ГОСТ Р 57580.1-2017 — обязательный для банков и некредитных финансовых организаций (НФО) стандарт Банка России по защите информации. Анализ уязвимостей и тестирование на проникновение — неотъемлемая часть оценки соответствия, а ГОСТ Р 57580.4-2022 прямо требует регулярной оценки эффективности принятых мер защиты. Мы проводим сам пентест и готовим доказательную базу, которую можно прикладывать к самооценке или предъявлять при проверке Банка России без доработки.
Что входит в оценку защищённости по ГОСТ 57580
- Анализ уязвимостей внешнего периметра и внутренней сети
- Тестирование на проникновение систем дистанционного банковского обслуживания (ДБО)
- Проверка сегментации процессингового и карточного контура
- Оценка контроля привилегированных учётных записей
- Проверка процессов реагирования на инциденты информационной безопасности
- Подготовка отчёта в формате методики оценки соответствия ГОСТ Р 57580.2
Что мы находим у банков и НФО
- Незакрытые уязвимости в системах ДБО и мобильном банкинге
- Слабую сегментацию между процессинговым контуром и остальной сетью
- Устаревшие или непропатченные компоненты АБС
- Избыточные права привилегированных пользователей и администраторов
- Отсутствие регулярного, а не разового, анализа уязвимостей
- Разрыв между декларируемым и фактическим уровнем защиты информации
Почему это критично для банков и НФО
Банк России жёстко контролирует уровень соответствия ГОСТ 57580 через положения 683-П для банков и 757-П для некредитных финансовых организаций. Несоответствие — это не абстрактный риск: регулятор вправе применять меры вплоть до ограничений и отзыва лицензии, а обновление ГОСТ Р 57580.4-2022 прямо требует регулярной, а не разовой оценки эффективности мер защиты. На практике это означает, что пентест должен стать периодическим процессом, встроенным в цикл соответствия, а не проектом «для галочки» раз в несколько лет.
Как проходит проект
Начинаем с созвона: согласуем объём, правила проведения работ и рассчитаем фиксированную стоимость. Сюрпризов в счёте не будет. Дальше аккуратно картируем поверхность атаки и переходим к тестированию. По ходу держим вас в курсе, а о критичных находках сообщаем сразу, не дожидаясь финального отчёта.
- Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
- Разведка и сбор информации — картируем поверхность атаки и системы в контуре оценки
- Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
- Анализ результатов — оцениваем критичность и приоритизируем находки
- Отчётность и ретест — отчёт в формате методики ГОСТ Р 57580.2 и бесплатная проверка исправлений
Что вы получаете в результате
- Подробный отчёт со всеми находками и доказательствами
- Шаги воспроизведения для каждой проблемы
- Оценку критичности и приоритизацию находок
- Отчёт, готовый к приложению при самооценке или проверке Банка России
- Резюме для руководства без технического жаргона
- Бесплатный повторный тест после устранения замечаний
Кому нужна эта услуга
Услуга обязательна для банков, а также для некредитных финансовых организаций: страховых компаний, микрофинансовых организаций, негосударственных пенсионных фондов, брокеров, депозитариев и других участников финансового рынка, подпадающих под требования ГОСТ 57580 через положения Банка России. Если ваша организация обрабатывает финансовую информацию клиентов и регулируется Банком России, оценка соответствия ГОСТ 57580 для вас обязательна, а не опциональна.
Нормативные документы
Работаем по полному комплекту требований: ГОСТ Р 57580.1-2017 задаёт сами меры защиты информации, ГОСТ Р 57580.2-2018 определяет методику оценки соответствия, а ГОСТ Р 57580.4-2022 — методику контроля эффективности принятых мер, то есть именно тот документ, который превращает разовую проверку в регулярный процесс тестирования. Для банков применение регулируется Положением Банка России 683-П, для некредитных финансовых организаций — Положением 757-П.
Смежные услуги
Оценка по ГОСТ 57580 хорошо сочетается с пентестом по подписке для регулярной проверки, реагированием на инциденты и аудитом соответствия 152-ФЗ, если ваша организация также обрабатывает персональные данные клиентов.
Почему выбирают нас
Мы совмещаем наступательную экспертизу с пониманием банковского регулирования: знаем методику оценки соответствия ГОСТ Р 57580.2 изнутри и готовим отчёты так, чтобы их можно было использовать напрямую, а не переделывать под требования регулятора. На выходе вы получаете не абстрактный список рисков, а понятную карту «что чинить в первую очередь», и для инженеров, и для регулятора.
Стандарты и методологии
Опираемся на ГОСТ Р 57580.1-2017, ГОСТ Р 57580.2-2018, ГОСТ Р 57580.4-2022, требования Положений Банка России 683-П и 757-П, а также международные практики OWASP и PTES там, где это применимо к технической части тестирования.