// услуга

Пентест и аудит по ГОСТ Р 57580 для банков и НФО

ГОСТ Р 57580.1-2017 — обязательный для банков и некредитных финансовых организаций (НФО) стандарт Банка России по защите информации. Анализ уязвимостей и тестирование на проникновение — неотъемлемая часть оценки соответствия, а ГОСТ Р 57580.4-2022 прямо требует регулярной оценки эффективности принятых мер защиты. Мы проводим сам пентест и готовим доказательную базу, которую можно прикладывать к самооценке или предъявлять при проверке Банка России без доработки.

Что входит в оценку защищённости по ГОСТ 57580

  • Анализ уязвимостей внешнего периметра и внутренней сети
  • Тестирование на проникновение систем дистанционного банковского обслуживания (ДБО)
  • Проверка сегментации процессингового и карточного контура
  • Оценка контроля привилегированных учётных записей
  • Проверка процессов реагирования на инциденты информационной безопасности
  • Подготовка отчёта в формате методики оценки соответствия ГОСТ Р 57580.2

Что мы находим у банков и НФО

  • Незакрытые уязвимости в системах ДБО и мобильном банкинге
  • Слабую сегментацию между процессинговым контуром и остальной сетью
  • Устаревшие или непропатченные компоненты АБС
  • Избыточные права привилегированных пользователей и администраторов
  • Отсутствие регулярного, а не разового, анализа уязвимостей
  • Разрыв между декларируемым и фактическим уровнем защиты информации

Почему это критично для банков и НФО

Банк России жёстко контролирует уровень соответствия ГОСТ 57580 через положения 683-П для банков и 757-П для некредитных финансовых организаций. Несоответствие — это не абстрактный риск: регулятор вправе применять меры вплоть до ограничений и отзыва лицензии, а обновление ГОСТ Р 57580.4-2022 прямо требует регулярной, а не разовой оценки эффективности мер защиты. На практике это означает, что пентест должен стать периодическим процессом, встроенным в цикл соответствия, а не проектом «для галочки» раз в несколько лет.

Как проходит проект

Начинаем с созвона: согласуем объём, правила проведения работ и рассчитаем фиксированную стоимость. Сюрпризов в счёте не будет. Дальше аккуратно картируем поверхность атаки и переходим к тестированию. По ходу держим вас в курсе, а о критичных находках сообщаем сразу, не дожидаясь финального отчёта.

  1. Подготовка и согласование — цели, объём и правила проведения работ (rules of engagement)
  2. Разведка и сбор информации — картируем поверхность атаки и системы в контуре оценки
  3. Тестирование и эксплуатация — вручную ищем и подтверждаем уязвимости на практике
  4. Анализ результатов — оцениваем критичность и приоритизируем находки
  5. Отчётность и ретест — отчёт в формате методики ГОСТ Р 57580.2 и бесплатная проверка исправлений

Что вы получаете в результате

  • Подробный отчёт со всеми находками и доказательствами
  • Шаги воспроизведения для каждой проблемы
  • Оценку критичности и приоритизацию находок
  • Отчёт, готовый к приложению при самооценке или проверке Банка России
  • Резюме для руководства без технического жаргона
  • Бесплатный повторный тест после устранения замечаний

Кому нужна эта услуга

Услуга обязательна для банков, а также для некредитных финансовых организаций: страховых компаний, микрофинансовых организаций, негосударственных пенсионных фондов, брокеров, депозитариев и других участников финансового рынка, подпадающих под требования ГОСТ 57580 через положения Банка России. Если ваша организация обрабатывает финансовую информацию клиентов и регулируется Банком России, оценка соответствия ГОСТ 57580 для вас обязательна, а не опциональна.

Нормативные документы

Работаем по полному комплекту требований: ГОСТ Р 57580.1-2017 задаёт сами меры защиты информации, ГОСТ Р 57580.2-2018 определяет методику оценки соответствия, а ГОСТ Р 57580.4-2022 — методику контроля эффективности принятых мер, то есть именно тот документ, который превращает разовую проверку в регулярный процесс тестирования. Для банков применение регулируется Положением Банка России 683-П, для некредитных финансовых организаций — Положением 757-П.

Смежные услуги

Оценка по ГОСТ 57580 хорошо сочетается с пентестом по подписке для регулярной проверки, реагированием на инциденты и аудитом соответствия 152-ФЗ, если ваша организация также обрабатывает персональные данные клиентов.

Почему выбирают нас

Мы совмещаем наступательную экспертизу с пониманием банковского регулирования: знаем методику оценки соответствия ГОСТ Р 57580.2 изнутри и готовим отчёты так, чтобы их можно было использовать напрямую, а не переделывать под требования регулятора. На выходе вы получаете не абстрактный список рисков, а понятную карту «что чинить в первую очередь», и для инженеров, и для регулятора.

Стандарты и методологии

Опираемся на ГОСТ Р 57580.1-2017, ГОСТ Р 57580.2-2018, ГОСТ Р 57580.4-2022, требования Положений Банка России 683-П и 757-П, а также международные практики OWASP и PTES там, где это применимо к технической части тестирования.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Экспресс-аудит
    по запросу
    Периметр и ДБО
    • Анализ уязвимостей внешнего периметра
    • Проверка систем ДБО
    • Отчёт с приоритетами
    • Срок 1–2 недели
    Заказать
    Расширенный
    по запросу
    Несколько систем / филиалов
    • Всё из «Стандарта»
    • Несколько систем или филиалов
    • Оценка эффективности мер по ГОСТ Р 57580.4
    • Дорожная карта устранения
    • Индивидуально
    Заказать
    // faq

    Частые вопросы

    Обязателен ли пентест по ГОСТ 57580?
    Да, для банков и НФО оценка соответствия ГОСТ Р 57580.1 в рамках 683-П/757-П включает анализ уязвимостей, а ГОСТ Р 57580.4-2022 прямо требует регулярной оценки эффективности мер, которая на практике проводится через тестирование на проникновение.
    Чем 57580.4-2022 отличается от 57580.1?
    57580.1 задаёт сами меры защиты, а 57580.4 — методику оценки их эффективности, то есть именно тот документ, который превращает разовый чек-лист в регулярный процесс тестирования.
    Как часто нужно проводить оценку?
    Регулятор ожидает регулярность — обычно ежегодно или при значимых изменениях инфраструктуры и АБС. Конкретную периодичность согласуем исходя из вашего уровня защиты.
    Подходит ли отчёт для проверки Банком России?
    Да, отчёт готовим в формате, который можно приложить к самооценке или предоставить при проверке, без доработки под регулятора.
    Работаете ли вы с НФО, а не только с банками?
    Да, работаем со страховыми компаниями, МФО, НПФ, брокерами и другими некредитными финансовыми организациями, подпадающими под требования ГОСТ 57580 через 757-П.