASP WSTG (для веб-приложений), OSSTMM (широкий охват). Для финансового сектора - Положение ЦБ №851-П, пентест обязателен ежегодно. Приказ ФСТЭК №60 от 27.02.2026 - обязательный пентест для ГИС 1 и 2 класса, не реже раза в 3 года, отчёт в ФСТЭК в течение 5 рабочих дней. Методика ФСТЭК от 08.09.2025 (гриф ДСП) - стандарт проведения.

Реальный инцидент. По данным Group-IB (High-Tech Crime Trends 2026), атаки на цепочки поставок стали системной угрозой: компрометация одного вендора открывает доступ к сотням организаций. Кампания Shai-Hulud заразила ~800 пакетов в NPM. Через украденные OAuth-токены Drift/Salesloft/Salesforce пострадали 700 организаций. Компрометация Oracle Cloud затронула 6 млн пользователей. Подтверждённый ущерб от киберпреступлений превысил 100 млн долларов. По данным «Лаборатории Касперского», 35% компаний в России столкнулись с атаками на цепочки поставок, но лишь 9% считают этот риск критическим.

Кейс «ЛЕГАС». При проведении пентеста по модели grey box для производственного предприятия в Вологодской области в 2025 году мы обнаружили открытый Jupyter Notebook на сервере разработки - с правами root и доступом к аналитической базе данных с ПДн сотрудников. Сервер был «забыт» после миграции, не попал в реестр активов и в зону мониторинга SIEM. Через него мы получили доступ к базе с 2000+ записей, включая паспортные данные. Это типичный «теневой IT» - самая частая находка пентеста. По нашему опыту, в 80% компаний есть как минимум один забытый сервер, сервис или API, доступный из интернета без должной защиты. Аудит эту уязвимость не выявил бы - сервера нет в документации, нет в реестре. Только практическое тестирование на проникновение находит такие «слепые зоны».

Что сделать в первую очередь:

Проведите сканирование периметра на открытые порты и сервисы (nmap, Masscan) - сопоставьте с реестром активов.

Проверьте все публичные API на наличие аутентификации - каждый endpoint.

Закажите пентест по модели grey box - баланс между реалистичностью и глубиной проверки.

Сопоставьте найденные уязвимости с техниками MITRE ATT&CK - приоритизируйте по критичности.

Проверьте подрядчиков: какие доступы у них есть, когда заканчиваются, как контролируются.

Сравнительная таблица: пентест vs аудит - ключевые отличия

Критерий            Пентест               Аудит ИБ

Цель      Найти и продемонстрировать путь атаки              Оценить систему защиты в целом

Фокус   Уязвимости и их эксплуатация   Процессы, регламенты, контроль, конфигурации

Метод   Моделирование реальных атак (NIST SP 800-115, PTES, OWASP)             Проверка соответствия стандартам (ISO 27001, ФСТЭК, ГОСТ)

Результат            Сценарии атак, эксплуатируемые уязвимости, PoC           Дорожная карта развития ИБ, gap-анализ, отчёт о соответствии

Периодичность Раз в 6–12 мес. (PCI DSS - ежегодно, ФСТЭК №60 - раз в 3 года)               Раз в 1–3 года (ISO 27001 - п. 9.2, ГОСТ 57580 - ежегодно/раз в 2 года)

Стоимость (РФ)               От 350 000 до 3 000 000+ руб.   От 500 000 до 5 000 000+ руб.

Соответствие закону      Косвенно (часть аудита, PCI DSS 11.4, ФСТЭК №60)       Напрямую (152-ФЗ, 187-ФЗ, ISO 27001, ГОСТ 57580)

Изменения в ландшафте угроз и регулировании

Регулирование тестирования на проникновение в 2025–2026 годах претерпело революцию. Приказ ФСТЭК №60 от 27.02.2026 (зарегистрирован Минюстом 24.06.2026 за №87202, вступил в силу 01.09.2026) впервые в российском праве сделал пентест обязательным - для государственных информационных систем 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с внешними системами. Проводить не реже раза в 3 года, отчёт - в ФСТЭК в течение 5 рабочих дней. Параллельно Методика испытаний систем защиты информации методами тестирования на проникновение, утверждённая ФСТЭК 25.06.2025 (информационное сообщение №240/24-4734 от 08.09.2025), стандартизирует порядок, содержание и организацию работ. Документ имеет гриф ДСП - обеспечивается ФСТЭК по запросу.

Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026) заменил Приказ №17 для ГИС и ввёл количественную оценку защищённости по 16 критериям (КЗИ). Методический документ от 12.04.2026 (информационное сообщение №240/22/2457) заменил методичку 2014 года, детализирует 19 мероприятий и 17 направлений мер. Контроль защищённости теперь включает анализ уязвимостей и тестирование на проникновение как обязательные процедуры (п. 31.1).

Для финансового сектора Положение ЦБ №851-П (заменило 683-П с 29.03.2025) и №757-П для некредитных финансовых организаций обязывают проводить оценку соответствия по ГОСТ Р 57580.1-2017. Крупные банки (активы от 500 млрд руб.) - до 01.01.2026, остальные - до 01.01.2027. Пентест - обязательная часть оценки. Для PCI DSS v4.0.1 (с 31.03.2025 все отложенные требования обязательны) - ежегодный пентест среды CDE и сегментации (требование 11.4), с обязательным retesting и сегментационным тестированием как отдельным блоком.

Ландшафт угроз изменился радикально. По данным «Инфосистемы Джет», 76% серьёзных угроз - шифровальщики и вайперы; 82% атак идут через легитимные инструменты администрирования (PowerShell, RDP, облачные API). Группировки перешли к тактике «выжженной земли» - целенаправленно уничтожают ИТ-инфраструктуру, включая резервные копии и облачные среды. По данным F6, в 2025 году зафиксировано 9300+ инцидентов с программами-вымогателями; 65 эксплойтов нулевого дня выставлены на продажу на теневых форумах; минимум 18 APT-группировок провели атаки с использованием ИИ. Объём данных, утекших через ИИ-сервисы (ChatGPT, Gemini), вырос в 30 раз за 2025 год.

Актуальность данных - на 23 сентября 2026 года.

Вопрос-ответ: практика пентеста и аудита

Чем пентест отличается от сканирования уязвимостей?

Это частая путаница, и она дорого обходится. Сканирование уязвимостей - автоматический процесс, который находит известные уязвимости по базе (CVE). Пентест - ручная работа, которая показывает, как эти уязвимости складываются в реальную цепочку атаки.

Нормативная база. Методика ФСТЭК от 08.09.2025 прямо указывает: пентест применяется после сканирования уязвимостей и их устранения - как следующий уровень проверки. NIST SP 800-115 разделяет процессы: vulnerability identification (сканирование) и penetration testing (эксплуатация).

Кейс «ЛЕГАС». В 2025 году мы проводили пентест для IT-компании в Москве. Автоматический сканер выявил 47 уязвимостей, из них 3 критических (CVSS 9+). ИТ-служба устранила их, повторное сканирование показало «чисто». Но при ручном пентесте мы обошли исправления через цепочку: средняя уязвимость в API → SSRF → доступ к внутренним метаданным облака → кража токенов → доступ к продакшену. Сканер не увидел эту цепочку - каждая уязвимость по отдельности выглядела некритичной, но в совокупности они давали полный доступ. Только ручной пентест выявляет такие многошаговые сценарии.

Алгоритм:

Запустите автоматическое сканирование уязвимостей - получите первичную карту рисков.

Приоритизируйте уязвимости по CVSS и контексту (доступность извне, критичность системы).

Устраните критические и высокие уязвимости.

Закажите пентест - ручную верификацию и построение цепочек атак.

Сопоставьте результаты: то, что сканер оценил как «среднее», может оказаться критичным в цепочке.

Рекомендую использовать сканер ежеквартально, а пентест - минимум раз в год: сканер находит кирпичи, пентестер строит из них стену, которая рушит вашу защиту.

Как выбрать модель пентеста: black, grey или white box?

Выбор модели определяет реалистичность и глубину проверки. Я всегда объясняю клиентам: чем меньше информации вы даёте пентестеру, тем реалистичнее результат - но тем меньше глубина.

Нормативная база. NIST SP 800-115 определяет три модели тестирования: black box (без информации), grey box (частичная информация), white box (полный доступ). PCI DSS v4.0, требование 11.4 - обязательно grey box (минимум информация о CDE, но без полных исходников).

Кейс «ЛЕГАС». В 2025 году банк в Санкт-Петербурге заказал пентест по модели black box - хотели проверить «как настоящий хакер». За 2 недели мы нашли только публичный периметр: 3 домена, 12 IP, 2 веб-приложения. Внутрь не пробились - периметр был защищён. Но при переключении на grey box (клиент предоставил сетевую схему и тестовую учётку) мы за 3 дня обнаружили критическую уязвимость во внутреннем API: отсутствие авторизации между микросервисами - любой аутентифицированный пользователь мог получить доступ к данным всех клиентов. Black box показал «всё хорошо», grey box - «критическая уязвимость». Модель определяет результат.

Алгоритм выбора:

Определите цель: проверить периметр - black box; проверить внутреннюю архитектуру - grey box; аудит кода и конфигураций - white box.

Оцените бюджет: black box дороже (больше времени на разведку), white box быстрее (но требует полного доступа).

Для PCI DSS - только grey box, это требование стандарта.

Для первичной оценки - grey box: баланс между реалистичностью и глубиной.

Для Red Team - black box: максимально реалистичная имитация APT-атаки.

Рекомендую комбинировать: ежегодный grey box-пентест + раз в 2–3 года Red Team по модели black box.

Сколько стоит пентест и от чего зависит цена?

Цена зависит от четырёх факторов: масштаб периметра, модель тестирования, объект (внешний/внутренний/веб/мобильный), квалификация команды. Рынок пентеста в России в 2025 году - 3–4 млрд рублей, рост 30% ежегодно.

Нормативная база. Для PCI DSS v4.0 - пентест обязателен ежегодно (требование 11.4), стоимость от 200 000 рублей за небольшую CDE. Для финансового сектора - ГОСТ Р 57580.1-2017, оценка соответствия от 700 000 рублей (УЗ-3) до 950 000+ (УЗ-2). Для ГИС - Приказ ФСТЭК №60, пентест раз в 3 года.

Кейс «ЛЕГАС». Производственная компания из Вологодской области запросила пентест в 2026 году. Изначально клиент рассчитывал на 300 000 рублей. При оценке scope выяснилось: 3 завода, 2 сегмента сети, 45 IP-адресов, 4 веб-приложения, 1 мобильное приложение, АСУ ТП. Фактическая стоимость - 1,1 млн рублей (внешний + внутренний пентест + веб + мобильный + социотехника). Клиент выбрал только внешний пентест и веб - 550 000 рублей, с планом расширить scope на следующий год. Мы честно указали, что внутренний пентест не проведён, и это слепая зона.

Алгоритм расчёта бюджета:

Определите количество IP-адресов, доменов, приложений в scope.

Выберите модель: black/grey/white box - от этого зависит время (и цена).

Решите, нужны ли дополнительные модули: социальная инженерия, физический доступ, Red Team.

Запросите коммерческие предложения у 3–5 лицензированных подрядчиков.

Сравните не только цену, но и состав работ: техзадание, методология, квалификация команды, формат отчёта.

Заложите 10–15% сверх сметы - пентест часто выявляет проблемы, требующие дополнительного анализа.

Рекомендую не выбирать по цене: самый дешёвый пентест обычно означает «сканирование уязвимостей с красивым отчётом», а не реальное тестирование на проникновение.

Что должно быть в отчёте по пентесту?

Отчёт - это главный результат пентеста. Я видел отчёты на 200 страниц без единой эксплуатируемой уязвимости и отчёты на 15 страниц с критическими находками. Качество отчёта важнее объёма.

Нормативная база. NIST SP 800-115, раздел «Reporting» - отчёт должен содержать: методологию, scope, найденные уязвимости, уровни критичности, Proof of Concept, рекомендации по устранению. Методика ФСТЭК от 08.09.2025 - отчёт направляется в ФСТЭК в течение 5 рабочих дней. PCI DSS v4.0 - отчёт должен пройти ревью QSA-аудитора.

Кейс «ЛЕГАС». В 2026 году нам прислали отчёт предыдущего подрядчика для сравнения - 120 страниц, красиво оформлен, но: ни одного PoC, ни одного скриншота эксплуатации, уязвимости описаны общими фразами («возможна утечка данных»). Мы провели повторный пентест - нашли 14 критических уязвимостей, включая доступ к базе через публичный API без аутентификации и TLS 1.0 на продакшн-сервере. Наш отчёт: 40 страниц, 14 уязвимостей с PoC (скриншоты + команды), приоритизированы по CVSS и бизнес-риску, дорожная карта устранения на 90 дней. Разница - между «отчётом для галочки» и инструментом для реального улучшения защиты.

Алгоритм проверки отчёта:

Проверьте наличие executive summary - краткое резюме для руководства.

Убедитесь, что каждая уязвимость описана: вектор, CVSS, PoC (скриншот/команда), бизнес-риск.

Проверьте, есть ли рекомендации по устранению - конкретные, с приоритетами и сроками.

Сопоставьте отчёт со scope: все ли объекты из техзадания проверены?

Проверьте наличие приложения с техническими деталями для ИТ-службы.

Убедитесь, что отчёт проходит ревью QSA (для PCI DSS) или ФСТЭК (для ГИС).

Рекомендуйте подрядчику формат отчёта до начала работ - это исключает разочарование после.

Нужно ли проводить пентест, если есть SOC и SIEM?

Да. SOC и SIEM - это средства обнаружения и реагирования. Пентест - это проверка того, работают ли они. Я видел инфраструктуры с дорогими SIEM-системами, которые не выявили атаку, потому что правила не покрывали реальный вектор.

Нормативная база. Приказ ФСТЭК №117, п. 31.1 - контроль защищённости включает анализ уязвимостей и тестирование на проникновение, независимо от внедрённых СЗИ. ISO 27001, раздел A.8.16 - мониторинг событий должен проверяться на эффективность. ГОСТ Р 57580.1-2017 - пентест обязателен для финансового сектора, даже при наличии SOC.

Кейс «ЛЕГАС». В 2025 году мы проводили Red Team для банка в Москве. У клиента - полноценный SOC 24/7, SIEM на базе MaxPatrol, EDR на всех endpoint'ах. Мы атаковали по модели black box. Точка входа - фишинг с дипфейк-видео (синтезированный голос CEO в видео-сообщении с просьбой «срочно открыть файл»). Сотрудник открыл. Инфостилер обошёл EDR через легитимный процесс (LOLBins). SIEM не сработал - правило не покрывало этот вектор. Мы закрепились, подняли привилегии, получили доступ к тестовой копии базы данных клиентов. SOC обнаружил атаку только на 5-й день - после нашего уведомления. Вывод: инструменты защиты есть, но без пентеста вы не знаете, работают ли они против реальных атак.

Алгоритм:

Проводите пентест после внедрения SIEM/SOC - как проверку эффективности.

Включите в scope пентеста проверку правил SIEM: обнаруживает ли система атаку?

Запросите у пентестера логи атаки - сопоставьте с тем, что зафиксировал SIEM.

Исправьте «слепые зоны» в правилах SIEM на основе результатов пентеста.

Проводите Purple Team - совместную работу пентестеров и SOC: атака в реальном времени, защита в реальном времени, разбор.

Рекомендую проводить пентест минимум раз в год и после каждого значимого изменения инфраструктуры - правила SIEM устаревают вместе с изменениями сети.

Частые ошибки

Пентест вместо аудита (или наоборот). Пентест не проверяет документы и соответствие закону; аудит не моделирует реальные атаки. Избежать: используйте оба инструмента - аудит для стратегии, пентест для тактики.

Сканирование уязвимостей под видом пентеста. Подрядчик запускает сканер, выдаёт список CVE и называет это «пентестом». Избежать: требуйте в техзадании ручную верификацию и PoC для каждой уязвимости.

Пентест без инвентаризации активов. Нельзя протестировать то, чего нет в реестре. Избежать: проведите инвентаризацию периметра до пентеста - IP, домены, сервисы, API.

Отчёт без приоритизации. 200 уязвимостей одним списком без сортировки - бесполезен. Избежать: требуйте приоритизацию по CVSS и бизнес-риску с дорожной картой на 30/60/90 дней.

Игнорирование подрядчиков в scope пентеста. 54% атак идут через легитимные доступы подрядчиков. Избежать: включайте в scope проверку активных доступов подрядчиков и их собственную защищённость.

Заключение

Тестирование на проникновение и аудит ИБ - это не взаимоисключающие, а взаимодополняющие инструменты. Пентест показывает, можно ли взломать вашу инфраструктуру сегодня; аудит объясняет, почему это возможно и как выстроить систему защиты, чтобы это стало невозможным завтра. С 1 сентября 2026 года пентест стал обязательным для ГИС 1 и 2 класса - но даже без регуляторного давления игнорировать его в условиях, когда 76% атак - это шифровальщики, недальновидно. Конкретное действие на сегодня: запросите у ИТ-директора дату последнего пентеста и список устранённых по его результатам уязвимостей - если ответа нет, пора действовать. Если нужна помощь - обращайтесь в «ЛЕГАС», мы проведём пентест по методологии NIST/PTES/ФСТЭК и аудит по ISO 27001/ГОСТ 57580/152-ФЗ, с правовым сопровождением и реальными техническими находками.

Об авторе

Петухов Олег Анатольевич - руководитель юридической компании «ЛЕГАС» (г. Москва, г. Санкт-Петербург, г. Вологда), эксперт по информационной безопасности с 25-летним стажем. Специализация: тестирование на проникновение, аудит ИБ, правовое сопровождение ИБ-проектов, защита персональных данных, реагирование на инциденты. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor. В «ЛЕГАС» развивает практику информационной безопасности - от пентеста до правового сопровождения ИБ-проектов. Реализовал более 200 проектов по пентесту и аудиту ИБ для компаний финансового, производственного, транспортного и IT-секторов в Москве, Санкт-Петербурге и Вологодской области.

Поделитесь статьёй с коллегами.

Подпишитесь на legascom.ru - разбираем сложное просто.