Обновлено 31 августа 2026

Как выбрать инструмент оценки защищённости по уровню зрелости

V5 Актуально: 13.08.2026 Денис Батранков, CISSP
Таблица для CISO и руководства. Найдите свой практический уровень готовности — и посмотрите, какой инструмент подходит, сколько стоит и какой результат даст. НС = недопустимое событие — конкретный бизнес-сценарий катастрофы: остановка завода, кража средств, утечка данных.
Важно не смешивать две шкалы. Эта страница — практическая модель выбора инструментов проверки. Она показывает, какая проверка обычно становится полезной на следующем этапе развития компании, но не является методикой ФСТЭК и не присваивает официальный уровень зрелости. Методика ФСТЭК от 7 августа 2026 года оценивает зрелость процессов по 21 направлению и строит отдельный профиль текущих и целевых уровней; разбор этой методики будет в отдельном вебинаре.
Раздел 1. Инструменты оценки для практической модели зрелости
Практический уровень 1 Практический уровень 2 Практический уровень 3 Практический уровень 4 Практический уровень 5 Продвинутый уровень
TLPT / DORA
Инструмент Аудит / сканер Пентест BAS Bug Bounty Кибериспытания TLPT / DORA
Портрет компанииКто вы сейчас Нет инвентаризации. Патчи нерегулярны. Политик безопасности нет. Базовая гигиена есть. Периметр закрыт. Мониторинга событий нет. Есть SOC или MDR. Инфраструктура растёт. Пентесты не успевают за изменениями. Зрелая инфраструктура. Есть AppSec. Пентесты перестали удивлять. Топ-30 РФ. Эшелонированная оборона. Внутренний Red Team. Системно значимая финансовая организация — ЕС или ориентир для ЦБ РФ.
Что проверяетВопрос к защите Что вообще есть и где очевидные дыры? Можно ли взломать периметр и что там внутри? Замечает ли SOC известные техники атак? Есть ли уязвимости в коде, API и бизнес-логике? Можно ли реализовать конкретное НС через цепочку уязвимостей? Выдержит ли бизнес скрытную атаку профессионального противника месяцами?
Метод / инструмент атакиФормат Автоматизированный анализ 1 команда, 2–5 человек Автоматика по базе MITRE ATT&CK Сообщество исследователей, scope ограничен Сообщество исследователей, соревновательно, вся инфраструктура 1 сертифицированная команда, имитирует конкретную APT-группировку
Threat Intelligence Нет Частично Да — база TTP Нет Частично Обязательно — профиль APT
Purple TeamРазбор атаки Нет Нет Нет Нет Нет Обязательно
Контроль регулятора Нет Нет Нет Нет Нет Контролирует
Среда тестирования Продакшн / конфиги Продакшн Продакшн Продакшн (scope) Стенд или продакшн * Продакшн (живой)
Длительность 1–5 дней 1–2 недели Непрерывно (утилита) Непрерывно (люди) 3 месяца 3–4 мес. атака + 12 мес. подготовка
Ориентир по бюджетуРоссийский рынок, данные 2025–2026 от 100 тыс. ₽ от 300 тыс. ₽ от 1 млн ₽/год средняя выплата за баг — 65 тыс. ₽;
максимум — до 5 млн ₽
от 3 до 50 млн ₽ за НС от 10 млн ₽ + регуляторные издержки
Что получает CISOРезультат Список уязвимостей с приоритетами. Карта активов. Векторы атак. Задачи для IT-команды. Карта покрытия детектов. Настройка правил SOC. Поток находок по коду и API. Планомерное вычищение. Диагностика слепых зон. Стресс-тест SOC. Понимание реальной устойчивости. Регуляторный отчёт. Purple Teaming. Доказательство устойчивости для ЕЦБ и ориентир для будущих требований ЦБ РФ.
Что получает руководствоЯзык для совета директоров «Знаем что есть и где критичные дыры» «Периметр проверен, найдены конкретные проблемы» «Атаки на нас замечаем вовремя» «Код и API постоянно проверяет независимое сообщество» «Проверили: реализовать НС — сложно. Вот где пробелы.» «Регулятор подтвердил операционную устойчивость»
Когда НЕ стоитОшибки выбора Аудит нужен всегда. Единственное исключение — нет ни одного человека кто будет работать с результатами Если ещё нет инвентаризации активов Если нет SOC — некому смотреть на результаты Если нет процесса обработки находок и SLA на исправление Если пентесты ещё находят очевидное. Дорогой способ узнать про дефолтные пароли. Если нет White Team и бюджета на устранение после
Следующий шагКуда расти Пентест + внедрение NGFW BAS + SOC или MDR Bug Bounty — когда выстроен процесс обработки находок и есть SLA Кибериспытания + внутренний Red Team TLPT при наличии регуляторного требования Регулярные циклы раз в 3 года + Purple Teaming
* Standoff: часть компаний тестирует на стенде-дублере, часть — на живой инфраструктуре. Методику в РФ стандартизирует АО «Кибериспытание» (Cyberfy). Площадки: Standoff 365, BI.ZONE Bug Bounty. Данные по выплатам: Standoff Bug Bounty 2025.
Раздел 2. Дорожная карта перехода между практическими уровнями

1 → 2 · От аудита к пентесту обычно 6–12 месяцев

Сигнал к переходуДва аудита подряд: прошлые дыры закрыты, инвентаризация живёт и обновляется, а не лежит в Excel с прошлого года.
Что построить доNGFW и базовая сегментация, MFA на критичных системах, патч-цикл по расписанию, назначенный владелец процесса.
Главная ошибкаЗаказать пентест «посмотреть что будет». Он найдёт то, что аудит уже написал, — только втрое дороже.

2 → 3 · От пентеста к BAS обычно 12–18 месяцев

Сигнал к переходуДва пентеста подряд без критических находок. Инфраструктура меняется быстрее, чем успевает годовой цикл пентестов.
Что построить доSOC или договор MDR с внятным SLA, сбор логов с критичных систем, написанный и хотя бы раз отрепетированный план реагирования.
Главная ошибкаКупить BAS без SOC. Инструмент честно покажет пропущенные атаки — и это не увидит никто.

3 → 4 · От BAS к Bug Bounty обычно 6–12 месяцев

Сигнал к переходуПокрытие детектов выше 70% по топ-20 техник MITRE ATT&CK, пентесты перестали удивлять команду.
Что построить доПроцесс triage находок с SLA на исправление, владельцы у каждой системы, бюджет на выплаты и человек, который отвечает исследователям.
Главная ошибкаОткрыть программу сразу на всю инфраструктуру. Начинайте с узкого scope — одного продукта или домена, иначе утонете в дублях.

4 → 5 · От Bug Bounty к кибериспытаниям обычно 12–24 месяца

Сигнал к переходуПрограмма работает больше года, исследователи редко находят что-то выше Medium, внутренний Red Team уже есть или создаётся.
Что построить доСписок недопустимых событий, сформулированный вместе с бизнесом, White Team для координации, бюджет на устранение найденного.
Главная ошибкаФормулировать НС языком ИТ — «получение domain admin». НС звучит языком денег: «остановка отгрузки на сутки», «вывод средств со счетов».

5 → 5+ · От кибериспытаний к TLPT ≈ 12 месяцев подготовки

Сигнал к переходуРегуляторное требование (DORA для структур в ЕС) или добровольный ориентир на будущие требования ЦБ РФ для системно значимых организаций.
Что построить доПрофиль актуальной APT-группировки через Threat Intelligence, программу Purple Teaming, договорённость с руководством о работе на живом продакшне.
Главная ошибкаПровести TLPT ради отчёта и пропустить фазу Purple Teaming. Без совместного разбора атаки это самый дорогой PDF в истории компании.
Самодиагностика: на каком практическом уровне вы сейчас?

Уровень 1 — АудитСтарт

  • Нет актуальной инвентаризации активов
  • Патчи применяются нерегулярно
  • Нет парольной политики и MFA
  • Не знаете что открыто снаружи

Уровень 2 — ПентестБазовый

  • Есть NGFW и базовая сегментация
  • MFA внедрена для критичных систем
  • Патч-менеджмент работает регулярно
  • Нет мониторинга событий безопасности

Уровень 3 — BASСредний

  • Есть SOC или подключён MDR
  • Пентесты проводятся раз в полгода
  • Новые сервисы появляются каждую неделю
  • Хотите знать что SOC замечает, а что нет

Уровень 4 — Bug BountyЗрелый

  • Пентест перестал находить новое
  • Есть владельцы систем и SLA на исправление
  • Готовы платить за каждую находку
  • Есть AppSec-команда или DevSecOps

Уровень 5 — КибериспытанияВысокий

  • Bug Bounty работает годами
  • Есть внутренний Red Team
  • SOC умеет реагировать, а не только смотреть
  • Хотите проверить конкретные НС

Уровень 5+ — TLPTDORA

  • Системно значимая организация
  • Требование регулятора (ЕЦБ или ЦБ РФ)
  • Есть выделенная White Team
  • Есть бюджет на устранение после испытаний
Вопросы которые задают CISO

Критерий не ощущение, а факт. С 1 на 2: проведена инвентаризация всех активов, закрыты все порты кроме необходимых, внедрена MFA на критичных системах, патчи применяются по расписанию. С 2 на 3: последние два пентеста не нашли ничего критического, есть работающий SOC или MDR с SLA. С 3 на 4: BAS показывает покрытие детектов выше 70% по топ-20 техникам MITRE ATT&CK, есть процесс обработки уязвимостей с SLA. С 4 на 5: Bug Bounty работает более года, исследователи с трудом находят что-то выше Medium, есть внутренний Red Team.

По данным Standoff Bug Bounty за 2025 год: средняя выплата за принятый отчёт — 65 тыс. рублей (рост 12% к 2024 году). Максимальная выплата за одну уязвимость — 4,97 млн рублей. 43 исследователя за год заработали более 1 млн рублей. На BI.ZONE Bug Bounty общие выплаты за 2024 год составили 64 млн рублей.

Для корпоративных и SaaS-платформ средняя выплата превышает 115 тыс. рублей, каждая десятая выплата — более 283 тыс. рублей. Минимальный порог входа — от 30 тыс. рублей за уязвимость среднего уровня.

Площадки: Standoff Bug Bounty, BI.ZONE Bug Bounty.

Две основные площадки: Standoff 365 (Positive Technologies) и BI.ZONE Bug Bounty. Методику кибериспытаний стандартизирует АО «Кибериспытание» (Cyberfy) — они аккредитовали обе площадки.

Пример: Т-Банк объявил кибериспытания с призовым фондом 50 млн рублей и выплатой до 12 млн за одно НС на живой инфраструктуре.

Важно: часть компаний на Standoff — это переупакованный Bug Bounty с фокусом на НС, а не полноценные кибериспытания топ-уровня. Смотрите на масштаб бизнеса и реальный призовой фонд программы.

Purple Teaming — это совместный разбор атаки Red Team и Blue Team после завершения испытаний. Red Team показывает каждый шаг: как зашли, где закрепились, как двигались. Blue Team разбирает: что заметили, что пропустили и почему.

Это не отдельное мероприятие, а финальная фаза TLPT. По регламенту DORA — обязательная. По TIBER-EU — рекомендованная. Без Purple Teaming испытание превращается в дорогой отчёт, из которого непонятно что именно улучшать в детектах и процессах реагирования.

Да, и это правильно. BAS и Bug Bounty решают разные задачи и не мешают друг другу. BAS — это автоматика для Blue Team, работает непрерывно и проверяет детекты. Bug Bounty — это люди, которые ищут логические уязвимости и баги в бизнес-логике, которые автоматика не найдёт.

Типичная зрелая комбинация на уровне 4: пентест раз в полгода + BAS непрерывно + Bug Bounty параллельно. На уровне 5 добавляется внутренний Red Team и кибериспытания раз в год.

Формально TLPT по DORA и TIBER-EU — требование для европейских финансовых организаций, в России обязательного регуляторного аналога пока нет. Но технически услугу оказывают: Positive Technologies, BI.ZONE, F6 (бывший Group-IB) — все имеют команды для advanced Red Team с элементами Threat Intelligence.

ЦБ РФ смотрит на DORA как на ориентир. Вероятно, в ближайшие 3–5 лет появится российский аналог требования для системно значимых банков. CISO крупных финансовых организаций уже сейчас проводят испытания в духе TLPT добровольно — в первую очередь те, у кого есть европейские дочерние структуры.

Последствия наступают быстро и на нескольких уровнях одновременно.

Репутация в сообществе. Сообщество багхантеров в России небольшое и хорошо связанное. Информация о недобросовестном вендоре расходится за дни. Один исследователь который не получил деньги — это минимум несколько десятков коллег которые больше не придут на вашу программу. Лучшие специалисты, которые находят критические уязвимости, уйдут на программы где платят честно. Останутся только начинающие, которые присылают дубли и низкокачественные отчёты.

Публичность. Исследователи документируют отказы публично — на Хабре, в Telegram-каналах, на профильных форумах. Известен случай когда после публикации статьи об игнорировании уязвимостей вендором исследователю удалили аккаунты на платформе — что только усилило публичный резонанс. Такие истории индексируются и живут годами.

Качество безопасности. Если исследователь нашёл уязвимость и не получил вознаграждение, у него нет стимула хранить информацию. Он может продать её на закрытых рынках или передать тем, кто заплатит. Вендор который не платит белым хакерам фактически финансирует чёрный рынок своих же уязвимостей.

Что делать вместо этого. Установите чёткий SLA: подтверждение отчёта в течение 3 рабочих дней, обновление статуса раз в неделю. Не практикуйте выплату «после устранения уязвимости» без фиксированного срока — это воспринимается как уклонение. Если уязвимость по вашей оценке стоит меньше ожиданий исследователя — объясняйте критерии оценки публично и прозрачно. Хорошая репутация вендора стоит дороже сэкономленных выплат.

Главное правило: инструмент должен соответствовать практическому уровню готовности, а не бюджету или желанию красиво отчитаться. Запустить кибериспытания без выстроенной базы — значит дорого купить подтверждение того, что вас можно взломать. Это покажет и бесплатный сканер.
Готовлю вебинар по практическим уровням: как компании реально переходят между ними — с разбором бюджета, сроков и типовых ошибок на каждой ступени. Отдельно разберу методику ФСТЭК и её 21 направление. Анонс выйдет в канале «Топ Кибербезопасности». Вопрос по вашей ситуации можно задать напрямую: @ngksiva.
Кибериспытания и Bug Bounty — не одно и то же. Bug Bounty ищет точечные баги в отдельных активах и платит за каждую находку. Кибериспытания проверяют можно ли пройти весь путь от периметра до недопустимого события и платят только за доказанный путь к катастрофе. Это разные вопросы к защите — и разные уровни готовности к ответу.

Таблица открыта по лицензии CC BY 4.0: перепечатывать можно только с активной ссылкой на источник — «Денис Батранков, batrankov.ru»