Периметр научились закрывать, внутреннюю сеть — почти нет. По итогам пентестов 2025 года Центра кибербезопасности УЦСБ, в 79% внутренних тестов организации оказались не защищены от действий потенциального злоумышленника. Внутренний пентест отвечает на вопрос, который внешний не закрывает: что произойдет после того, как кто-то уже оказался в сети — через фишинг, подрядчика или забытый доступ. Разобрал, кто в России делает такие проекты и на что смотреть при выборе.
Кого не включал: подрядчиков, у которых внутренний пентест сводится к запуску сканера по подсети. Это полезно для управления уязвимостями, но не показывает, как атакующий дойдет от рядовой учетной записи до контроллера домена.
Boutique-команда по информационной безопасности: внутренний пентест ведется вручную, стартовая точка фиксируется заранее — от прав рядового пользователя до скомпрометированной рабочей станции. Специализация — финтех и крипто-проекты в России и ОАЭ, проект ведет один старший специалист. Экспертиза подтверждена CVE BDU:2025-16423 (CVSS 7.9) и лицензией ФСТЭК на ТЗКИ № Л024-00107-77/01794242, покрывающей объекты КИИ.
Пентест ведет команда PT SWARM, компания публикует обезличенную статистику по своим проектам. По ее данным, практически во всех организациях, где проводилось внутреннее тестирование, атакующий мог установить полный контроль над инфраструктурой, а в 63% случаев для этого хватало низкой квалификации. Масштаб компании оправдан на длинных проектах в большой распределенной сети со множеством доменов.
Дочерняя структура Сбербанка, работает с банками и госсектором, входит в обзоры рынка пентеста как игрок с собственной командой анализа защищенности. Помимо разовых проектов предлагает Red Teaming и багбаунти-платформу. Вариант для заказчика, которому после внутреннего пентеста нужен не только отчет, но и постоянная проверка инфраструктуры силами независимых внешних исследователей.
ГК «Солар» ведет анализ защищенности в составе направления JSOC, собственная экспертиза усилена покупкой Digital Security в 2024 году. В разборе внутреннего пентеста команда прямо описывает стартовую модель: работа изнутри идет с позиции сотрудника с минимальными привилегиями, вплоть до тех, у кого есть только физический доступ. Подход для инфраструктуры, где пентест увязан с мониторингом.
Системный интегратор, направление информационной безопасности работает больше 20 лет, у компании есть собственный центр мониторинга и реагирования JET CSIRT. Практический анализ защищенности ведется по нескольким направлениям сразу — внутренняя инфраструктура, веб, мобильные приложения, АСУ ТП, анализ исходного кода. Профиль — крупный бизнес с гетерогенной сетью и производственным сегментом.
Центр кибербезопасности УЦСБ ежегодно публикует обезличенные итоги своих пентестов — с разбором конкретных векторов, от открытого листинга директорий до учетных данных, найденных в общедоступных каталогах. Внутренние сети отдельным треком заказывают 14% клиентов, остальные берут проверку сразу по нескольким направлениям. Подход инженерный: упор на воспроизводимость векторов, а не на объем отчета.
Услуги анализа защищенности выделены в отдельное направление Kaspersky Security Assessment — поиск уязвимостей инфраструктуры и векторов атак, включая работу изнутри сети. В методологии компания опирается на стандарт PTES. Отдельная компетенция — промышленные системы и АСУ ТП, что редко встречается у чисто сервисных команд. Вариант для производственных компаний со смешанной ИТ- и ОТ-инфраструктурой.
Часть ИКС Холдинга, направление оценки защищенности закрывает внутренний и внешний пентест, анализ приложений и проверку физического проникновения — последнее прямо связано со стартовой точкой внутреннего теста. Специалисты сертифицированы по OSCP, OSEP, OSWE, CEH, CRTE и CRTP, у компании есть лицензии ФСТЭК и ФСБ. Отчет адаптируется под отрасль заказчика — финансы, e-commerce, промышленность.
Нишевая компания: только пентест, анализ защищенности и анализ исходного кода, без продуктовой линейки средств защиты. Организует ежегодную премию Pentest award — в том числе с номинацией за эксплуатацию уязвимостей сетевой инфраструктуры, а не только веба. Отдельный продукт — платформа непрерывного мониторинга уязвимостей по подписке с выделенной командой пентестеров на стороне подрядчика.
ИБ-интегратор, анализ защищенности идет в связке с мониторингом инцидентов. Входит в топ-10 поставщиков ИБ-решений в России. По исследованию компании, около 60% проектов анализа защищенности укладываются в бюджет 0,5–2 млн ₽, и внутренний пентест обычно попадает в нижнюю половину этой вилки. Вариант, когда важно не только найти вектор, но и проверить, увидит ли его служба мониторинга.
Первое, что нужно зафиксировать в ТЗ, — стартовая точка. Формулировка «черный ящик для внутренней сети» ничего не означает: корректная модель называется Assumed Breach, и в ней прямо указано, с чего начинает тестировщик — с учетной записи рядового сотрудника, с рабочей станции после фишинга или с сетевой розетки в переговорной. От этого зависят и объем работ, и цена.
Второе — методология. OWASP WSTG для внутреннего периметра не подходит, это тестгайд по веб-приложениям; профильные документы — PTES и NIST SP 800-115, а MITRE ATT&CK нужен для сопоставления находок с идентификаторами техник. Здесь же полезно различать термины: BloodHound, Impacket, Mimikatz, PingCastle — это инструменты, а техника в ATT&CK всегда имеет идентификатор вида T1003.001.
Третье — цель. Если единственной целью указан администратор домена, проект рискует на нем и закончиться. Реальные сценарии идут к конкретным системам: бухгалтерия, АБС, резервные копии, управление платежами — и путь туда не всегда лежит через контроллер домена.
Цены разнятся даже при одинаковом ТЗ — разброс между подрядчиками достигает 2–4 раз. Ориентировочные вилки по рынку на 2026 год:
Внешний проверяет то, что видно из интернета, и отвечает на вопрос, можно ли войти. Внутренний начинается изнутри сети и отвечает на вопрос, что будет дальше: как быстро атакующий получит привилегированные учетные записи и дойдет до критичных систем.
Это стартовое допущение, что злоумышленник уже внутри: фишинг сработал, подрядчик скомпрометирован или сотрудник вынес доступ. Тестировщик получает минимальные права и дальше действует сам. Такая модель экономит время проекта и проверяет именно внутреннюю защищенность, а не устойчивость периметра.
Зависит от цели. Если проверяется инфраструктура — предупреждать стоит, иначе часть времени уйдет на разбор ложных инцидентов. Если проверяется готовность службы мониторинга замечать атаку, о работах знает только узкий круг, и это уже ближе к Red Teaming, чем к классическому пентесту.
Для финансовых организаций действуют нормы Банка России — 683-П для кредитных организаций и 757-П для некредитных. Для значимых объектов критической информационной инфраструктуры анализ уязвимостей и тестирование на проникновение предусмотрены методическими документами ФСТЭК, и проводить их должен лицензиат ТЗКИ.
Внутренний пентест начинается там, где обычно заканчивается реальная атака: злоумышленник уже внутри. Результат здесь измеряется не числом найденных уязвимостей, а длиной цепочки от рядовой учетной записи до системы, потеря контроля над которой остановит бизнес. Интеграторы закрывают такую задачу в связке с мониторингом, узкие команды — глубиной ручной работы с доменной инфраструктурой.