Migsoft
0

Анализ защищённости и пентест по методикам ФСТЭК

Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
1 октября 2026 · 9 минут чтения
Содержание

Анализ защищённости по методике ФСТЭК — это поиск уязвимостей системы сканерами и вручную с оценкой, сможет ли нарушитель ими воспользоваться. Тестирование на проникновение, или пентест, идёт следом: специалисты моделируют актуальные угрозы и проверяют, удастся ли получить несанкционированный доступ или повысить привилегии при работающей защите. С 1 сентября 2026 года оба метода прямо названы в порядке аттестации объектов информатизации.

Разбираем по текстам документов, когда эти проверки обязательны, как они проходят, что должно быть в отчёте и какие средства анализа защищённости подходят под каждую работу. Сроки устранения уязвимостей и регламент — в статье «Управление уязвимостями по ФСТЭК», подробное сравнение сканеров — в обзоре XSpider, RedCheck и Сканер-ВС. Наборы и цены сертифицированного сканера — на странице купить XSpider PRO.

Методика анализа защищённости и методика пентеста: чем они различаются

Методика анализа защищённости информационных систем Методика испытаний методами тестирования на проникновение
Утверждена ФСТЭК 25.11.2025 25.06.2025
Информационное сообщение 04.12.2025 № 240/22/6902 08.09.2025 № 240/24/4734
Цель выявить уязвимости и оценить, можно ли их использовать для атаки смоделировать атаки и проверить, выдержит ли их система защиты
Для каких систем при аттестации, контроле защищённости и оценке соответствия по требованиям ФСТЭК: ГИС, значимые объекты КИИ, АСУ ТП, ИСПДн ГИС и иные системы госорганов, ГУП и госучреждений 1 и 2 класса защищённости с выходом в интернет или связью с другими системами; в остальных случаях — по решению владельца
Когда проводят на испытаниях и при контроле после функционального тестирования и анализа уязвимостей сканерами
Где взять текст файл на странице документа на fstec.ru по Порядку обеспечения документами ФСТЭК России

Обмен данными с системами подрядчиков тоже считается связью с другими системами. Исключение — обмен по сети шифрованной связи или VPN на сертифицированных СКЗИ.

Когда анализ защищённости и пентест обязательны

Ситуация Что проводят Как часто Основание
Аттестация системы функциональное тестирование, анализ уязвимостей; пентест — для систем госсектора 1 и 2 класса с выходом в интернет при аттестации Порядок аттестации (приказ № 77), п. 16 «б», 16¹
Аттестованная система в эксплуатации анализ уязвимостей и тестирование на проникновение отчёт в ФСТЭК не реже раза в три года там же, п. 31¹, 32
Модернизация аттестованной системы функциональное тестирование и анализ уязвимостей изменённых компонентов при изменении архитектуры, структуры или состава средств системы защиты там же, п. 33¹
ГИС и системы госсектора контроль уровня защищённости одним или несколькими методами: выявление уязвимостей, моделирование угроз и другие — по внутреннему регламенту не реже раза в три года и после инцидента приказ № 117, п. 66–67
Значимый объект КИИ анализ уязвимостей; среди способов — средства анализа защищённости и пентест до ввода в эксплуатацию, дальше — по документам субъекта КИИ приказ № 239, п. 12.6, 13.2

Новая редакция порядка аттестации утверждена приказом ФСТЭК № 60 от 27 февраля 2026 года и действует с 1 сентября 2026 года. Отчёт о контроле защищённости аттестованной системы включают в технический паспорт и направляют в ФСТЭК в течение пяти рабочих дней. Если отчёт не представить, действие аттестата могут приостановить.

Для значимых объектов КИИ пентест проводят в условиях, соответствующих возможностям нарушителей из модели угроз. Поэтому модель угроз нужна до начала работ — как её составить, разобрано в статье «Модель угроз по методике ФСТЭК».

Кто вправе проводить проверку

Работы выполняет своё подразделение по защите информации или организация с лицензией ФСТЭК на техническую защиту конфиденциальной информации — с правом аттестационных испытаний и контроля защищённости. Что нужно для такой лицензии, разобрано в статье «Лицензия ФСТЭК на ТЗКИ».

В договоре с исполнителем методика требует три этапа: анализ уязвимостей, устранение их заказчиком и повторный анализ. Исполнитель защищает свою инфраструктуру, через которую подключается к системе, и не выносит сведения о ней без разрешения заказчика.

Этапы анализа защищённости по методике ФСТЭК

  1. Сбор исходной информации. Инвентаризация периметра и внутренней сети: адреса, домены, порты, службы, версии ПО, способы аутентификации. Отдельной строкой — ПО с моделями машинного обучения. Найденные неучтённые адреса и сервисы исполнитель показывает заказчику.
  2. Внешнее сканирование (С1). Из интернета проверяют периметр: сетевое оборудование и протоколы, удалённый доступ, DNS, веб-приложения, доменные службы, мобильные приложения, модели машинного обучения — например, искажение ответов через промпты и утечку конфиденциальных данных в ответах.
  3. Внутреннее сканирование (С2). Проверяют все серверы, сетевое оборудование, средства защиты, рабочие места администраторов и пользователей, виртуализацию, контейнеры, прикладное ПО, контроллеры АСУ ТП и «умные» устройства. Из типовых рабочих мест обычных пользователей, конфигурацию которых не меняли, достаточно проверить 30 %; на рабочие места администраторов это послабление не распространяется.
  4. Оценка уязвимостей — о ней следующий раздел.

Внутреннее сканирование проводят от привилегированной учётной записи с административными правами. Заказчик заводит тестовую учётную запись и после работ удаляет или блокирует её. Дополнительно можно сканировать без аутентификации — например, собственные разработки заказчика.

Методы — пассивные (сравнение версий ПО с банком данных угроз ФСТЭК и другими базами) и активные (тестовые запросы, анализ настроек), плюс ручная проверка. Перед началом заказчик при необходимости делает резервные копии, а после — удаляет установленные средства и возвращает исходные настройки.

Оценка уязвимостей и заключение

Критичность найденных уязвимостей считают по методике ФСТЭК от 30 июня 2025 года. Критические и высокие заказчик устраняет в ходе анализа, в первую очередь обновлением ПО. Средние и низкие исполнитель и заказчик оценивают экспертно с учётом модели угроз: если уязвимостью может воспользоваться нарушитель, её тоже закрывают сразу, остальные — в обычном процессе управления уязвимостями.

Затем исполнитель проводит повторный анализ. Положительное заключение выдают, если уязвимости устранены или их невозможно использовать для атаки. Если остаётся хотя бы одна уязвимость, эксплуатация которой может привести к реализации угроз, заключение отрицательное.

Тестирование на проникновение по методике ФСТЭК

Порядок аттестации определяет пентест как тестирование путём моделирования актуальных угроз, чтобы оценить возможность несанкционированного доступа или повышения привилегий при реализованных мерах защиты. Методику применяют при аттестации и контроле, решение о которых принято после 25 июня 2025 года, а также в действующих системах.

Пентест не заменяет сканирование: по информационному сообщению ФСТЭК его проводят после функционального тестирования и анализа уязвимостей сканерами. Поэтому без сертифицированного сканера не обойтись, а пентест дополняет его проверкой, можно ли реализовать актуальные угрозы.

Часть работы можно автоматизировать. PT Dephaze проводит автоматический пентест внутренней сети без агентов: атакующие узлы ставят в сегмент согласно модели нарушителя, опасные действия подтверждает пользователь. Сам Positive Technologies называет одной из задач продукта подготовку инфраструктуры к ручному тестированию на проникновение. Лицензия считает атакуемые активные IP-адреса.

Средства анализа защищённости: что требует методика

При анализе уязвимостей применяют сертифицированные ФСТЭК России средства выявления уязвимостей. Другие инструменты допускаются дополнительно, если они выполняют работы по методике: коммерческие с техподдержкой и возможностью доработки под задачу, свободно распространяемые в исходных кодах или собственной разработки — без ограничений на применение и доработку в России. Зачем они понадобились и какие работы ими выполнены, исполнитель обосновывает в отчёте. Подойдут средства исполнителя или заказчика, а перед работой проверяют актуальность их баз уязвимостей.

Работа по методике Класс средства Средства в каталоге
Инвентаризация и внешнее сканирование С1 сертифицированный сканер, «чёрный ящик» XSpider PRO (Pentest), RedCheck (режим «Пентест»), Сканер-ВС 7
Внутреннее сканирование С2 под учётной записью администратора сканер с проверкой под учётной записью XSpider PRO (Pentest + Audit), RedCheck, Сканер-ВС 7, MaxPatrol VM
Аудит настроек ОС и ПО проверка конфигураций по шаблонам RedCheck, Сканер-ВС 7 — редакции в сравнении сканеров; модуль MaxPatrol HCC
Контроллеры и сети АСУ ТП сканер с режимом для промышленных сетей XSpider PRO с Industrial, модуль АСУ ТП RedCheck, MaxPatrol VM
Веб-приложения и API сканер веб-приложений, ручное тестирование XSpider PRO; дополнительно Burp Suite Professional
Моделирование атак внутри сети автопентест дополнительно PT Dephaze
Контроль между проверками система управления уязвимостями MaxPatrol VM

Сертификаты по госреестру ФСТЭК на 1 октября 2026 года: XSpider PRO и MaxPatrol VM — № 4980 до 22.09.2030, RedCheck — № 3172 до 23.06.2030, Сканер-ВС — № 2204 до 13.11.2029, у всех 4-й уровень доверия. У XSpider 7.8 и MaxPatrol 8 сроки сертификатов ФСТЭК № 3247 и № 2922 истекли, а продажи завершаются 31.12.2026 — для новых проектов берите XSpider PRO и MaxPatrol VM.

Товар RedCheck от 1 520 ₽ Смотреть → Товар Сканер-ВС 7 от 3 795 ₽ Смотреть → Товар MaxPatrol VM по запросу Смотреть → Товар PT Dephaze по запросу Смотреть → Товар Burp Suite Professional от 77 929,53 ₽ Смотреть →

Какой XSpider PRO нужен под методику

У XSpider PRO три набора функций, лицензия считается по IP-адресам — от 4 до 500.

  • Pentest — проверка «чёрным ящиком»: сканер знает только адрес или имя цели. Подходит для внешнего сканирования С1. Стоит 26 365,50 ₽ за 4 адреса на год.
  • Pentest + Audit — добавляет проверку с учётной записью: полная инвентаризация, установленное ПО и его версии. Именно она нужна для внутреннего сканирования С2, которое методика требует проводить от привилегированной учётной записи. Стоит 56 227,50 ₽ за 4 адреса на год.
  • Pentest + Audit + Industrial — добавляет поиск уязвимостей в сетях АСУ ТП, от 16 адресов: 231 525 ₽ на год.

Стартовая позиция под полный цикл анализа защищённости — Pentest + Audit на 4 IP-адреса:

Программное обеспечение XSpider PRO. Лицензия Pentest + Audit на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
Рекомендуем в статье Программное обеспечение XSpider PRO. Лицензия Pentest + Audit на 4 IP, срок действия лицензии, включая обновления, 1 (один) год.
PT-XSP-PA4
56 227,50 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Остальные объёмы — на странице купить XSpider PRO. XSpider PRO рассчитан на сети до 500 узлов; для большой инфраструктуры и постоянного контроля рассмотрите MaxPatrol VM.

Что должно быть в отчёте

Отчёт, а при аттестационных испытаниях — протокол, по методике содержит:

  • основание работ, заказчика и исполнителя, сроки, цели и задачи;
  • применённые средства выявления уязвимостей и инструменты, с обоснованием несертифицированных;
  • результаты инвентаризации: адреса, порты, службы, интерфейсы и перечень ПО;
  • описание внешнего и внутреннего тестирования;
  • перечень уязвимостей с приложением отчётов сканеров и оценку их критичности;
  • уязвимости, устранённые в ходе анализа, с обоснованием;
  • рекомендации и результаты повторного анализа;
  • ограничения, которые заказчик наложил на работы.

Каждое действие подтверждают отчётами, скриншотами или текстовыми описаниями, отчёт подписывают специалисты исполнителя. Поэтому сканер выбирают и по отчётам: их прикладывают к документу.

Поможем подобрать сертифицированный сканер и наборы функций под границы проверки, посчитать адреса и подготовить документы для закупки. Покупку оформляем на юрлицо со счётом и договором.

Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Чем анализ защищённости отличается от тестирования на проникновение? +

Анализ защищённости ищет как можно больше уязвимостей — сканерами и вручную — и оценивает, можно ли их использовать для атаки. Пентест моделирует действия нарушителя и проверяет, удастся ли проникнуть в систему или повысить привилегии при работающей защите. По информационному сообщению ФСТЭК пентест проводят после анализа уязвимостей сканерами, а не вместо него.

Обязателен ли пентест при аттестации ГИС? +

Да, для ГИС, иных систем госорганов, ГУП и госучреждений 1 и 2 класса защищённости, которые подключены к интернету или обмениваются данными с другими системами, в том числе подрядчиков. Исключение — обмен по сети шифрованной связи или VPN на сертифицированных СКЗИ. Так записано в пункте 16¹ порядка аттестации в редакции, действующей с 1 сентября 2026 года. Для остальных систем решение принимает обладатель информации, заказчик или оператор.

Где взять методику тестирования на проникновение ФСТЭК? +

ФСТЭК России предоставляет её органам власти и организациям по Порядку обеспечения документами — он размещён в подразделе «Обеспечение документами» на сайте ФСТЭК. Об утверждении методики сообщает информационное сообщение от 8 сентября 2025 года № 240/24/4734. Методика анализа защищённости от 25 ноября 2025 года выложена файлом на странице документа.

Как часто проводить анализ защищённости? +

Для ГИС и систем госсектора приказ № 117 требует контроль уровня защищённости не реже раза в три года и после компьютерного инцидента; отчёт направляют в ФСТЭК в течение пяти рабочих дней. Владелец аттестованной системы представляет отчёт о контроле в ФСТЭК не реже раза в три года. Для значимых объектов КИИ периодичность устанавливает сам субъект КИИ в своих документах.

Можно ли провести анализ защищённости своими силами? +

Да. Методика допускает работы силами своего подразделения по защите информации по решению руководителя. Можно привлечь организацию с лицензией ФСТЭК на ТЗКИ с правом аттестационных испытаний и контроля защищённости. В обоих случаях нужен сертифицированный ФСТЭК сканер уязвимостей.

Можно ли использовать Burp Suite и инструменты с открытым кодом? +

Можно, но дополнительно к сертифицированному средству выявления уязвимостей. Методика допускает коммерческие инструменты с техподдержкой и возможностью доработки под задачу, свободно распространяемые в исходных кодах и собственные разработки — без ограничений на применение и доработку в России. Необходимость таких инструментов и выполненные ими работы описывают в отчёте. Burp Suite Professional подходит для ручной проверки веб-приложений и API.

Заменит ли автопентест тестирование на проникновение? +

Автопентест, например PT Dephaze, позволяет повторять проверку внутренней сети чаще, чем проходят плановые работы. Positive Technologies называет одной из его задач подготовку инфраструктуры к ручному пентесту. Для анализа уязвимостей по методике нужен сертифицированный сканер, а автопентест применяют дополнительно.

Какой набор XSpider PRO выбрать для аттестации? +

Для внутреннего сканирования методика требует проверку под привилегированной учётной записью — её даёт набор Pentest + Audit. Набор Pentest подходит для внешнего сканирования периметра. Если в границах проверки есть сети АСУ ТП, нужен набор с Industrial — от 16 IP-адресов.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Безопасная разработка по ГОСТ Р 56939-2024: требования Сертификация и требования регуляторов Безопасная разработка по ГОСТ Р 56939-2024: требования Безопасная разработка ПО по ГОСТ Р 56939-2024: из каких 25 процессов состоит стандарт, кому он обязателен по требованиям ФСТЭК России и какими инструментами закрыть статический, динамический и композиционный анализ кода. 1 октября 2026 · 9 мин чтения Подключение к ГосСОПКА: кто обязан и как подключиться Сертификация и требования регуляторов Подключение к ГосСОПКА: кто обязан и как подключиться Подключение к ГосСОПКА — обязанность субъектов КИИ, госорганов и госкомпаний, а с 1 сентября 2026 года — и операторов ГИС. Разбираем, кто и в какие сроки сообщает об инцидентах в НКЦКИ, чем прямое подключение отличается от договора с центром ГосСОПКА и своего центра и какие средства для этого нужны. 1 октября 2026 · 12 мин чтения Показатель защищённости Кзи: расчёт по методике ФСТЭК Сертификация и требования регуляторов Показатель защищённости Кзи: расчёт по методике ФСТЭК Как рассчитать показатель защищённости Кзи по методике ФСТЭК от 11.11.2025: кто обязан его считать, 16 показателей с весами, формула, пример расчёта и документы, которые нужно отправить во ФСТЭК. 1 октября 2026 · 12 мин чтения
RedCheck
от 1 520 ₽