К содержанию
SALEM AI

Пентест: нужен ли он обычной компании

Проверку на проникновение продают как признак серьёзного отношения к безопасности. Иногда это так. Чаще — деньги, потраченные не в том порядке. Разбираем, что это такое, что вы получите на выходе и в какой момент это оправдано.

Обновлено: 5 сентября 2026

Что это такое

Проверка на проникновение — это попытка добраться до ваших данных теми же способами, что и злоумышленник, но по договору и в оговорённых рамках. На выходе вы получаете описание того, что удалось сделать и через какую слабость.

Ключевое отличие от аудита: аудит отвечает, что устроено неправильно, а проверка на проникновение показывает, к чему это приводит на практике.

Три разные услуги под похожими названиями

  • Сканирование уязвимостей — автоматическая проверка известных слабостей. Дёшево, быстро, много ложных срабатываний.
  • Проверка на проникновение — человек ищет путь внутрь, соединяя мелкие слабости в цепочку. Дороже, результат зависит от исполнителя.
  • Аудит — изучение того, как устроены документы, доступы и процессы. Обычно даёт больше пользы небольшой компании.

Под словом «пентест» иногда продают автоматическое сканирование с красивым отчётом. Спрашивайте заранее, сколько человеко-дней ручной работы входит в стоимость.

Когда он действительно нужен

  • у вас собственное приложение или сервис, где есть деньги или чужие данные;
  • заказчик или партнёр прямо требует отчёт о проверке;
  • вы относитесь к критически важным объектам и аудит предусмотрен законом;
  • базовый уровень уже закрыт, и вы хотите проверить, что осталось.

Когда это преждевременно

Если у сотрудников общие пароли, резервных копий нет, доступы уволенных не закрыты, а документов по кибербезопасности не существует — проверка на проникновение расскажет ровно это. Только дорого.

Здравый порядок такой: сначала базовая гигиена и документы, потом аудит, и только потом проверка на проникновение — если она вообще понадобится.

  1. 1Резервные копии с проверкой восстановленияДёшево и закрывает самый разрушительный сценарий.
  2. 2Отдельные учётные записи и двухфакторная защитаБесплатно, полдня работы.
  3. 3Документы и ознакомление работниковОтдельная обязанность по Трудовому кодексу, спрашивают первой.
  4. 4Обучение сотрудниковЗакрывает то, через что и заходят в большинстве случаев.
  5. 5АудитКогда есть что проверять.

Обязателен ли он по закону

Для обычного частного бизнеса — нет. Обязанность проводить аудит кибербезопасности предусмотрена для собственников и владельцев критически важных цифровых объектов в случаях, установленных законом.

Требования нанимать лицензированного исполнителя для проверки собственной инфраструктуры для обычной компании закон не устанавливает.

Цифровой кодекс, статья 33

Если всё-таки заказываете

  • зафиксируйте рамки письменно: что можно трогать, что нельзя, в какое время;
  • договоритесь о немедленном сообщении, если найдут что-то критичное, не дожидаясь отчёта;
  • требуйте отчёт с приоритетами и понятными шагами, а не список из сканера;
  • заложите бюджет и время на исправление найденного: отчёт без исправлений бесполезен;
  • договоритесь о повторной проверке исправленного.

Частые вопросы

Читайте также

Готовые документы для работодателя

Готовые редактируемые документы для компании в Казахстане.

15 999 ₸

Редактируемые документы • Получение после оплаты