Вопросы и ответы об информационной безопасности
Ответы на часто задаваемые вопросы об аудите ИБ, пентесте, выборе поставщика и регуляторных требованиях.
Чем пентест отличается от Red Teaming?
Пентест — проверка конкретных компонентов (сеть, веб-приложение, инфраструктура) на наличие уязвимостей. Длится 1–4 недели, результат — список уязвимостей с оценкой критичности по CVSS.
Red Teaming — симуляция действий реального злоумышленника с конкретной целью: скомпрометировать определённый актив. Длится 4–12 недель, включает социальную инженерию, фишинг, обход средств обнаружения, работу в режиме скрытого присутствия в сети (living off the land).
Ключевое отличие: пентест тестирует отдельные компоненты, Red Teaming — всю систему защиты, включая реакцию команды SOC. Без зрелого SOC на стороне заказчика Red Teaming не имеет смысла.
Нужна ли лицензия ФСТЭК для проведения пентеста?
Зависит от типа работ. Пентест в формате «анализа защищённости» коммерческих систем без доступа к государственным информационным системам лицензии ФСТЭК не требует.
Лицензия ФСТЭК на ТЗКИ (техническую защиту конфиденциальной информации) обязательна для:
- Аттестации объектов информатизации
- Работ с государственными информационными системами (ГИС)
- Защиты объектов критической информационной инфраструктуры (187-ФЗ)
- Оценки соответствия ГОСТ Р 57580 (финансовые организации)
Проверить лицензиатов: fstec.ru — реестр лицензиатов в сфере ТЗКИ.
Сколько стоит аудит информационной безопасности?
Стоимость зависит от объёма работ, числа проверяемых систем и глубины анализа:
- Пентест веб-приложения (средний масштаб): от 150 000 до 600 000 рублей.
- Пентест внешнего периметра: от 200 000 до 900 000 рублей.
- Red Teaming (полный цикл, 8–12 недель): от 1 500 000 рублей.
- Форензика (расследование инцидента): почасовая ставка или фиксированная стоимость в зависимости от сложности.
- Крипто-форензика: зависит от объёма блокчейн-данных и сложности трассировки.
Предложение «аудит за 50 000 рублей» означает автоматизированное сканирование без ручного анализа. Реальный ручной пентест с PoC уязвимостей стоит дороже — и это оправдано.
Что такое крипто-форензика и кому она нужна?
Крипто-форензика — криминалистический анализ блокчейн-транзакций и криптовалютных активов. Включает трассировку движения средств, идентификацию связанных кошельков, анализ взаимодействия с миксерами и DeFi-протоколами.
Применяется при:
- Хищении криптоактивов (взломы бирж, кражи с кошельков)
- Мошенничестве с использованием криптовалют
- Отмывании средств через DeFi-протоколы
- Судебных разбирательствах, требующих доказательной базы по блокчейн-транзакциям
- KYC/AML-проверках для VASP (Virtual Asset Service Provider) в рамках требований FATF
В России большинство крупных ИБ-провайдеров эту услугу не оказывают — рынок обслуживает узкий круг специализированных команд. Paranoid Security — одна из немногих российских компаний с публично подтверждённой специализацией в этой области.
Как часто нужно проводить аудит ИБ?
Зависит от требований регулятора и изменений в инфраструктуре:
- PCI DSS (Requirement 11.4): пентест не реже раза в год и после любых значимых изменений инфраструктуры или приложений.
- 187-ФЗ (КИИ): периодичность определяется категорией значимости объекта.
- ГОСТ Р 57580: ежегодная оценка соответствия для финансовых организаций.
Общая рекомендация для компаний без жёстких регуляторных требований: ежегодный пентест внешнего периметра и веб-приложений плюс внеплановый аудит после значимых изменений (запуск нового продукта, переход в облако, M&A, смена технологического стека).
Что такое SOC и когда он нужен?
SOC (Security Operations Center) — команда и процесс непрерывного мониторинга событий безопасности в режиме 24/7. Задача SOC — обнаружить атаку как можно раньше и минимизировать время реагирования (MTTR).
SOC нужен, когда:
- Компания является объектом КИИ и обязана подключиться к ГосСОПКА
- Объём событий безопасности слишком велик для ручного разбора
- Требуется соответствие ГОСТ Р 57580 (финансовые организации)
- Компания имеет критичный цифровой актив, требующий непрерывного мониторинга
Для компаний без ресурсов на внутренний SOC существует опция MSSP (Managed Security Service Provider) — аутсорсинг функций SOC внешнему провайдеру.
Что такое Threat Intelligence и как его использовать?
Threat Intelligence (TI) — разведывательные данные об актуальных киберугрозах: индикаторы компрометации (IoC), тактики, техники и процедуры (TTPs) злоумышленников, данные о конкретных APT-группировках.
Практическое применение:
- Приоритизация патчинга: какие уязвимости активно эксплуатируются прямо сейчас
- Настройка правил обнаружения в SIEM: IoC для блокировки известных атакующих инфраструктур
- Threat Hunting: активный поиск следов компрометации в сети на основе TTPs
- Реагирование на инциденты: атрибуция атаки и понимание следующих шагов злоумышленника
Чем SAST отличается от DAST?
Оба метода анализируют безопасность приложений, но работают по-разному:
- SAST (Static Application Security Testing) — анализирует исходный код без запуска приложения. Находит уязвимости на ранних стадиях разработки. Интегрируется в IDE и CI/CD пайплайн.
- DAST (Dynamic Application Security Testing) — тестирует работающее приложение через имитацию реальных атак. Находит уязвимости в runtime, недоступные для статического анализа (проблемы конфигурации, бизнес-логика).
Оптимальная практика — использовать оба метода в связке: SAST в CI/CD для раннего обнаружения, DAST в staging/pre-prod перед релизом.
Что такое IR Retainer и зачем он нужен?
IR Retainer (Incident Response Retainer) — предоплаченный контракт с провайдером форензики на реагирование на инциденты. Аналог страхового полиса: компания платит авансовый взнос, получая гарантию приоритетного доступа к экспертам в случае атаки.
Без ретейнера при обнаружении атаки придётся тратить часы или дни на поиск подрядчика, согласование NDA и условий контракта — пока злоумышленник продолжает присутствовать в сети.
IR Retainer особенно актуален для финансовых организаций, VASP (крипто-компаний) и любых компаний с высоким уровнем целевых угроз.
Как проверить лицензию ФСТЭК подрядчика?
Проверка лицензии на сайте ФСТЭК России:
- Перейдите на fstec.ru
- Раздел «Лицензирование» → «Реестр лицензиатов» → «ТЗКИ» (техническая защита конфиденциальной информации)
- Введите название компании или ИНН
При проверке обращайте внимание на виды работ в лицензии — они могут ограничивать то, что компания имеет право делать легально. Например, лицензия на ТЗКИ не включает право на разработку средств защиты информации.
Что делать, если произошёл инцидент информационной безопасности?
При обнаружении инцидента:
- Не выключайте поражённые системы (это уничтожает следы в оперативной памяти) — если нет угрозы распространения атаки
- Изолируйте поражённые сегменты от остальной сети
- Зафиксируйте время обнаружения и первичные наблюдения
- Привлеките специализированную команду форензики как можно раньше
- Уведомьте юридический отдел (и регулятора, если это требует 152-ФЗ или 187-ФЗ)
Промедление при реагировании напрямую увеличивает ущерб. IR Retainer с надёжным провайдером позволяет избежать потери времени на организационные процедуры в момент кризиса.
Что включает хороший отчёт по пентесту?
Качественный отчёт по пентесту должен содержать:
- Исполнительное резюме для нетехнического руководства (общая оценка, приоритеты)
- Описание scope и границ тестирования
- Каждую уязвимость с: CVSS-оценкой, технической описанием, Proof of Concept (PoC), бизнес-риском, рекомендацией по устранению
- Дорожную карту устранения (с приоритизацией по критичности)
- Возможность ретеста после устранения найденных уязвимостей
Отчёт без PoC для критических уязвимостей — неполный. PoC доказывает реальную эксплуатируемость, а не теоретическую возможность.
Не нашли ответ на свой вопрос? Напишите нам — мы добавим его в FAQ.