Услуга

Пентест по требованиям Банка России

Тестирование на проникновение и анализ уязвимостей для организаций финансового рынка

Проводим тестирование на проникновение и анализ уязвимостей с учётом требований Банка России и Методических рекомендаций № 2-МР.

Ведём весь цикл: тестирование, устранение недостатков, повторная проверка.

Заказать пентест
Требования

Кому и как часто нужен пентест

Обязанность установлена четырьмя положениями Банка России. Периодичность у всех одна.

ПоложениеДля когоПериодичность
№ 851-Пс 29 марта 2025 года вместо № 683-ПКредитные организации и филиалы иностранных банковНе реже 1 раза в год
№ 757-Пот 20 апреля 2021 года, вместо № 684-ПНекредитные финансовые организации с усиленным или стандартным уровнем защиты информацииНе реже 1 раза в год
№ 821-Пот 17 августа 2023 года, вместо № 719-ПОператоры и участники национальной платёжной системыНе реже 1 раза в год
№ 808-Пот 17 октября 2022 годаБюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынкеНе реже 1 раза в год

Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию на проникновение и анализу уязвимостей для организаций финансового рынка. Официальный текст на сайте Банка России.

Границы

Что проверяем

В границы тестирования рекомендуется включать то, чем пользуются клиенты, и то, что принимает электронные сообщения к исполнению через интернет:

  • веб-приложения дистанционного банковского обслуживания для физических лиц;
  • веб-приложения дистанционного банковского обслуживания для юридических лиц;
  • веб-приложения личных кабинетов клиентов некредитных финансовых организаций;
  • мобильные приложения дистанционного банковского обслуживания для физических и юридических лиц;
  • мобильные приложения личных кабинетов клиентов некредитных финансовых организаций;
  • специализированные клиентские приложения для физических и юридических лиц;
  • автоматизированные системы, участвующие во взаимодействии с дистанционным банковским обслуживанием, включая интеграционные системы и API;
  • серверы приложений и серверы систем управления базами данных.

Перечень - по пункту 1.2 Методических рекомендаций № 2-МР. Итоговые границы фиксируем вместе с вами на первом этапе.

Ситуации

Когда пора проводить работы

Подходит срок обязательной проверки

Год с прошлого тестирования истекает, а работы ещё не начаты.

Проводим тестирование и передаём документированные результаты.

Инфраструктура изменилась

После прошлого пентеста появились новые системы, приложения, API и сервисы или изменилась архитектура.

Пересматриваем границы и проверяем то, что изменилось.

Прошлый отчёт вызывает вопросы

Отчёт есть, но неясно, всё ли попало в границы, насколько глубоко проверяли и как задокументированы результаты.

Работаем по 2-МР и фиксируем состав, методику и результаты тестирования.

Недостатки найдены, но не закрыты

Пентест показал уязвимости. Пока они не устранены и результат не подтверждён, цикл не завершён.

Помогаем подтвердить устранение повторной проверкой.

Порядок работ

Как проходит проект

  1. Определение границ

    Фиксируем состав объектов информационной инфраструктуры и технологических участков, которые войдут в тестирование.

  2. Анализ уязвимостей

    Ищем и разбираем уязвимости в установленных границах.

  3. Тестирование на проникновение

    Проверяем, можно ли эксплуатировать найденные недостатки и развить атаку.

  4. Документирование

    Фиксируем границы, методику, ход работ и результаты.

  5. Отчётность

    Передаём результаты, перечень недостатков и рекомендации по устранению.

  6. Повторная проверка

    После устранения недостатков подтверждаем результат повторным тестированием.

Результат

Что вы получаете

Результаты анализа уязвимостей
Результаты тестирования на проникновение
Описание границ и методики работ
Документированные результаты выявленных недостатков
Рекомендации по устранению
Результаты повторной проверки
Качество работ

Почему отчёта с надписью «Пентест» недостаточно

Если работы провели формально, границы охватили не всё, глубина оказалась поверхностной, а результаты слабо задокументированы, у Банка России появятся вопросы. Отвечать на них придётся организации, а не подрядчику.

Поэтому мы держим в фокусе не только техническую часть, но и состав работ, границы, порядок проведения и документирование.

Обсудить проект
Дорожная карта

Кто что делает на каждом этапе

ЭтапРезультат
ПланированиеВместе определяем границы и программу тестирования
ТестированиеПроводим анализ уязвимостей и тестирование на проникновение
ОтчётностьГотовим отчёт с результатами и рекомендациями
УстранениеВы закрываете найденные недостатки
Повторная проверкаПодтверждаем, что недостатки устранены
Вопросы

Частые вопросы

Кто обязан проводить пентест по требованиям Банка России?

Кредитные организации и филиалы иностранных банков, некредитные финансовые организации с усиленным или стандартным уровнем защиты информации, операторы и участники национальной платёжной системы, бюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынке.

Перечень организаций и нормативных актов приведён в пункте 1.1 Методических рекомендаций Банка России от 22 января 2025 года № 2-МР.

Как часто нужно проводить тестирование?

Не реже одного раза в год. Требование действует для всех четырёх групп организаций из таблицы выше.

Что такое 2-МР и обязательно ли им руководствоваться?

Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию: как определять границы, что включать в договор и техническое задание, как оформлять отчёт.

Это рекомендации, а не нормативный акт. Обязанность проводить тестирование установлена положениями Банка России, а 2-МР показывает, как именно Банк России предлагает эту обязанность выполнять.

Что попадает в границы тестирования?

Объекты, которыми пользуются клиенты, и программное обеспечение, которое принимает электронные сообщения к исполнению через интернет: веб-приложения и мобильные приложения дистанционного банковского обслуживания, личные кабинеты клиентов, интеграционные системы и API, серверы приложений и баз данных.

Точный перечень приведён в пункте 1.2 Методических рекомендаций № 2-МР.

Можно ли провести пентест своими силами?

Да. Методические рекомендации № 2-МР допускают оба варианта: работы своими силами или с привлечением сторонней организации по договору.

Если работы ведёт штатная команда, Банк России рекомендует назначить не менее двух специалистов с опытом от 3 лет и ежегодно направлять их на повышение квалификации. К подрядчику предъявляются критерии из пункта 5.1.

Как оформляются результаты?

Отчётом по результатам тестирования на проникновение и анализа уязвимостей. Форма отчёта приведена в приложении к Методическим рекомендациям № 2-МР. К отчёту прилагаются материалы об объектах, которые проверялись.

Дальше

Начните раньше, чем истечёт год

Одним тестированием дело не заканчивается: недостатки нужно устранить и подтвердить это повторной проверкой. Если взяться в последний месяц, времени на это не останется.

Напишите, какие системы и приложения нужно проверить. Вернёмся с границами, сроком и ценой.

Заказать пентест