2025 годОтвет: нет, проведение тестирований на проникновение (так называемые пентесты) не является обязательным требованием в рамках исполнения пункта 12.6 при внедрении организационных и технических мер по обеспечению безопасности значимого объекта критической информационной инфраструктуры (далее – КИИ) и вводе его в действие и для выполнения меры «АУД.2. Анализ уязвимостей и их устранение» Требований по обеспечению безопасности значимых объектов КИИ РФ, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239. Тестирование на проникновение является одним из возможных способов анализа уязвимостей, при этом также рассматриваются:
· анализ проектной, рабочей (эксплуатационной) документации и организационно-распорядительных документов по безопасности значимого объекта КИИ;
· периодическое сканирование информационных ресурсов, доступных для внешнего сетевого взаимодействия, на выявление известных уязвимостей специализированными средствами (сканеры уязвимостей);
· анализ состава установленного программного обеспечения и обновлений (в том числе контроль отсутствия уязвимых версий программного обеспечения) с применением средств контроля (анализа) защищенности;
· использование анализаторов на выявление ошибок и уязвимостей в исходном коде;
· анализ настроек (конфигураций) программных и программно-аппаратных средств, в том числе средств защиты информации.
Применение способов и средств выявления уязвимостей осуществляется субъектом КИИ с учетом особенностей функционирования значимого объекта КИИ.
Отдельно отметим, что обязательное проведение ежегодного тестирования на проникновение требуется для наиболее критичных информационных (автоматизированных) систем финансовых организаций, реализующих стандартный или усиленный уровень защиты информации в соответствии с требованиями:
·
положения Банка России от 17.04.2019 № 683-П «Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента»;·
положения Банка России от 04.06 2020 № 719-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств»;положения Банка России от 20.04.2021 № 757-П «Об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций».