Методика регулятора

Пентест по методике ФСТЭК России

С 8 сентября 2025 года действуют новые правила ФСТЭК России по оценке защищённости информационных систем.

Область применения

Когда применяется методика ФСТЭК

Согласно разъяснениям регулятора, методика используется в следующих случаях:

СценарийКогда применяется методика
АттестацияПри аттестации информационных систем на соответствие требованиям по защите информации.
Контроль защищённостиПри контроле защищённости конфиденциальной информации от несанкционированного доступа и модификации.
Оценка соответствияПри оценке соответствия информационной системы установленным требованиям по защите информации.
Проверка мер безопасностиПри проверке достаточности реализованных мер безопасности.
Государственные системыПри проведении тестирования на проникновение для отдельных государственных ИС, ИС органов власти, государственных учреждений и предприятий.

Кому подходит услуга

Кому актуален пентест по методике ФСТЭК

Проведение пентеста по методике ФСТЭК актуально для следующих организаций:

Операторы ГИС

Операторы государственных информационных систем, подключённых к сетям общего пользования.

Государственные организации

Органы власти, государственные учреждения и унитарные предприятия, эксплуатирующие ИС 1 и 2 классов защищённости.

Организации на аттестации

Организации, проходящие аттестацию информационных систем.

Коммерческие компании

Коммерческие компании, которым важно провести тестирование по официальной методике регулятора.

Отдельно такой формат работ востребован у компаний, которые взаимодействуют с государственными структурами, проходят аудит по информационной безопасности или хотят выстроить процесс проверки по формальным требованиям, а не по произвольному сценарию подрядчика.

Обязательность работ

Нужен ли пентест для ГИС и ИС 2 класса

Чтобы заранее оценить объём работ, сроки и требования к документам, важно понимать, как именно проводится пентест по методике ФСТЭК и какие этапы должны быть завершены до начала испытаний.

Последовательность испытаний

Что входит в пентест по ФСТЭК

Методика ФСТЭК фиксирует не только сам этап тестирования на проникновение, но и общую последовательность работ. Пентест проводится как завершающий этап после двух обязательных процедур:

Функциональное тестированиеПроверка корректной работы внедрённых средств защиты информации.
Анализ уязвимостейВыявление и устранение значимых недостатков безопасности.
Тестирование на проникновениеМоделирование действий внешнего или внутреннего нарушителя.

Только после этого выполняется моделирование действий нарушителя. В зависимости от условий проекта это может быть сценарий внешнего или внутреннего нарушителя.

Нужна консультация по услуге?

Практическая ценность

Что даёт пентест по методике ФСТЭК

Применение официальной методики даёт несколько практических преимуществ:

Единые требованияУстанавливает единые требования к порядку и содержанию работ.
Завершающий этапЗакрепляет пентест как итоговый этап оценки защищённости системы.
Достоверность результатовПовышает достоверность результатов при аттестации, проверке и аудите.

Результаты работ

Что получает заказчик по итогам работ

По результатам пентеста подготавливаются материалы, которые позволяют использовать результаты проверки в практической работе и в рамках формальных процедур.

Технический отчёт

Технический отчёт с описанием применённой методики, инструментов, выявленных уязвимостей и подтверждённых векторов атак.

Рекомендации

Рекомендации по устранению недостатков, включая настройки, исправление уязвимостей и возможные компенсирующие меры.