Обзор рынка Red Teaming в России 2026: объем, заказчики, цены

2026-09-28 13:20:57 Время чтения 11 мин 38

Red Teaming за четыре года прошел путь от экзотической услуги для нескольких банков до строки в типовом техническом задании. Спрос на киберучения в этом формате в первом квартале 2026 года вырос на 50% к тому же периоду прошлого года. При этом под одним названием на рынке продают проекты, которые отличаются друг от друга в разы по длительности и цене. Разобрал, как устроен российский рынок Red Teaming: сколько он стоит, кто платит, что двигает спрос и чем эта услуга отличается от пентеста на практике, а не в презентации подрядчика.

Чем Red Teaming отличается от пентеста

Пентест ищет и перечисляет уязвимости в согласованных границах. Red Teaming ставит цель — например, доступ к системе платежей или выгрузку клиентской базы — и проверяет, дойдет ли до нее атакующий и заметит ли это служба мониторинга. Отсюда три практических отличия.

1. Первое: объем работ не фиксируется списком систем. Команда сама выбирает путь, и он может пройти через подрядчика, физический доступ или фишинг сотрудника, а не через периметр.

2. Второе: о работах знает узкий круг людей. Если служба мониторинга предупреждена, проверяется инфраструктура, а не готовность команды реагировать — это уже пентест, как бы он ни назывался в договоре.

3. Третье: результат измеряется не числом находок, а тем, где атакующего остановили и на каком шаге. Отчет без ответа на этот вопрос — признак, что проект был пентестом с другим названием.

Отдельно стоит развести Red Teaming и автоматизированную эмуляцию атак, которую иногда продают под тем же словом. Платформа прогоняет заранее известный набор сценариев. Red Teaming — работа людей, которые ищут путь, не предусмотренный ни одним сценарием.

Объем рынка и динамика

Отдельной официальной статистики по Red Teaming в России нет — услуга проходит внутри более широкой категории анализа защищенности. Ориентиры по смежным сегментам:

  1. Российский рынок ИБ-услуг по итогам 2024 года — 84,5 млрд ₽ с приростом 28,3%, по оценке Центра стратегических разработок
  2. Рынок услуг аудита информационной безопасности — около 2,7 млрд ₽ по итогам 2024 года
  3. Рынок ИБ в целом в 2026 году прибавит около 12% против 6% в 2025-м — оценка аналитиков холдинга Т1
  4. Мировой рынок Red Team Operations в 2026 году оценивается в 1,2 млрд долларов с прогнозом 2,8 млрд к 2033 году при среднегодовом росте 13,5%

Российский сегмент растет быстрее мирового, но с низкой базы: несколько десятков подрядчиков, способных вести полноценный проект, и заказчики, которые до 2022 года такие работы либо не проводили, либо заказывали у международных команд.

Узкое место — не спрос, а предложение. Проект требует команды, которая месяцами работает скрытно и пишет собственный инструментарий под конкретную инфраструктуру; специалистов такого уровня единицы. Отсюда очереди на квартал вперед — заказчики нередко обнаруживают это уже после согласования бюджета.

Кто заказывает и что двигает спрос

Регуляторные требования

Главный драйвер последних лет — Указ Президента № 250, распространивший жесткие требования на госорганы, системообразующие организации и субъектов критической информационной инфраструктуры. Минцифры выпустило типовое техническое задание на оценку уровня защищенности, а в 2025 году утвердило его новую редакцию. Разовая оценка превратилась в регулярное измерение: в ноябре 2025 года ФСТЭК утвердила методику расчета показателя Кзи, характеризующего достижение минимально необходимого уровня защиты.

Банки и финансовый сектор

Исторически первые заказчики. Для кредитных организаций действует Положение Банка России 683-П, для некредитных финансовых организаций — 757-П. Формально они требуют контроля защищенности и анализа уязвимостей, а не Red Teaming, но в банках с выстроенным центром мониторинга проверка сценариями — естественное продолжение: пентест там уже не находит ничего нового. Дополнительный фактор — регулярность: финансовые организации проводят такие работы по графику, и подрядчику приходится каждый год искать новый путь в инфраструктуре, которую он уже проверял.

Субъекты КИИ и госкомпании

Для значимых объектов критической информационной инфраструктуры анализ уязвимостей и тестирование на проникновение предусмотрены методическими документами ФСТЭК, а выполнять такие работы вправе лицензиат по технической защите конфиденциальной информации. Отраслевой охват широкий: сферы, отнесенные 187-ФЗ к критической инфраструктуре, — от энергетики и транспорта до здравоохранения и связи. Специфика этих проектов в ограничениях: в производственном сегменте часть систем нельзя трогать активными проверками вообще, и сценарий приходится строить вокруг запретов, а не вокруг удобных векторов.

Крупный бизнес без регуляторного давления

Ритейл, технологические компании, промышленные холдинги приходят к Red Teaming не из-за требований, а по мере зрелости: когда есть собственная служба мониторинга, ее надо чем-то проверять. Здесь проект чаще заказывают не как разовую услугу, а как ежегодное упражнение с фиксацией прогресса — сколько шагов атакующий прошел незамеченным в этом году против прошлого. Такой формат дает внутренней команде измеримую метрику, которую можно показать руководству без пересказа технических деталей.

Как устроен проект и сколько стоит

Проект начинается с цели и сценария нарушителя, а не со списка IP-адресов. Стороны фиксируют недопустимое событие, допустимые методы, окно проведения, стоп-факторы и круг посвященных. Отдельно назначается контактное лицо со стороны заказчика: в регулируемом банковском Red Teaming по методологии TIBER-EU это прямое требование, а не особенность подрядчика.

Этапы обычно описывают по модели Cyber Kill Chain: разведка, доступ, закрепление, продвижение, эскалация привилегий, достижение цели. Формулировка «сценарии на основе матрицы MITRE ATT&CK» корректна только там, где находки сопоставлены с идентификаторами техник вида T1003.001.

Завершается проект не «опциональным ретестом», а совместным разбором в формате Purple Team: команда атаки и служба мониторинга проходят сценарий вместе и фиксируют, на каком шаге срабатывания не произошло. Без этого шага остается отчет, который прочитают один раз.

Ориентировочные вилки по рынку на 2026 год:

  1. Red Team — от 1,5 млн ₽, многомесячные проекты — до 10 – 12 млн ₽
  2. комплекс внешнего и внутреннего пентеста — 500 тыс – 2 млн ₽
  3. внешний пентест отдельным треком — от 300 тыс ₽

Разброс цен при одинаковом ТЗ достигает 2-4 раз и объясняется не наценкой за бренд, а длительностью: три недели и четыре месяца — разные работы под одним названием.

FAQ

Сколько длится проект Red Teaming?

От нескольких недель до нескольких месяцев в зависимости от глубины сценария. Короткие проекты обычно проверяют один конкретный вектор, длинные — включают скрытное закрепление и продвижение с попыткой не попасть в поле зрения службы мониторинга, что само по себе требует времени.

Насколько результативны такие проверки?

Показательна статистика подрядчиков. По исследованию BI.ZONE за период с июля 2025 по июль 2026 года, охватившему более сотни проектов по пентесту, безопасности приложений и Red Teaming, специалисты проникали во внутренний периметр в 93% случаев, а полностью достигали поставленных целей в 85%.

Нужно ли предупреждать службу мониторинга?

Нет — в этом и смысл формата. О работах знает узкий круг: как правило, руководитель службы безопасности и один-два человека из числа ответственных за инфраструктуру. Если предупрежден весь центр мониторинга, проект проверяет инфраструктуру, но не способность команды заметить атаку.

Обязателен ли Red Teaming по требованиям регулятора?

Прямого требования проводить именно Red Teaming в российской нормативке нет. Регуляторы требуют анализ уязвимостей, контроль защищенности и тестирование на проникновение — Red Teaming закрывает эти формулировки, но выбирают его обычно не ради отчета для проверяющего, а потому что классический пентест в зрелой инфраструктуре перестал давать новую информацию.

Вывод

Российский рынок Red Teaming вырос из двух разных мотиваций, и это видно по заказчикам. Одни приходят за соответствием: Указ № 250, требования к субъектам КИИ, нормативы финансового сектора. Другие — за проверкой собственной службы мониторинга, которую больше нечем нагрузить. Первым нужен подрядчик с лицензией и корректно оформленным отчетом, вторым — команда, способная пройти незамеченной. Это разные проекты за сопоставимые деньги, и путаница между ними — главный источник разочарования в услуге.