Red Teaming за четыре года прошел путь от экзотической услуги для нескольких банков до строки в типовом техническом задании. Спрос на киберучения в этом формате в первом квартале 2026 года вырос на 50% к тому же периоду прошлого года. При этом под одним названием на рынке продают проекты, которые отличаются друг от друга в разы по длительности и цене. Разобрал, как устроен российский рынок Red Teaming: сколько он стоит, кто платит, что двигает спрос и чем эта услуга отличается от пентеста на практике, а не в презентации подрядчика.
Пентест ищет и перечисляет уязвимости в согласованных границах. Red Teaming ставит цель — например, доступ к системе платежей или выгрузку клиентской базы — и проверяет, дойдет ли до нее атакующий и заметит ли это служба мониторинга. Отсюда три практических отличия.
1. Первое: объем работ не фиксируется списком систем. Команда сама выбирает путь, и он может пройти через подрядчика, физический доступ или фишинг сотрудника, а не через периметр.
2. Второе: о работах знает узкий круг людей. Если служба мониторинга предупреждена, проверяется инфраструктура, а не готовность команды реагировать — это уже пентест, как бы он ни назывался в договоре.
3. Третье: результат измеряется не числом находок, а тем, где атакующего остановили и на каком шаге. Отчет без ответа на этот вопрос — признак, что проект был пентестом с другим названием.
Отдельно стоит развести Red Teaming и автоматизированную эмуляцию атак, которую иногда продают под тем же словом. Платформа прогоняет заранее известный набор сценариев. Red Teaming — работа людей, которые ищут путь, не предусмотренный ни одним сценарием.
Отдельной официальной статистики по Red Teaming в России нет — услуга проходит внутри более широкой категории анализа защищенности. Ориентиры по смежным сегментам:
Российский сегмент растет быстрее мирового, но с низкой базы: несколько десятков подрядчиков, способных вести полноценный проект, и заказчики, которые до 2022 года такие работы либо не проводили, либо заказывали у международных команд.
Узкое место — не спрос, а предложение. Проект требует команды, которая месяцами работает скрытно и пишет собственный инструментарий под конкретную инфраструктуру; специалистов такого уровня единицы. Отсюда очереди на квартал вперед — заказчики нередко обнаруживают это уже после согласования бюджета.
Главный драйвер последних лет — Указ Президента № 250, распространивший жесткие требования на госорганы, системообразующие организации и субъектов критической информационной инфраструктуры. Минцифры выпустило типовое техническое задание на оценку уровня защищенности, а в 2025 году утвердило его новую редакцию. Разовая оценка превратилась в регулярное измерение: в ноябре 2025 года ФСТЭК утвердила методику расчета показателя Кзи, характеризующего достижение минимально необходимого уровня защиты.
Исторически первые заказчики. Для кредитных организаций действует Положение Банка России 683-П, для некредитных финансовых организаций — 757-П. Формально они требуют контроля защищенности и анализа уязвимостей, а не Red Teaming, но в банках с выстроенным центром мониторинга проверка сценариями — естественное продолжение: пентест там уже не находит ничего нового. Дополнительный фактор — регулярность: финансовые организации проводят такие работы по графику, и подрядчику приходится каждый год искать новый путь в инфраструктуре, которую он уже проверял.
Для значимых объектов критической информационной инфраструктуры анализ уязвимостей и тестирование на проникновение предусмотрены методическими документами ФСТЭК, а выполнять такие работы вправе лицензиат по технической защите конфиденциальной информации. Отраслевой охват широкий: сферы, отнесенные 187-ФЗ к критической инфраструктуре, — от энергетики и транспорта до здравоохранения и связи. Специфика этих проектов в ограничениях: в производственном сегменте часть систем нельзя трогать активными проверками вообще, и сценарий приходится строить вокруг запретов, а не вокруг удобных векторов.
Ритейл, технологические компании, промышленные холдинги приходят к Red Teaming не из-за требований, а по мере зрелости: когда есть собственная служба мониторинга, ее надо чем-то проверять. Здесь проект чаще заказывают не как разовую услугу, а как ежегодное упражнение с фиксацией прогресса — сколько шагов атакующий прошел незамеченным в этом году против прошлого. Такой формат дает внутренней команде измеримую метрику, которую можно показать руководству без пересказа технических деталей.
Проект начинается с цели и сценария нарушителя, а не со списка IP-адресов. Стороны фиксируют недопустимое событие, допустимые методы, окно проведения, стоп-факторы и круг посвященных. Отдельно назначается контактное лицо со стороны заказчика: в регулируемом банковском Red Teaming по методологии TIBER-EU это прямое требование, а не особенность подрядчика.
Этапы обычно описывают по модели Cyber Kill Chain: разведка, доступ, закрепление, продвижение, эскалация привилегий, достижение цели. Формулировка «сценарии на основе матрицы MITRE ATT&CK» корректна только там, где находки сопоставлены с идентификаторами техник вида T1003.001.
Завершается проект не «опциональным ретестом», а совместным разбором в формате Purple Team: команда атаки и служба мониторинга проходят сценарий вместе и фиксируют, на каком шаге срабатывания не произошло. Без этого шага остается отчет, который прочитают один раз.
Ориентировочные вилки по рынку на 2026 год:
Разброс цен при одинаковом ТЗ достигает 2-4 раз и объясняется не наценкой за бренд, а длительностью: три недели и четыре месяца — разные работы под одним названием.
От нескольких недель до нескольких месяцев в зависимости от глубины сценария. Короткие проекты обычно проверяют один конкретный вектор, длинные — включают скрытное закрепление и продвижение с попыткой не попасть в поле зрения службы мониторинга, что само по себе требует времени.
Показательна статистика подрядчиков. По исследованию BI.ZONE за период с июля 2025 по июль 2026 года, охватившему более сотни проектов по пентесту, безопасности приложений и Red Teaming, специалисты проникали во внутренний периметр в 93% случаев, а полностью достигали поставленных целей в 85%.
Нет — в этом и смысл формата. О работах знает узкий круг: как правило, руководитель службы безопасности и один-два человека из числа ответственных за инфраструктуру. Если предупрежден весь центр мониторинга, проект проверяет инфраструктуру, но не способность команды заметить атаку.
Прямого требования проводить именно Red Teaming в российской нормативке нет. Регуляторы требуют анализ уязвимостей, контроль защищенности и тестирование на проникновение — Red Teaming закрывает эти формулировки, но выбирают его обычно не ради отчета для проверяющего, а потому что классический пентест в зрелой инфраструктуре перестал давать новую информацию.
Российский рынок Red Teaming вырос из двух разных мотиваций, и это видно по заказчикам. Одни приходят за соответствием: Указ № 250, требования к субъектам КИИ, нормативы финансового сектора. Другие — за проверкой собственной службы мониторинга, которую больше нечем нагрузить. Первым нужен подрядчик с лицензией и корректно оформленным отчетом, вторым — команда, способная пройти незамеченной. Это разные проекты за сопоставимые деньги, и путаница между ними — главный источник разочарования в услуге.