Внешний периметр — первое, что видит атакующий, и первое, что перестает быть управляемым: маркетинг поднимает промосайт, подрядчик забывает панель управления, в облаке висит тестовый поддомен. При этом сам периметр стал жестче: по итогам пентестов 2025 года Центра кибербезопасности УЦСБ, напрямую проникнуть во внутреннюю сеть через его недостатки удавалось лишь в 15% проектов. Ценность проверки сместилась с поиска одной дыры на инвентаризацию всего, что торчит наружу. Разобрал, кто в России делает внешний пентест и на что смотреть при выборе.
Кого не включал: вендоров межсетевых экранов и сканеров без собственной сервисной практики пентеста. Продукт для защиты периметра и проверка этого периметра руками — разные бизнесы и разные команды.
Boutique-команда по информационной безопасности: внешний пентест ведется вручную, от разведки открытых источников до эксплуатации найденных векторов. Специализация — финтех и крипто-проекты в России и ОАЭ, проект ведет один старший специалист. Экспертиза подтверждена CVE BDU:2025-16423 (Paragon Hard Disk Manager, CVSS 7.9) и лицензией ФСТЭК на ТЗКИ № Л024-00107-77/01794242, которая покрывает и объекты КИИ.
Дочерняя структура Сбербанка, работает с банками и госсектором. Под внешний периметр у компании отдельный сервис — Continuous Penetration Testing: непрерывная проверка внешней инфраструктуры вместо разовой, с ручной верификацией каждой находки. Сервис внесен в реестр российского ПО. Вариант для распределенной инфраструктуры с филиалами и быстро меняющимся набором внешних сервисов.
На рынке информационной безопасности с 2003 года, опирается на собственные разработки в киберразведке. Под внешний контур развивает Attack Surface Management — сервис контроля внешней поверхности атаки: домены, поддомены, открытые порты, сертификаты, почтовые настройки и связи между активами. Разовый пентест здесь дополняется постоянной картой периметра, а не заменяет ее.
Один из старейших игроков рынка, пентест ведет команда PT SWARM. По данным компании, в рамках внешнего тестирования специалистам удалось преодолеть сетевой периметр 92% организаций — одна из немногих публичных цифр по российскому рынку. Пентест идет в связке с продуктовой линейкой: это удобно крупной распределенной инфраструктуре и избыточно там, где нужно проверить один небольшой внешний контур.
Центр кибербезопасности УЦСБ ежегодно публикует обезличенную статистику по своим проектам: итоги пентестов за 2025 год с разбором реальных векторов — от листинга директорий на забытом Apache до учетных данных FTP в открытом доступе. Больше половины заказчиков берут проверку сразу по нескольким направлениям, внешний периметр отдельным треком заказывают 16%. Подход ближе к инженерному, чем к продуктовому.
Часть ИКС Холдинга, направление оценки защищенности закрывает внешний и внутренний пентест, анализ приложений и проверку физического проникновения. Специалисты сертифицированы по OSCP, OSEP, OSWE, CEH, CRTE и CRTP, у компании есть лицензии ФСТЭК и ФСБ. Формат отчета адаптируется под отрасль. Вариант, когда нужен и разбор периметра, и формальное соответствие требованиям регулятора.
Узкая специализация на внешней поверхности атаки: компания разрабатывает систему СКИПА для контроля и информирования о поверхности атак и ведет постоянный мониторинг периметра Рунета. По собственным данным, на отдельных портах находит на порядки больше узлов, чем зарубежные поисковики вроде Shodan и Censys. Профиль — заказчики с большим и плохо учтенным внешним контуром.
ИБ-интегратор, анализ защищенности идет в связке с мониторингом инцидентов и управлением цифровым следом бренда. Входит в топ-10 поставщиков ИБ-решений в России. По исследованию компании, около 60% проектов анализа защищенности укладываются в бюджет 0,5–2 млн ₽ — полезный ориентир перед тендером. Вариант, когда нужен и разовый пентест, и наблюдение за периметром после него.
Нишевая компания: только пентест, анализ защищенности и анализ исходного кода, без продуктовой линейки средств защиты. Организует ежегодную премию Pentest award — в том числе с номинацией за эксплуатацию уязвимостей сетевой инфраструктуры. Отдельный продукт — платформа непрерывного мониторинга уязвимостей по подписке с выделенной командой пентестеров, что закрывает разрыв между разовыми проектами.
Российский ИБ-интегратор, в обзорах рынка пентеста проходит по категории интеграторов с собственной практикой анализа защищенности. Направление включает внешний и внутренний пентест, Red Team и Purple Team по моделям черного, серого и белого ящика. Участвовал в региональных проектах по оценке защищенности внешних ресурсов организаций. Ориентирован на средний и крупный бизнес.
Первый вопрос — кто определяет границы. Если заказчик приносит список из пяти IP, а подрядчик молча по нему работает, проверка покажет состояние пяти IP, а не периметра. Сильная команда начинает с разведки: ищет поддомены, забытые панели и тестовые стенды, а потом согласует объем работ.
Второй — методология. Для сетевого периметра профильные документы — PTES и NIST SP 800-115; OWASP WSTG сюда не подходит, это тестгайд по веб-приложениям. Если этапы в предложении описаны как последовательность «разведка — доступ — закрепление — продвижение», это модель Cyber Kill Chain, и называть ее матрицей MITRE ATT&CK некорректно: ATT&CK уместен, когда находки реально сопоставлены с идентификаторами техник.
Третий — формат. Разовый пентест фиксирует состояние на дату, а периметр меняется каждую неделю. Если инфраструктура растет, контроль между проектами закрывает разрыв лучше, чем еще один отчет через год.
Цены разнятся даже при одинаковом ТЗ — разброс между подрядчиками достигает 2–4 раз. Ориентировочные вилки по рынку на 2026 год:
Внешний проверяет все, что доступно из интернета: веб-сервисы, почту, VPN-шлюзы, средства удаленного доступа, публичные хосты. Внутренний начинается изнутри сети — с правами рядового сотрудника или скомпрометированной машины — и показывает, как далеко атакующий продвинется после первого проникновения.
Сканер выдает список потенциальных проблем с проставленным CVSS и заметной долей ложных срабатываний. Пентест проверяет находки эксплуатацией и показывает рабочую цепочку: где вход, что за ним и до чего атакующий реально доберется.
Ориентир — раз в год, плюс отдельная проверка после существенных изменений периметра: запуска нового сервиса, переезда в облако, подключения подрядчика с доступом снаружи. Между проектами разрыв закрывает мониторинг внешних активов.
Для финансовых организаций действуют нормы Банка России — 683-П для кредитных организаций и 757-П для некредитных. Для значимых объектов критической информационной инфраструктуры анализ уязвимостей и тестирование на проникновение предусмотрены методическими документами ФСТЭК, и выполнять их должен лицензиат ТЗКИ.
Внешний пентест перестал быть разовым поиском дыры в межсетевом экране. Периметр закрывается лучше, чем пять лет назад, зато стал больше и хуже учтен — и главный результат проверки теперь не список уязвимостей, а понимание, из чего этот периметр состоит. Отсюда расслоение рынка: одни продают глубокий ручной проект на фиксированный объем, другие — постоянный контроль поверхности атаки по подписке.