Пентест для компании до 50 человек: когда он реально нужен, сколько стоит и что делать с отчётом
За без малого пятнадцать лет в аутсорсинге вопрос «а нам не заказать пентест?» я слышал считаные разы. Обычно — после того, как знакомый предприниматель словил шифровальщик или получил письмо из банка про подозрительный перевод на 800 тысяч. Отвечаю сразу: для компании на 15-50 рабочих мест пентест — не про моду и не про бумажку для галочки. Это конкретный ответ на вопрос: что случится, если завтра к вашей сети подойдёт человек, который хочет украсть деньги или данные клиентов.
Что такое пентест на самом деле, а что нет
Пентест — это когда живой человек, а не программа, пытается взломать вашу компанию так же, как это сделал бы реальный злоумышленник. Не путайте со сканером уязвимостей типа Nessus или OpenVAS. Сканер за час выдаст список из двухсот строчек «обнаружена устаревшая версия OpenSSL» и на этом успокоится. Пентестер эту устаревшую версию попробует эксплуатировать, зайдёт в сеть, поднимется до администратора домена и напишет вам, как именно он это сделал — по шагам, с скриншотами.
У одного клиента, юридической фирмы на 30 человек, была история. Заказали пентест перед тендером — крупный банк требовал подтверждение защищённости от подрядчиков. Ребята из тестовой команды за три дня не нашли ничего эффектного через периметр, зато отправили секретарше письмо якобы от директора с просьбой открыть «акт сверки». Она открыла. Через двенадцать минут у пентестеров был доступ к файловому серверу с договорами клиентов. Вот это и есть пентест — не бумажная проверка настроек, а имитация реальной атаки от начала до конца.
Когда он реально нужен
Первый триггер — рост. Пока в компании 8-10 человек и один сервер 1С в шкафу, риски одни. Когда вы выросли до 40-50 рабочих мест, появился удалённый доступ для бухгалтера на удалёнке, RDP наружу для директора из дома, VPN для менеджеров по продажам — поверхность атаки выросла в разы, а бюджет на безопасность обычно не вырос вообще. Второй триггер — требования контрагентов. Банки, крупные заказчики, партнёры по ЭДО всё чаще просят подтверждение защищённости перед подписанием договора. Особенно если вы обрабатываете чужие персональные данные или проводите платежи через эквайринг.
Третий случай — вы уже пострадали. После инцидента, даже небольшого, первый разумный шаг не «поставить новый антивирус», а понять, где именно была дыра и что ещё через неё можно достать. У меня был клиент, производственная компания под Москвой, — после атаки шифровальщика на терминальный сервер восстановили данные из бэкапа за два дня, а через полтора месяца заказали пентест, потому что никто в компании так и не понял, как злоумышленник вообще попал внутрь. Оказалось — через слабый пароль на RDP, который висел наружу с 2019 года.
Отдельная категория — медицинские клиники. Если вы обрабатываете персональные данные о здоровье пациентов, это специальная категория ПДн по 152-ФЗ, и регулятор при проверке спросит не только про антивирус, но и про то, проводилась ли оценка эффективности мер защиты. Пентест — не единственный способ такую оценку закрыть, но самый убедительный.
А когда деньги лучше потратить на другое
Если у вас 6-8 человек, один общий комп с 1С и никакого удалённого доступа снаружи — пентест за 200-300 тысяч рублей будет просто дорогой игрушкой. Такому бизнесу нужнее базовая гигиена: обновления Windows, двухфакторка на почте, нормальный пароль вместо «Company2024», регулярный бэкап в Veeam с проверкой восстановления хотя бы раз в квартал. Я честно отговариваю клиентов от пентеста, если у них нет ни одного открытого наружу сервиса и вся инфраструктура — это офисная сетка без внешнего IP.
Похожая история с компаниями, у которых уже был серьёзный аудит безопасности от интегратора или от банка в рамках сертификации. Заказывать ещё один пентест «на всякий случай» через два месяца после предыдущего — деньги на ветер, если инфраструктура за это время не менялась. Уязвимости не появляются из воздуха каждую неделю.
Какие бывают пентесты и что выбрать при 50 рабочих местах
Внешний пентест — проверка того, что видно из интернета: сайт, VPN-шлюз, почтовый сервер, открытые RDP и любые другие порты, торчащие наружу. Это база, с неё стоит начинать всегда. Внутренний пентест — имитация ситуации, когда злоумышленник уже внутри сети, например через заражённый ноутбук сотрудника или скомпрометированную флешку. Проверяет, сможет ли он из одной рабочей станции добраться до сервера 1С или контроллера домена. Для компании на 50 человек с локальной сетью и файловым сервером это обычно даёт больше находок, чем внешний.
Соцтехническая проверка — фишинговые письма, звонки под видом службы поддержки, попытки пройти на ресепшене под легендой курьера. Звучит несерьёзно, пока не увидишь статистику: в моей практике в 7 из 10 таких проверок хотя бы один сотрудник открывает вложение или называет пароль по телефону. Отдельно стоит веб-приложение — если у вас есть свой сайт с личным кабинетом, интернет-магазин или клиентский портал, его тестируют отдельно по методологии OWASP, это другая специализация и другие инструменты.
Для компании на 30-50 человек с типичной инфраструктурой — офис, сервер 1С, удалённый доступ для части сотрудников, сайт-визитка — я обычно рекомендую комбинацию: внешний плюс внутренний плюс лёгкая социальная инженерия. Отдельное тестирование веб-приложения имеет смысл, только если через сайт реально ведётся бизнес: приём заказов, личный кабинет клиента, интеграция с оплатой.
Сколько это стоит в Москве
Цифры на 2026 год, по рынку и по тому, что видел у клиентов. Внешний пентест небольшой инфраструктуры — от 150 до 350 тысяч рублей, в зависимости от количества внешних IP-адресов и сервисов. Внутренний пентест плюс базовая социальная инженерия — обычно 350-600 тысяч. Полный комплект для компании на 40-50 человек с веб-приложением и несколькими офисами может выйти на 800 тысяч — 1,2 миллиона рублей.
На цену влияет не количество сотрудников само по себе, а количество точек входа: сколько внешних IP, сколько VPN-подключений, есть ли отдельный сервер терминалов, сколько веб-сервисов и API. Юрфирма на 25 человек с одним офисом и без сайта заплатит меньше, чем торговая компания на те же 25 человек с интернет-магазином, интеграцией с 1С и точкой выдачи через API курьерской службы.
Отдельно стоит закладывать бюджет на ретест — повторную проверку после того, как вы закрыли найденные дыры. Это обычно 20-30% от стоимости основного пентеста и, на мой взгляд, обязательная часть, а не опция для галочки в коммерческом предложении.
Как выбрать исполнителя, чтобы не купить воздух
Первое, что спрашиваю у любого подрядчика для клиента, — лицензию ФСТЭК на деятельность по технической защите информации. Без неё компания формально не может проводить такие работы легально, и это первый фильтр от однодневок. Второе — попросите пример обезличенного отчёта. Хороший отчёт — это не двадцать страниц скриншотов Nessus с фразой «критичность высокая» без объяснений. Это структурированный документ: что нашли, как эксплуатировали, какой реальный риск для бизнеса, что делать в первую очередь.
Настораживает, если исполнитель обещает гарантированный результат: «найдём минимум пятнадцать уязвимостей» или, наоборот, «сделаем недорого за неделю силами одного специалиста». Нормальный пентест внешнего периметра занимает от пяти рабочих дней, внутренний с социальной инженерией — от двух-трёх недель. Если вам предлагают закрыть всё за три дня и по цене вдвое ниже рынка — скорее всего вам продадут автоматический скан, переупакованный под словом «пентест».
Что делать с отчётом — и почему это самое важное
Вот тут начинается самое интересное и самое печальное одновременно. По моей практике, процентов сорок компаний получают отчёт, читают заключение на первой странице, кладут файл в папку «Безопасность 2026» и забывают до следующего инцидента. Был клиент — бухгалтерская компания на 20 человек, заказали внешний пентест, получили отчёт с тремя критичными находками, включая открытый RDP с паролем «Buh2023!». Отчёт пролежал в столе директора девять месяцев. Через десять месяцев компанию зашифровали именно через тот самый RDP. Уязвимость из отчёта и точка входа в реальной атаке совпали до буквы.
Правильный порядок работы с отчётом простой. Разбейте находки по критичности — критичные закрываются в течение недели, высокие в течение месяца, средние и низкие можно планово включить в следующий квартал. Назначьте ответственного за каждый пункт, не оставляйте это «на ИТ-отдел» без имени и даты. И закажите ретест через два-три месяца после исправлений — не потому что не доверяете своим людям, а потому что при исправлении одной дыры очень часто открывают соседнюю.
И последнее. Пентест — это фотография состояния безопасности на конкретный день. Через полгода вы поставите новый сервер, откроете доступ новому подрядчику, сотрудник заведёт личный ноутбук в рабочую сеть — и картина изменится. Разумная периодичность для активно растущей компании на 50 человек — раз в год, плюс внеплановая проверка после серьёзных изменений в инфраструктуре.
Частые вопросы
Пентест обязателен по закону для малого бизнеса?
Прямого требования «обязан заказать пентест» в законе для большинства малых компаний нет. Но если вы оператор персональных данных специальных категорий, работаете с госструктурами или подключены к финансовым системам с повышенными требованиями, регулятор может потребовать оценку эффективности мер защиты — и пентест один из самых весомых способов её подтвердить.
Чем пентест отличается от обычного сканирования на уязвимости?
Сканер — это автоматика, которая за пару часов сверяет версии софта со списком известных уязвимостей и выдаёт длинный отчёт без контекста. Пентест — это живой человек, который найденную уязвимость реально пытается использовать, чтобы понять, что за ней стоит: получится ли зайти в сеть, добраться до 1С, украсть базу клиентов.
Как часто нужно проводить пентест?
Для активно растущей компании на 30-50 человек — раз в год, это разумный минимум. Плюс внеплановая проверка после крупных изменений: новый сервер, смена подрядчика по ИТ, переезд в облако, запуск нового веб-сервиса с личным кабинетом клиентов.
Что будет, если во время теста найдут по-настоящему критичную дыру?
Нормальный подрядчик не будет ждать финального отчёта — сообщит вам в тот же день, как только обнаружит критичную уязвимость, например открытый доступ к базе с паролями. Это прописывается в договоре заранее: правило немедленного уведомления о критичных находках, чтобы вы могли закрыть дыру до завершения всего теста.
Если хотите разобраться, что из этого актуально именно для вашей инфраструктуры — напишите, посмотрим вместе, что стоит проверить, а что можно закрыть уже сегодня.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
