Кому нужен пентест и почему за ним приходят после атаки
Кому пентест нужен в первую очередь, что случалось с белорусскими компаниями за три года и какие доводы «нам это не нужно» звучали до этого.

Заметная часть обращений за пентестом начинается со слов «у нас, кажется, инцидент». Не «хотим проверить», а «уже случилось, помогите понять как». Это самый дорогой способ узнать о своих уязвимостях — и самый распространённый. Разберём, кому пентест нужен до того, как что-то случилось, и почему до этого редко доходит.
Кому нужен в первую очередь
Пентест нужен там, где цена уязвимости измеряется конкретной суммой или остановкой работы.
- Банки, финтех, платёжные сервисы, криптоплатформы. Атака здесь — прямая потеря денег, своих и клиентских. По данным Positive Technologies за вторую половину 2024 — три квартала 2025 года, финансовая отрасль входит в тройку самых атакуемых в Беларуси, а 62% успешных атак на белорусские организации заканчиваются утечкой.
- Интернет-магазины и сервисы с личным кабинетом. База клиентов, история заказов, платёжные данные. Утечка — это уведомление НЦЗПД в течение трёх рабочих дней, письма клиентам и поток возвратов.
- ИТ-продукты и SaaS. Один взлом — и в чужих руках данные всех ваших клиентов сразу. Корпоративные заказчики всё чаще просят отчёт о пентесте до подписания договора.
- Медицина, логистика, производство. Данные пациентов, управление складом и линией: атака останавливает работу целиком. Промышленность — 14% атак на белорусские организации по тем же данным.
- Компании с подрядчиками и удалёнными сотрудниками. VPN, удалённые рабочие столы, доступы подрядчиков — периметр размыт, и его давно никто не пересчитывал. В 2025 году НЦЗПД получил 50 уведомлений об утечках против 26 годом раньше, и вдвое их стало во многом из-за одного инцидента у зарубежного субподрядчика, который рассылал сообщения по поручению 17 белорусских операторов.
Общий признак простой: если остановка системы на три дня — это ЧП, систему надо проверять, а не надеяться.
Что случалось в Беларуси
Публичные случаи последних трёх лет, все из первой десятки находок обычного пентеста.
Сеть салонов связи, июль 2023
В интернете оказались фамилии, телефоны и почта 16 тысяч покупателей. Причина по версии НЦЗПД — создание файла через админ-панель сайта и несанкционированный доступ к базе, сообщал Office Life. Панель администратора, доступная из интернета, — первое, что проверяет пентест сайта.
Десятки интернет-магазинов, осень 2024
Центр кибербезопасности одного из хостинг-провайдеров нашёл цепочку взломов сайтов на 1С-Битрикс с шаблонами «Аспро»: три уязвимых скрипта корзины, через них загружали веб-шеллы и майнеры. Данные клиентов в тот раз не тронули — по словам центра, только потому, что заметили быстро.
Сайты крупных компаний, февраль 2025
ОАЦ выявил критические уязвимости в сайтах, сделанных одним разработчиком больше двенадцати лет назад, и доступ к части из них был закрыт. Разработчик предупреждал владельцев о необходимости обновления ещё в 2016 году. Сайт, который никто не проверял восемь лет, может выключить не хакер, а регулятор.
Утечки, о которых компании не знали, июнь 2025
Директор НЦЗПД Андрей Гаев рассказал о свежих утечках у компаний из сферы видеонаблюдения и строительного рынка — через их подрядчиков. «Сами компании, похоже, ещё об этом не знают», технические меры «совершенно не были организованы».
Лизинговая компания, апрель 2026
Утечка 241 тысячи строк из базы клиентов. По итогам внутреннего расследования причиной стало раскрытие учётных данных одного из работников, системы никто не взламывал. Компания уведомила НЦЗПД, ОАЦ и милицию — всё, как положено. Но пароль сотрудника, открывающий базу целиком, пентест находит за день.
Бухгалтеры, лето 2026
В Витебске бухгалтер два дня выполняла указания «руководителя» из Telegram и перевела 39,7 тысячи рублей — дело возбудил Следственный комитет. В августе в милицию Минска обратились десять компаний: бухгалтерам писали «директора», просили остаток по счёту и срочную оплату техники за границу, присылали поддельные платёжки. Ущерб — больше 300 тысяч рублей. Почту здесь никто не взламывал. Не было регламента платежей. Его и проверяет социальная инженерия в составе пентеста.
Пять доводов, которые звучали до этого
- «Мы маленькие, кому мы нужны». Атаки автоматизированы: магазины на «Аспро» обходил один и тот же адрес, десятками. По данным Kaspersky, в 2024 году в Беларуси отразили более 20 тысяч атак шифровальщиков, и эта статистика не учитывает малый и средний бизнес. Ищут уязвимость. Компания к ней прилагается.
- «У нас есть антивирус и файрвол». Ни тот, ни другой не мешают войти с настоящим паролем сотрудника, как у лизинговой компании, или создать файл через админ-панель сайта. Они защищают от вредоносных файлов. Ошибок в доступе они не видят.
- «Мы в облаке, за это отвечает подрядчик». Провайдер отвечает за железо и гипервизор. За пароли, права и уязвимости в вашем приложении отвечаете вы — и за подрядчика перед НЦЗПД тоже: половина роста уведомлений об утечках в 2025 году пришлась на один инцидент у субподрядчика, работавшего на 17 операторов.
- «ИТ говорит, что всё закрыто». ИТ-отдел смотрит изнутри и знает, как система должна работать. Пентест смотрит снаружи и проверяет, как она работает на самом деле. Владельцы сайтов из истории с ОАЦ восемь лет считали, что у них всё работает.
- «Дорого». Пентест стоит дни работы специалистов. Инцидент — простой, восстановление, юристы, а с 19 июня 2026 года ещё и статья 23.11 КоАП: за киберинцидент высокого уровня из-за пренебрежения защитой юридическому лицу грозит до 600 базовых величин, это 27 тысяч рублей. Десять минских компаний из августовской сводки потеряли в среднем по тридцать тысяч каждая — цена недели работы команды, которая проверила бы почту и регламент платежей.
Пентест — не расход на безопасность, а страховка, у которой известна цена и есть срок исполнения.
Что даёт пентест до атаки
- Список того, через что войдут, с доказательствами.
- Приоритеты: закрыть сегодня, за месяц, в плановом порядке.
- Понимание, что будет после входа: до каких данных доберутся и за сколько.
- Аргумент для бюджета: «вот три дыры и их цена» вместо «нужно больше безопасности».
- Ответ клиентам и партнёрам, которые спрашивают отчёт до договора.
Что делать
- Ответить на вопрос: остановка какой системы на три дня — это ЧП? С неё и начать.
- Проверить три вещи ещё до пентеста: что из ваших систем открыто в интернет, где лежат резервные копии и включён ли второй фактор у всех, кто заходит удалённо.
- Заказать пентест по этой границе и назначить ответственного за исправления с датой.
- Через год повторить: системы меняются, атаки тоже.
Что именно заказывать — в статье про виды пентеста. Обсудить свою систему — hello@cyberiti.by.