Тестирование на проникновение и анализ уязвимостей для организаций финансового рынка
Проводим тестирование на проникновение и анализ уязвимостей с учётом требований Банка России и Методических рекомендаций № 2-МР.
Ведём весь цикл: тестирование, устранение недостатков, повторная проверка.
Заказать пентестОбязанность установлена четырьмя положениями Банка России. Периодичность у всех одна.
| Положение | Для кого | Периодичность |
|---|---|---|
| № 851-Пс 29 марта 2025 года вместо № 683-П | Кредитные организации и филиалы иностранных банков | Не реже 1 раза в год |
| № 757-Пот 20 апреля 2021 года, вместо № 684-П | Некредитные финансовые организации с усиленным или стандартным уровнем защиты информации | Не реже 1 раза в год |
| № 821-Пот 17 августа 2023 года, вместо № 719-П | Операторы и участники национальной платёжной системы | Не реже 1 раза в год |
| № 808-Пот 17 октября 2022 года | Бюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынке | Не реже 1 раза в год |
Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию на проникновение и анализу уязвимостей для организаций финансового рынка. Официальный текст на сайте Банка России.
В границы тестирования рекомендуется включать то, чем пользуются клиенты, и то, что принимает электронные сообщения к исполнению через интернет:
Перечень - по пункту 1.2 Методических рекомендаций № 2-МР. Итоговые границы фиксируем вместе с вами на первом этапе.
Год с прошлого тестирования истекает, а работы ещё не начаты.
Проводим тестирование и передаём документированные результаты.
После прошлого пентеста появились новые системы, приложения, API и сервисы или изменилась архитектура.
Пересматриваем границы и проверяем то, что изменилось.
Отчёт есть, но неясно, всё ли попало в границы, насколько глубоко проверяли и как задокументированы результаты.
Работаем по 2-МР и фиксируем состав, методику и результаты тестирования.
Пентест показал уязвимости. Пока они не устранены и результат не подтверждён, цикл не завершён.
Помогаем подтвердить устранение повторной проверкой.
Фиксируем состав объектов информационной инфраструктуры и технологических участков, которые войдут в тестирование.
Ищем и разбираем уязвимости в установленных границах.
Проверяем, можно ли эксплуатировать найденные недостатки и развить атаку.
Фиксируем границы, методику, ход работ и результаты.
Передаём результаты, перечень недостатков и рекомендации по устранению.
После устранения недостатков подтверждаем результат повторным тестированием.
Если работы провели формально, границы охватили не всё, глубина оказалась поверхностной, а результаты слабо задокументированы, у Банка России появятся вопросы. Отвечать на них придётся организации, а не подрядчику.
Поэтому мы держим в фокусе не только техническую часть, но и состав работ, границы, порядок проведения и документирование.
Обсудить проект| Этап | Результат |
|---|---|
| Планирование | Вместе определяем границы и программу тестирования |
| Тестирование | Проводим анализ уязвимостей и тестирование на проникновение |
| Отчётность | Готовим отчёт с результатами и рекомендациями |
| Устранение | Вы закрываете найденные недостатки |
| Повторная проверка | Подтверждаем, что недостатки устранены |
Кредитные организации и филиалы иностранных банков, некредитные финансовые организации с усиленным или стандартным уровнем защиты информации, операторы и участники национальной платёжной системы, бюро кредитных историй, кредитные рейтинговые агентства и лица, оказывающие профессиональные услуги на финансовом рынке.
Перечень организаций и нормативных актов приведён в пункте 1.1 Методических рекомендаций Банка России от 22 января 2025 года № 2-МР.
Не реже одного раза в год. Требование действует для всех четырёх групп организаций из таблицы выше.
Методические рекомендации Банка России от 22 января 2025 года № 2-МР описывают рекомендуемый подход к тестированию: как определять границы, что включать в договор и техническое задание, как оформлять отчёт.
Это рекомендации, а не нормативный акт. Обязанность проводить тестирование установлена положениями Банка России, а 2-МР показывает, как именно Банк России предлагает эту обязанность выполнять.
Объекты, которыми пользуются клиенты, и программное обеспечение, которое принимает электронные сообщения к исполнению через интернет: веб-приложения и мобильные приложения дистанционного банковского обслуживания, личные кабинеты клиентов, интеграционные системы и API, серверы приложений и баз данных.
Точный перечень приведён в пункте 1.2 Методических рекомендаций № 2-МР.
Да. Методические рекомендации № 2-МР допускают оба варианта: работы своими силами или с привлечением сторонней организации по договору.
Если работы ведёт штатная команда, Банк России рекомендует назначить не менее двух специалистов с опытом от 3 лет и ежегодно направлять их на повышение квалификации. К подрядчику предъявляются критерии из пункта 5.1.
Отчётом по результатам тестирования на проникновение и анализа уязвимостей. Форма отчёта приведена в приложении к Методическим рекомендациям № 2-МР. К отчёту прилагаются материалы об объектах, которые проверялись.
Одним тестированием дело не заканчивается: недостатки нужно устранить и подтвердить это повторной проверкой. Если взяться в последний месяц, времени на это не останется.
Напишите, какие системы и приложения нужно проверить. Вернёмся с границами, сроком и ценой.
Заказать пентест