Тестирование на проникновение: чем пентест отличается от аудита
Тестирование на проникновение (пентест) - это имитация реальной атаки на информационную систему с целью выявления уязвимостей, которые можно эксплуатировать. Аудит ИБ - это системная оценка соответствия процессов, документов и конфигураций требованиям стандартов и регуляторов. Главное отличие: пентест отвечает на вопрос «можно ли взломать и как», аудит - «почему уязвимости возможны и что с этим делать стратегически». Пентест - инструмент внутри аудита, а не его замена.
Ключевые выводы
Стоимость пентеста в России в 2025–2026 годах: от 350 000 рублей за социальную инженерию, от 450 000 - за внешний пентест, от 3 000 000 - за Red Team; рынок растёт на 30% ежегодно и достиг 3–4 млрд рублей.
С 1 сентября 2026 года пентест стал обязательным для государственных информационных систем 1 и 2 классов защищённости с выходом в интернет - Приказ ФСТЭК №60 от 27.02.2026, не реже раза в 3 года.
В 2025 году 76% серьёзных кибератак - это шифровальщики и вайперы; 82% атак проводятся с использованием легитимных инструментов администрирования; медианное время присутствия атакующего в сети - 14 дней до удара.
Аудит включает пентест как один из методов, но также охватывает документы, процессы, конфигурации и соответствие нормативам - пентест этого не делает.
PCI DSS v4.0 (требование 11.4) обязывает проводить пентест ежегодно для компаний, обрабатывающих данные платёжных карт; отчёт должен пройти ревью QSA-аудитора.
Рекомендую не откладывать: проведите базовое сканирование периметра на открытые порты и сервисы - это занимает 2 дня и может выявить критические уязвимости до того, как их найдёт злоумышленник.
Введение
В 2025–2026 годах кибератаки на российский бизнес перестали быть «утечкой данных» - теперь это тотальное уничтожение ИТ-инфраструктуры с параличом на недели. СДЭК восстанавливался месяц, «Винлаб» потерял более миллиарда рублей, ВСК остановил продажи полисов после шифрования обоих ЦОД и бэкапов. В этих условиях понимание разницы между тестированием на проникновение и аудитом ИБ - это не академический вопрос, а условие выживания бизнеса.
Я - Олег Петухов, руководитель юридической компании «ЛЕГАС» (Москва, Санкт-Петербург, Вологда), 25 лет работаю в информационной безопасности. В этой статье разберу, чем пентест отличается от аудита, когда нужен каждый, сколько это стоит и как подготовиться. Вы получите разбор актуальных угроз, кейсы из практики «ЛЕГАС», алгоритмы действий и нормативную базу. Дополнительно на - практические материалы по и .
Угрозы и меры защиты: три взгляда
Взгляд CISO / руководителя ИБ-подразделения
CISO видит пентест как практическую проверку эффективности внедрённых средств защиты. Аудит - как инструмент стратегического управления: где процессы, где регламенты, где соответствие. Задача - использовать оба инструмента в комплексе, а не выбирать один.
Нормативная база. ГОСТ Р ИСО/МЭК 27001-2021, раздел A.8.8 «Управление техническими уязвимостями» - требует своевременного выявления и устранения уязвимостей. Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026), п. 31.1 - контроль защищённости проводится анализом уязвимостей и тестированием на проникновение. Методика ФСТЭК от 08.09.2025 (информационное сообщение №240/24-4734) определяет порядок проведения пентеста для ГИС. Информацию о требованиях ФСТЭК можно найти на .
Реальный инцидент. По данным Positive Technologies, в 2025 году 64% успешных атак на российские организации привели к утечке данных; на Россию пришлось 14–16% всех успешных кибератак в мире. В 2025 году обнаружено 450 уязвимостей нулевого дня - почти в 4 раза больше, чем годом ранее. Уязвимости в российском ПО выросли втрое, в open-source - в 7 раз. Это критично: пентест выявляет уязвимости до того, как их эксплуатирует злоумышленник, а аудит проверяет, есть ли процесс управления этими уязвимостями.
Кейс «ЛЕГАС». В 2025 году мы проводили пентест инфраструктуры логистической компании в Санкт-Петербурге. По модели black box - без предварительных данных, как внешний злоумышленник. За 3 дня мы получили доступ к контроллеру домена через цепочку: открытый RDP на забытый тестовый сервер → слабый пароль администратора → Kerberoasting → захват Domain Admin. Аудит, который клиент проводил за полгода до этого, не выявил эту цепочку - потому что аудит проверял документы и конфигурации, а не моделировал атаку. Мы закрыли RDP, изменили пароли, внедрили LAPS. После повторного пентеста цепочка была неработоспособна. Это классический пример: аудит показал «соответствует», пентест показал «взламывается». Подробнее о нашей .
Что сделать в первую очередь:
Разделите задачи: аудит - стратегия и процессы, пентест - тактика и эксплуатация. Не заменяйте одно другим.
Проведите инвентаризацию активов в периметре: IP-адреса, домены, сервисы - без этого пентест бессмысленен.
Запустите автоматическое сканирование уязвимостей (Nessus, MaxPatrol VM) - это базовый слой, но не замена пентеста.
Согласуйте scope пентеста: external/internal, black/grey/white box, целевые системы - от этого зависит стоимость и результат.
Сопоставьте результаты пентеста с техниками MITRE ATT&CK - получите тепловую карту покрытия защиты.
Взгляд бизнес-руководителя / CEO
Для руководителя разница между пентестом и аудитом - это разница между «взломают или нет» и «штрафуют или нет». Пентест показывает реальный риск компрометации, аудит - соответствие закону. Оба важны, но цена вопроса разная.
Нормативная база. ФЗ №420 от 30.11.2024 (вступил в силу 30.05.2025) - оборотные штрафы за повторную утечку ПДн до 3% выручки, до 500 млн рублей. PCI DSS v4.0.1, требование 11.4 - ежегодный пентест для компаний, обрабатывающих данные платёжных карт. ГОСТ Р 57580.1-2017 - для финансового сектора, оценка соответствия проводится сторонней организацией с лицензией ФСТЭК. Положение ЦБ №851-П (заменило 683-П с 29.03.2025) - для кредитных организаций.
Реальный инцидент. По данным «Инфосистемы Джет», среднее время восстановления после атаки шифровальщика - 14–24 дня, для крупных предприятий - до 38 дней. Медиана времени присутствия атакующего в сети до удара - 14 дней. За это время злоумышленник изучает финансовые показатели, находит все резервные копии, компрометирует Active Directory и заражает резервную площадку. 42% серверов при первой попытке экстренного восстановления не возвращаются в работу в ожидаемые сроки. По данным «Ъ», до прессы доходит не более 10% от реального числа разрушительных взломов в России.
Кейс «ЛЕГАС». Московская торговая сеть обратилась к нам в 2026 году после инцидента: атака через подрядчика - IT-интегратора с доступом к серверной инфраструктуре. Учётная запись подрядчика не была заблокирована после завершения работ 6 месяцев назад. Злоумышленники скомпрометировали подрядчика через фишинг, получили его легитимные доступы и зашифровали инфраструктуру. Мы провели срочное расследование, затем - комплекс: аудит ИБ для оценки процессных нарушений (почему доступ не отозвали) и пентест для оценки технической защищённости (какие ещё «двери» открыты). Аудит выявил отсутствие регламента управления доступами подрядчиков; пентест обнаружил ещё 3 активные учётки уволенных подрядчиков. Результат: регламент внедрён, доступы закрыты, повторный пентест подтвердил устранение. Совокупные затраты на наши услуги - 1,2 млн рублей; потери от инцидента - более 15 млн.
Что сделать в первую очередь:
Оцените финансовый риск: 1% годовой выручки от оборотного штрафа - это сколько? Сравните со стоимостью пентеста (от 450 000 рублей) и аудита (от 500 000 рублей).
Запросите у CISO: когда проводился последний пентест? Что выявил? Что исправлено?
Проверьте, есть ли у компании PCI DSS-обязательность - если обрабатываете данные карт, пентест обязателен ежегодно.
Утвердите бюджет на ежегодный пентест и периодический аудит - это страховка от оборотных штрафов.
Включите ИБ-требования в договоры с подрядчиками - атака через цепочку поставок в 2025 году использовалась в 54% случаев.
Взгляд внешнего аудитора / пентестера
Внешний специалист видит то, что внутренние службы перестают замечать: «слепые зоны» в мониторинге, теневые IT, устаревшие конфигурации. Разница между ролями аудитора и пентестера - в методологии и фокусе. Аудитор работает по чек-листам стандартов; пентестер - по методологиям атак.
Нормативная база. Пентест проводится по методологиям: NIST SP 800-115 (4-этапная модель: планирование, разведка, атака, отчёт), PTES (7 стадий: от разведки до постэксплуатации), OWASP WSTG (для веб-приложений), OSSTMM (широкий охват). Для финансового сектора - Положение ЦБ №851-П, пентест обязателен ежегодно. Приказ ФСТЭК №60 от 27.02.2026 - обязательный пентест для ГИС 1 и 2 класса, не реже раза в 3 года, отчёт в ФСТЭК в течение 5 рабочих дней. Методика ФСТЭК от 08.09.2025 (гриф ДСП) - стандарт проведения.
Реальный инцидент. По данным Group-IB (High-Tech Crime Trends 2026), атаки на цепочки поставок стали системной угрозой: компрометация одного вендора открывает доступ к сотням организаций. Кампания Shai-Hulud заразила ~800 пакетов в NPM. Через украденные OAuth-токены Drift/Salesloft/Salesforce пострадали 700 организаций. Компрометация Oracle Cloud затронула 6 млн пользователей. Подтверждённый ущерб от киберпреступлений превысил 100 млн долларов. По данным «Лаборатории Касперского», 35% компаний в России столкнулись с атаками на цепочки поставок, но лишь 9% считают этот риск критическим.
Кейс «ЛЕГАС». При проведении пентеста по модели grey box для производственного предприятия в Вологодской области в 2025 году мы обнаружили открытый Jupyter Notebook на сервере разработки - с правами root и доступом к аналитической базе данных с ПДн сотрудников. Сервер был «забыт» после миграции, не попал в реестр активов и в зону мониторинга SIEM. Через него мы получили доступ к базе с 2000+ записей, включая паспортные данные. Это типичный «теневой IT» - самая частая находка пентеста. По нашему опыту, в 80% компаний есть как минимум один забытый сервер, сервис или API, доступный из интернета без должной защиты. Аудит эту уязвимость не выявил бы - сервера нет в документации, нет в реестре. Только практическое тестирование на проникновение находит такие «слепые зоны».
Что сделать в первую очередь:
Проведите сканирование периметра на открытые порты и сервисы (nmap, Masscan) - сопоставьте с реестром активов.
Проверьте все публичные API на наличие аутентификации - каждый endpoint.
Закажите пентест по модели grey box - баланс между реалистичностью и глубиной проверки.
Сопоставьте найденные уязвимости с техниками MITRE ATT&CK - приоритизируйте по критичности.
Проверьте подрядчиков: какие доступы у них есть, когда заканчиваются, как контролируются.
Сравнительная таблица: пентест vs аудит - ключевые отличия
Критерий Пентест Аудит ИБ
Цель Найти и продемонстрировать путь атаки Оценить систему защиты в целом
Фокус Уязвимости и их эксплуатация Процессы, регламенты, контроль, конфигурации
Метод Моделирование реальных атак (NIST SP 800-115, PTES, OWASP) Проверка соответствия стандартам (ISO 27001, ФСТЭК, ГОСТ)
Результат Сценарии атак, эксплуатируемые уязвимости, PoC Дорожная карта развития ИБ, gap-анализ, отчёт о соответствии
Периодичность Раз в 6–12 мес. (PCI DSS - ежегодно, ФСТЭК №60 - раз в 3 года) Раз в 1–3 года (ISO 27001 - п. 9.2, ГОСТ 57580 - ежегодно/раз в 2 года)
Стоимость (РФ) От 350 000 до 3 000 000+ руб. От 500 000 до 5 000 000+ руб.
Соответствие закону Косвенно (часть аудита, PCI DSS 11.4, ФСТЭК №60) Напрямую (152-ФЗ, 187-ФЗ, ISO 27001, ГОСТ 57580)
Изменения в ландшафте угроз и регулировании
Регулирование тестирования на проникновение в 2025–2026 годах претерпело революцию. Приказ ФСТЭК №60 от 27.02.2026 (зарегистрирован Минюстом 24.06.2026 за №87202, вступил в силу 01.09.2026) впервые в российском праве сделал пентест обязательным - для государственных информационных систем 1 и 2 классов защищённости, подключённых к интернету или взаимодействующих с внешними системами. Проводить не реже раза в 3 года, отчёт - в ФСТЭК в течение 5 рабочих дней. Параллельно Методика испытаний систем защиты информации методами тестирования на проникновение, утверждённая ФСТЭК 25.06.2025 (информационное сообщение №240/24-4734 от 08.09.2025), стандартизирует порядок, содержание и организацию работ. Документ имеет гриф ДСП - обеспечивается ФСТЭК по запросу.
Приказ ФСТЭК №117 от 11.04.2025 (действует с 01.03.2026) заменил Приказ №17 для ГИС и ввёл количественную оценку защищённости по 16 критериям (КЗИ). Методический документ от 12.04.2026 (информационное сообщение №240/22/2457) заменил методичку 2014 года, детализирует 19 мероприятий и 17 направлений мер. Контроль защищённости теперь включает анализ уязвимостей и тестирование на проникновение как обязательные процедуры (п. 31.1).
Для финансового сектора Положение ЦБ №851-П (заменило 683-П с 29.03.2025) и №757-П для некредитных финансовых организаций обязывают проводить оценку соответствия по ГОСТ Р 57580.1-2017. Крупные банки (активы от 500 млрд руб.) - до 01.01.2026, остальные - до 01.01.2027. Пентест - обязательная часть оценки. Для PCI DSS v4.0.1 (с 31.03.2025 все отложенные требования обязательны) - ежегодный пентест среды CDE и сегментации (требование 11.4), с обязательным retesting и сегментационным тестированием как отдельным блоком.
Ландшафт угроз изменился радикально. По данным «Инфосистемы Джет», 76% серьёзных угроз - шифровальщики и вайперы; 82% атак идут через легитимные инструменты администрирования (PowerShell, RDP, облачные API). Группировки перешли к тактике «выжженной земли» - целенаправленно уничтожают ИТ-инфраструктуру, включая резервные копии и облачные среды. По данным F6, в 2025 году зафиксировано 9300+ инцидентов с программами-вымогателями; 65 эксплойтов нулевого дня выставлены на продажу на теневых форумах; минимум 18 APT-группировок провели атаки с использованием ИИ. Объём данных, утекших через ИИ-сервисы (ChatGPT, Gemini), вырос в 30 раз за 2025 год.
Актуальность данных - на 23 сентября 2026 года.
Вопрос-ответ: практика пентеста и аудита
Чем пентест отличается от сканирования уязвимостей?
Это частая путаница, и она дорого обходится. Сканирование уязвимостей - автоматический процесс, который находит известные уязвимости по базе (CVE). Пентест - ручная работа, которая показывает, как эти уязвимости складываются в реальную цепочку атаки.
Нормативная база. Методика ФСТЭК от 08.09.2025 прямо указывает: пентест применяется после сканирования уязвимостей и их устранения - как следующий уровень проверки. NIST SP 800-115 разделяет процессы: vulnerability identification (сканирование) и penetration testing (эксплуатация).
Кейс «ЛЕГАС». В 2025 году мы проводили пентест для IT-компании в Москве. Автоматический сканер выявил 47 уязвимостей, из них 3 критических (CVSS 9+). ИТ-служба устранила их, повторное сканирование показало «чисто». Но при ручном пентесте мы обошли исправления через цепочку: средняя уязвимость в API → SSRF → доступ к внутренним метаданным облака → кража токенов → доступ к продакшену. Сканер не увидел эту цепочку - каждая уязвимость по отдельности выглядела некритичной, но в совокупности они давали полный доступ. Только ручной пентест выявляет такие многошаговые сценарии.
Алгоритм:
Запустите автоматическое сканирование уязвимостей - получите первичную карту рисков.
Приоритизируйте уязвимости по CVSS и контексту (доступность извне, критичность системы).
Устраните критические и высокие уязвимости.
Закажите пентест - ручную верификацию и построение цепочек атак.
Сопоставьте результаты: то, что сканер оценил как «среднее», может оказаться критичным в цепочке.
Рекомендую использовать сканер ежеквартально, а пентест - минимум раз в год: сканер находит кирпичи, пентестер строит из них стену, которая рушит вашу защиту.
Как выбрать модель пентеста: black, grey или white box?
Выбор модели определяет реалистичность и глубину проверки. Я всегда объясняю клиентам: чем меньше информации вы даёте пентестеру, тем реалистичнее результат - но тем меньше глубина.
Нормативная база. NIST SP 800-115 определяет три модели тестирования: black box (без информации), grey box (частичная информация), white box (полный доступ). PCI DSS v4.0, требование 11.4 - обязательно grey box (минимум информация о CDE, но без полных исходников).
Кейс «ЛЕГАС». В 2025 году банк в Санкт-Петербурге заказал пентест по модели black box - хотели проверить «как настоящий хакер». За 2 недели мы нашли только публичный периметр: 3 домена, 12 IP, 2 веб-приложения. Внутрь не пробились - периметр был защищён. Но при переключении на grey box (клиент предоставил сетевую схему и тестовую учётку) мы за 3 дня обнаружили критическую уязвимость во внутреннем API: отсутствие авторизации между микросервисами - любой аутентифицированный пользователь мог получить доступ к данным всех клиентов. Black box показал «всё хорошо», grey box - «критическая уязвимость». Модель определяет результат.
Алгоритм выбора:
Определите цель: проверить периметр - black box; проверить внутреннюю архитектуру - grey box; аудит кода и конфигураций - white box.
Оцените бюджет: black box дороже (больше времени на разведку), white box быстрее (но требует полного доступа).
Для PCI DSS - только grey box, это требование стандарта.
Для первичной оценки - grey box: баланс между реалистичностью и глубиной.
Для Red Team - black box: максимально реалистичная имитация APT-атаки.
Рекомендую комбинировать: ежегодный grey box-пентест + раз в 2–3 года Red Team по модели black box.
Сколько стоит пентест и от чего зависит цена?
Цена зависит от четырёх факторов: масштаб периметра, модель тестирования, объект (внешний/внутренний/веб/мобильный), квалификация команды. Рынок пентеста в России в 2025 году - 3–4 млрд рублей, рост 30% ежегодно.
Нормативная база. Для PCI DSS v4.0 - пентест обязателен ежегодно (требование 11.4), стоимость от 200 000 рублей за небольшую CDE. Для финансового сектора - ГОСТ Р 57580.1-2017, оценка соответствия от 700 000 рублей (УЗ-3) до 950 000+ (УЗ-2). Для ГИС - Приказ ФСТЭК №60, пентест раз в 3 года.
Кейс «ЛЕГАС». Производственная компания из Вологодской области запросила пентест в 2026 году. Изначально клиент рассчитывал на 300 000 рублей. При оценке scope выяснилось: 3 завода, 2 сегмента сети, 45 IP-адресов, 4 веб-приложения, 1 мобильное приложение, АСУ ТП. Фактическая стоимость - 1,1 млн рублей (внешний + внутренний пентест + веб + мобильный + социотехника). Клиент выбрал только внешний пентест и веб - 550 000 рублей, с планом расширить scope на следующий год. Мы честно указали, что внутренний пентест не проведён, и это слепая зона.
Алгоритм расчёта бюджета:
Определите количество IP-адресов, доменов, приложений в scope.
Выберите модель: black/grey/white box - от этого зависит время (и цена).
Решите, нужны ли дополнительные модули: социальная инженерия, физический доступ, Red Team.
Запросите коммерческие предложения у 3–5 лицензированных подрядчиков.
Сравните не только цену, но и состав работ: техзадание, методология, квалификация команды, формат отчёта.
Заложите 10–15% сверх сметы - пентест часто выявляет проблемы, требующие дополнительного анализа.
Рекомендую не выбирать по цене: самый дешёвый пентест обычно означает «сканирование уязвимостей с красивым отчётом», а не реальное тестирование на проникновение.
Что должно быть в отчёте по пентесту?
Отчёт - это главный результат пентеста. Я видел отчёты на 200 страниц без единой эксплуатируемой уязвимости и отчёты на 15 страниц с критическими находками. Качество отчёта важнее объёма.
Нормативная база. NIST SP 800-115, раздел «Reporting» - отчёт должен содержать: методологию, scope, найденные уязвимости, уровни критичности, Proof of Concept, рекомендации по устранению. Методика ФСТЭК от 08.09.2025 - отчёт направляется в ФСТЭК в течение 5 рабочих дней. PCI DSS v4.0 - отчёт должен пройти ревью QSA-аудитора.
Кейс «ЛЕГАС». В 2026 году нам прислали отчёт предыдущего подрядчика для сравнения - 120 страниц, красиво оформлен, но: ни одного PoC, ни одного скриншота эксплуатации, уязвимости описаны общими фразами («возможна утечка данных»). Мы провели повторный пентест - нашли 14 критических уязвимостей, включая доступ к базе через публичный API без аутентификации и TLS 1.0 на продакшн-сервере. Наш отчёт: 40 страниц, 14 уязвимостей с PoC (скриншоты + команды), приоритизированы по CVSS и бизнес-риску, дорожная карта устранения на 90 дней. Разница - между «отчётом для галочки» и инструментом для реального улучшения защиты.
Алгоритм проверки отчёта:
Проверьте наличие executive summary - краткое резюме для руководства.
Убедитесь, что каждая уязвимость описана: вектор, CVSS, PoC (скриншот/команда), бизнес-риск.
Проверьте, есть ли рекомендации по устранению - конкретные, с приоритетами и сроками.
Сопоставьте отчёт со scope: все ли объекты из техзадания проверены?
Проверьте наличие приложения с техническими деталями для ИТ-службы.
Убедитесь, что отчёт проходит ревью QSA (для PCI DSS) или ФСТЭК (для ГИС).
Рекомендуйте подрядчику формат отчёта до начала работ - это исключает разочарование после.
Нужно ли проводить пентест, если есть SOC и SIEM?
Да. SOC и SIEM - это средства обнаружения и реагирования. Пентест - это проверка того, работают ли они. Я видел инфраструктуры с дорогими SIEM-системами, которые не выявили атаку, потому что правила не покрывали реальный вектор.
Нормативная база. Приказ ФСТЭК №117, п. 31.1 - контроль защищённости включает анализ уязвимостей и тестирование на проникновение, независимо от внедрённых СЗИ. ISO 27001, раздел A.8.16 - мониторинг событий должен проверяться на эффективность. ГОСТ Р 57580.1-2017 - пентест обязателен для финансового сектора, даже при наличии SOC.
Кейс «ЛЕГАС». В 2025 году мы проводили Red Team для банка в Москве. У клиента - полноценный SOC 24/7, SIEM на базе MaxPatrol, EDR на всех endpoint'ах. Мы атаковали по модели black box. Точка входа - фишинг с дипфейк-видео (синтезированный голос CEO в видео-сообщении с просьбой «срочно открыть файл»). Сотрудник открыл. Инфостилер обошёл EDR через легитимный процесс (LOLBins). SIEM не сработал - правило не покрывало этот вектор. Мы закрепились, подняли привилегии, получили доступ к тестовой копии базы данных клиентов. SOC обнаружил атаку только на 5-й день - после нашего уведомления. Вывод: инструменты защиты есть, но без пентеста вы не знаете, работают ли они против реальных атак.
Алгоритм:
Проводите пентест после внедрения SIEM/SOC - как проверку эффективности.
Включите в scope пентеста проверку правил SIEM: обнаруживает ли система атаку?
Запросите у пентестера логи атаки - сопоставьте с тем, что зафиксировал SIEM.
Исправьте «слепые зоны» в правилах SIEM на основе результатов пентеста.
Проводите Purple Team - совместную работу пентестеров и SOC: атака в реальном времени, защита в реальном времени, разбор.
Рекомендую проводить пентест минимум раз в год и после каждого значимого изменения инфраструктуры - правила SIEM устаревают вместе с изменениями сети.
Частые ошибки
Пентест вместо аудита (или наоборот). Пентест не проверяет документы и соответствие закону; аудит не моделирует реальные атаки. Избежать: используйте оба инструмента - аудит для стратегии, пентест для тактики.
Сканирование уязвимостей под видом пентеста. Подрядчик запускает сканер, выдаёт список CVE и называет это «пентестом». Избежать: требуйте в техзадании ручную верификацию и PoC для каждой уязвимости.
Пентест без инвентаризации активов. Нельзя протестировать то, чего нет в реестре. Избежать: проведите инвентаризацию периметра до пентеста - IP, домены, сервисы, API.
Отчёт без приоритизации. 200 уязвимостей одним списком без сортировки - бесполезен. Избежать: требуйте приоритизацию по CVSS и бизнес-риску с дорожной картой на 30/60/90 дней.
Игнорирование подрядчиков в scope пентеста. 54% атак идут через легитимные доступы подрядчиков. Избежать: включайте в scope проверку активных доступов подрядчиков и их собственную защищённость.
Заключение
Тестирование на проникновение и аудит ИБ - это не взаимоисключающие, а взаимодополняющие инструменты. Пентест показывает, можно ли взломать вашу инфраструктуру сегодня; аудит объясняет, почему это возможно и как выстроить систему защиты, чтобы это стало невозможным завтра. С 1 сентября 2026 года пентест стал обязательным для ГИС 1 и 2 класса - но даже без регуляторного давления игнорировать его в условиях, когда 76% атак - это шифровальщики, недальновидно. Конкретное действие на сегодня: запросите у ИТ-директора дату последнего пентеста и список устранённых по его результатам уязвимостей - если ответа нет, пора действовать. Если нужна помощь - обращайтесь в «ЛЕГАС», мы проведём пентест по методологии NIST/PTES/ФСТЭК и аудит по ISO 27001/ГОСТ 57580/152-ФЗ, с правовым сопровождением и реальными техническими находками.
Об авторе
Петухов Олег Анатольевич - руководитель юридической компании «ЛЕГАС» (г. Москва, г. Санкт-Петербург, г. Вологда), эксперт по информационной безопасности с 25-летним стажем. Специализация: тестирование на проникновение, аудит ИБ, правовое сопровождение ИБ-проектов, защита персональных данных, реагирование на инциденты. Сертификации: CISSP, CISM, ISO 27001 Lead Auditor. В «ЛЕГАС» развивает практику информационной безопасности - от пентеста до правового сопровождения ИБ-проектов. Реализовал более 200 проектов по пентесту и аудиту ИБ для компаний финансового, производственного, транспортного и IT-секторов в Москве, Санкт-Петербурге и Вологодской области.
Поделитесь статьёй с коллегами.
Подпишитесь на legascom.ru - разбираем сложное просто.




