Услуга

Пентест по требованиям Банка России

Тестирование на проникновение и анализ уязвимостей для организаций финансового рынка

Проводим тестирование на проникновение и анализ уязвимостей с учётом требований Банка России и Методических рекомендаций № 2-МР.

Ведём весь цикл: тестирование, рекомендации по устранению недостатков, повторная проверка.

Заказать пентест
Требования

Кому и как часто нужен пентест

Обязанность установлена четырьмя положениями Банка России. Периодичность у всех одна.

ПоложениеДля когоПериодичность
№ 851-Пс 29 марта 2025 года вместо № 683-ПКредитные организации и филиалы иностранных банковНе реже 1 раза в год
№ 757-Пот 20 апреля 2021 года, вместо № 684-ПНекредитные финансовые организации с усиленным или стандартным уровнем защиты информацииНе реже 1 раза в год
№ 821-Пот 17 августа 2023 года, вместо № 719-ПОператоры и участники национальной платёжной системыНе реже 1 раза в год
№ 808-Пот 17 октября 2022 годаБюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынкеНе реже 1 раза в год

Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию на проникновение и анализу уязвимостей для организаций финансового рынка. Официальный текст на сайте Банка России.

Границы

Что проверяем

В границы тестирования рекомендуется включать то, чем пользуются клиенты, и то, что принимает электронные сообщения к исполнению через интернет:

  • веб-приложения дистанционного банковского обслуживания для физических лиц;
  • веб-приложения дистанционного банковского обслуживания для юридических лиц;
  • веб-приложения личных кабинетов клиентов некредитных финансовых организаций;
  • мобильные приложения дистанционного банковского обслуживания для физических и юридических лиц;
  • мобильные приложения личных кабинетов клиентов некредитных финансовых организаций;
  • специализированные клиентские приложения для физических и юридических лиц;
  • автоматизированные системы, участвующие во взаимодействии с дистанционным банковским обслуживанием, включая интеграционные системы и API;
  • серверы приложений и серверы систем управления базами данных.

Перечень - по пункту 1.2 Методических рекомендаций № 2-МР. Итоговые границы фиксируем вместе с вами на первом этапе.

Ситуации

Когда пора проводить работы

Подходит срок обязательной проверки

Год с прошлого тестирования истекает, а работы ещё не начаты.

Проводим тестирование и передаём документированные результаты.

Инфраструктура изменилась

После прошлого пентеста появились новые системы, приложения, API и сервисы или изменилась архитектура.

Пересматриваем границы и проверяем то, что изменилось.

Прошлый отчёт вызывает вопросы

Отчёт есть, но неясно, всё ли попало в границы, насколько глубоко проверяли и как задокументированы результаты.

Работаем по 2-МР и фиксируем состав, методику и результаты тестирования.

Недостатки найдены, но не закрыты

Пентест показал уязвимости. Пока они не устранены и результат не подтверждён, цикл не завершён.

Помогаем подтвердить устранение повторной проверкой.

Порядок работ

Как проходит проект

  1. Определение границ

    Фиксируем состав объектов информационной инфраструктуры и технологических участков, которые войдут в тестирование.

  2. Анализ уязвимостей

    Ищем и разбираем уязвимости в установленных границах.

  3. Тестирование на проникновение

    Проверяем, можно ли эксплуатировать найденные недостатки и развить атаку.

  4. Документирование

    Фиксируем границы, методику, ход работ и результаты.

  5. Отчётность

    Передаём результаты, перечень недостатков и рекомендации по устранению.

  6. Повторная проверка

    После устранения недостатков подтверждаем результат повторным тестированием.

Результат

Что вы получаете

Результаты анализа уязвимостей
Результаты тестирования на проникновение
Описание границ и методики работ
Документированные результаты выявленных недостатков
Рекомендации по устранению
Результаты повторной проверки
Качество работ

Почему отчёта с надписью «Пентест» недостаточно

Если работы провели формально, границы охватили не всё, глубина оказалась поверхностной, а результаты слабо задокументированы, у Банка России появятся вопросы. Отвечать на них придётся организации, а не подрядчику.

Поэтому мы держим в фокусе не только техническую часть, но и состав работ, границы, порядок проведения и документирование.

Обсудить проект
Дорожная карта

Кто что делает на каждом этапе

ЭтапРезультат
ПланированиеВместе определяем границы и программу тестирования
ТестированиеПроводим анализ уязвимостей и тестирование на проникновение
ОтчётностьГотовим отчёт с результатами и рекомендациями
УстранениеВы закрываете найденные недостатки
Повторная проверкаПодтверждаем, что недостатки устранены
Вопросы

Частые вопросы

Кто обязан проводить пентест по требованиям Банка России?

Кредитные организации и филиалы иностранных банков, некредитные финансовые организации с усиленным или стандартным уровнем защиты информации, операторы и участники национальной платёжной системы, бюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынке.

Перечень организаций и нормативных актов приведён в пункте 1.1 Методических рекомендаций Банка России от 22 января 2025 года № 2-МР.

Как часто нужно проводить тестирование?

Не реже одного раза в год. Требование действует для всех четырёх групп организаций из таблицы выше.

Что такое 2-МР и обязательно ли им руководствоваться?

Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию: как определять границы, что включать в договор и техническое задание, как оформлять отчёт.

Это рекомендации, а не нормативный акт. Обязанность проводить тестирование установлена положениями Банка России, а 2-МР показывает, как именно Банк России предлагает эту обязанность выполнять.

Что попадает в границы тестирования?

Объекты, которыми пользуются клиенты, и программное обеспечение, которое принимает электронные сообщения к исполнению через интернет: веб-приложения и мобильные приложения дистанционного банковского обслуживания, личные кабинеты клиентов, интеграционные системы и API, серверы приложений и баз данных.

Точный перечень приведён в пункте 1.2 Методических рекомендаций № 2-МР.

Можно ли провести пентест своими силами?

Да. Методические рекомендации № 2-МР допускают оба варианта: работы своими силами или с привлечением сторонней организации по договору.

Если работы ведёт штатная команда, Банк России рекомендует назначить не менее двух специалистов с опытом от 3 лет и ежегодно направлять их на повышение квалификации. К подрядчику предъявляются критерии из пункта 5.1.

Как оформляются результаты?

Форма отчёта приведена в приложении к Методическим рекомендациям № 2-МР. К отчёту прилагаются материалы об объектах, которые проверялись.

По запросу пришлём примеры страниц отчёта, чтобы вы заранее увидели, как выглядит результат работ.

Дальше

Начните раньше, чем истечёт год

Одним тестированием дело не заканчивается: недостатки нужно устранить и подтвердить это повторной проверкой. Если взяться в последний месяц, времени на это не останется.

Напишите, какие системы и приложения нужно проверить. Вернёмся с границами, сроком и ценой.

Заказать пентест
Оставьте заявку, чтобы обсудить цели и сценарии проведения пентеста.
Мы свяжемся с вами и подготовим индивидуальное предложение.

заявка

Готовы проверить вашу защиту на прочность?