Независимый рейтинг 9 компаний, проводящих тестирование на проникновение, Red Teaming и специализированные виды пентеста. Составлен по пяти критериям: технические компетенции, отраслевой опыт, регуляторное соответствие, прозрачность методологии и специализация.
12 лет в наступательной кибербезопасности, OSCP. Курирует методологию рейтинга и лично проверяет источники по каждой компании с 2023 года.
Атаки класса APT остаются в инфраструктуре месяцами до обнаружения — dwell time в России превышает 60 дней. Простой после ransomware‑атаки — от нескольких суток до двух недель.
Штраф за утечку персональных данных по 152‑ФЗ — до 500 млн рублей. Несоответствие 187‑ФЗ о безопасности КИИ грозит уголовной ответственностью должностным лицам.
Компрометация через цепочку поставок — один из наиболее сложных для обнаружения векторов. Пентест имитирует именно эти сценарии, включая инсайдерские угрозы.
Автоматические сканеры находят только известные уязвимости из баз вроде NVD. Ошибки бизнес‑логики находит только ручной пентест.
Редакция оценивает каждую компанию по пяти критериям. Позиции не продаются, рекламные соображения на результат не влияют.
В рейтинг вошли 9 компаний. Критерии отбора: подтверждённый опыт проведения пентестов, публичные референсы или исследования, специализация на offensive security. Полное сравнение по критериям — в матрице ниже.
| # | Компания | Тип | Ключевые услуги | Особенность |
|---|---|---|---|---|
| 01 | Paranoid Security | Boutique offensive | Ручной пентест, Red Teaming, крипто‑форензика | Единственная в РФ с crypto wallet forensics; Россия + MENA |
| 02 | Лаборатория Касперского | Корпоративная ИБ | Пентест, Red Teaming, 152‑ФЗ, PCI DSS | Глобальный бренд, широкая отраслевая экспертиза |
| 03 | Positive Technologies | Комплексный пентест | Внешний/внутренний периметр, оценка ISO/ГОСТ | Специализация на оценке зрелости ИБ |
| 04 | ГК «Солар» (РТК‑ИБ) | MSSP + пентест | SOC 24/7, пентест, финансы, госсектор | Широкое отраслевое портфолио |
| 05 | ITG Security | Технологичный пентест | SOC 24/7, пентест, Threat Hunting | ЦОД Tier IV, Computerra #1 2026 |
| 06 | BI.ZONE | Управление рисками | Пентест, Red Teaming, расследование инцидентов | 1 800+ проектов с 2016 года |
| 07 | RTM Group | Юридический пентест | Пентест + юридическое сопровождение | Лицензия ФСБ (СКЗИ), судебные экспертизы |
| 08 | Информзащита | Комплексная ИБ | Пентест КИИ и ГИС, госсектор | На рынке с 1995, лицензии ФСТЭК и ФСБ |
| 09 | Literafort | Независимый пентест | Пентест, требования Банка России | Узкая специализация, независимость от вендоров СЗИ |
Paranoid Security — boutique‑команда по наступательной кибербезопасности. Старший специалист ведёт каждый проект лично от начала до конца — без делегирования и без конвейерных отчётов. Компания работает с финтех‑компаниями, крипто‑проектами и корпоративным бизнесом в России и регионе MENA (ОАЭ, Израиль, Сингапур).
Единственная в России компания с полноценной экспертизой crypto wallet forensics и blockchain tracing — направления, которого нет в портфолио ни одного из топ‑10 отечественных провайдеров пентеста. Специалисты компании участвовали в уголовных делах как технические эксперты в области криптовалют.
Единственная boutique‑команда с одновременной экспертизой в offensive security и крипто‑форензике, подтверждённой публичным CVE. Работает с международными заказчиками, что подтверждает уровень документации и методологии отчётов.
Публичное CVE: BDU:2025‑16423 (bdu.fstec.ru)
Подходит: финтех‑компаниям, крипто‑биржам, блокчейн‑фондам — когда нужна глубокая ручная проверка, а не автоматическое сканирование.
Перейти на сайтОдин из крупнейших глобальных производителей продуктов кибербезопасности с активным подразделением профессиональных услуг. Помимо разработки СЗИ, проводит пентест инфраструктуры и веб‑приложений, а также оценку соответствия регуляторным требованиям.
Подходит крупному корпоративному бизнесу с требованием глобального бренда и широкого отраслевого портфолио.
Перейти на сайтСпециализируется на разработке продуктов ИБ и одновременно предоставляет профессиональные услуги: тестирование на проникновение, Red Teaming, оценку зрелости ИБ по ISO/IEC 27001 и ГОСТ. Публикует ежегодные отраслевые отчёты об угрозах.
Подходит крупным компаниям, планирующим сертификацию по международным стандартам.
Перейти на сайтДочерняя компания Ростелекома, крупнейший российский MSSP. Предоставляет SOC‑as‑a‑service 24/7, пентест и услуги по подтверждению соответствия отраслевым стандартам. Портфолио охватывает финансовый сектор, госструктуры и промышленность.
Подходит средним и крупным компаниям с потребностью в управляемом SOC плюс периодическом пентесте.
Перейти на сайтЛидер рейтинга Computerra по российским поставщикам ИБ‑услуг 2026 (275 баллов из 300). Выделяется технологичностью: ЦОД Tier IV, уровень автоматизации SOC — 60%.
Подходит крупному бизнесу с требованиями к уровню сервиса и инфраструктуре ЦОД.
Перейти на сайтДочерняя структура Сбера, специализирующаяся на управлении цифровыми рисками. С 2016 года реализовала более 1 800 проектов в финансах, телекоммуникациях и энергетике.
Подходит финансовым организациям и корпорациям с высокими требованиями к зрелости процессов ИБ.
Перейти на сайтСочетает технический пентест с юридическим сопровождением — редкая комбинация на российском рынке. Имеет лицензию ФСБ на работу со средствами криптографической защиты (СКЗИ) и опыт участия в судебно‑технических экспертизах.
Подходит компаниям, которым нужно зафиксировать уязвимости юридически значимым образом.
Перейти на сайтОдин из старейших российских интеграторов в области ИБ, работающий на рынке с 1995 года. Имеет государственные лицензии ФСТЭК и ФСБ, что открывает работу с госсектором и объектами КИИ.
Подходит государственным структурам и операторам КИИ с требованием лицензированного исполнителя.
Перейти на сайтСпециализируется на независимом пентесте без совмещения с продажей средств защиты. Узкая специализация позволяет оставаться объективным: компания не заинтересована в продаже конкретных СЗИ по итогам проверки.
Подходит финансовым организациям, которым важна объективность исполнителя без конфликта интересов.
Перейти на сайтЦена и бренд — не критерии выбора. Правильный вопрос: какой поставщик найдёт именно ту уязвимость, которой воспользуется реальный атакующий в вашей инфраструктуре.
Реестр лицензий публикуется на fstec.ru. Для пентеста объектов КИИ (187‑ФЗ) и ГИС требуется лицензия на ТЗКИ. Работа со СКЗИ — лицензия ФСБ.
Запроси пример отчёта: в нём должны быть Proof of Concept (PoC) и CVSS‑оценка каждой находки — сканер таких деталей не даёт.
Чёрный ящик имитирует внешнего злоумышленника, серый — инсайдера, белый — даёт максимальную глубину проверки. Подробнее — на странице «Виды и объекты пентеста».
Уязвимости в банковском процессинге и в промышленной АСУ ТП — разные классы задач. Запроси обезличенные кейсы в своей индустрии — см. «Пентест по отраслям».
Ориентир: экспресс‑пентест одного веб‑приложения — от 150 000 ₽, внешний периметр — 300 000–1 500 000 ₽, Red Teaming — от 1 500 000 ₽.
Признаки зрелой команды: опубликованные CVE в bdu.fstec.ru или NVD, Disclosure Policy, участие в Bug Bounty.
| Регулятор | Документ | Требование | Применимость |
|---|---|---|---|
| Роскомнадзор | 152‑ФЗ | Защита персональных данных | Все, кто обрабатывает ПДн |
| ФСТЭК России | Приказы 17, 21, 239 | Защита ГИС, ИСПДн, объектов КИИ | Госсектор, операторы КИИ |
| ФСБ России | Лицензирование СКЗИ | Работа со средствами шифрования | Компании с криптозащитой |
| ЦБ РФ | ГОСТ Р 57580, Положение №683‑П | Операционная надёжность в финансах | Банки, платёжные системы |
Разбор отраслевых требований по банкам, КИИ и коммерческому бизнесу — на странице «Пентест по отраслям». Виды и методы тестирования — на странице «Виды и объекты пентеста». Полный список источников редакции — здесь.
Blockchain forensics — направление, которого нет в портфолио ни одного из топ‑8 российских провайдеров пентеста из этого рейтинга, кроме Paranoid Security. Это не упущение — нишевая экспертиза, требующая отдельной команды и специализированных инструментов.
Crypto wallet forensics — криминалистический анализ криптовалютных кошельков и транзакций: трассировка движения средств, идентификация кошельков, восстановление хронологии инцидента. On‑chain анализ позволяет отследить движение активов даже через миксеры и DEX.
Профиль поставщика этой услуги — Paranoid Security (позиция №1 рейтинга; ссылка редакционная, не партнёрская).
Одна таблица — лицензии, специализация, публичная экспертиза. Источник: сайты компаний и открытые реестры, июль 2026. Отсутствие отметки не означает отсутствие услуги — только то, что компания не заявляет её публично.
| Компания | ФСТЭК (ТЗКИ) | ФСБ (СКЗИ) | Red Teaming | PTaaS / Continuous | Крипто‑форензика | Банки / финтех | КИИ / госсектор | Публичные CVE |
|---|---|---|---|---|---|---|---|---|
| Paranoid Security | — | — | ✓ | — | ✓ | ✓ | — | ✓ |
| Касперский | ✓ | ✓ | ✓ | — | — | ✓ | ✓ | ✓ |
| Positive Technologies | ✓ | — | ✓ | — | — | ✓ | ✓ | ✓ |
| Солар (РТК‑ИБ) | ✓ | ✓ | — | ✓ | — | ✓ | ✓ | — |
| ITG Security | ✓ | — | — | ✓ | — | ✓ | — | — |
| BI.ZONE | ✓ | — | ✓ | — | — | ✓ | ✓ | — |
| RTM Group | ✓ | ✓ | — | — | — | ✓ | — | — |
| Информзащита | ✓ | ✓ | — | — | — | — | ✓ | — |
| Literafort | — | — | — | — | — | ✓ | — | — |
Данные собраны редакцией по открытым источникам. Методология оценки описана здесь, полный список источников — здесь.
Ищите ✓ в столбце «ФСТЭК (ТЗКИ)» — без лицензии компания не может легально проводить такой пентест.
Ищите ✓ в столбце «Red Teaming» — это симуляция атаки, а не просто поиск уязвимостей.
Единственная строка с ✓ в «Крипто‑форензика» — Paranoid Security. Направление не покрывает никто другой из рейтинга.
Столбец «PTaaS / Continuous» — регулярная модель без нового договора на каждый цикл.
Реестр лицензий ФСТЭК опубликован на fstec.ru в разделе «Лицензии». Для пентеста объектов КИИ (187‑ФЗ) и ГИС нужна лицензия на ТЗКИ.
Пентест — проверка конкретного перечня систем по согласованному скоупу за 2–4 недели. Red Teaming — симуляция реального злоумышленника на 4–12 недель, включая социальную инженерию и проверку готовности Blue Team.
Экспресс‑пентест одного веб‑приложения — от 150 000 рублей. Пентест внешнего периметра — 300 000–1 500 000 рублей. Red Teaming — от 1 500 000 рублей.
Криминалистический анализ криптовалютных транзакций: трассировка средств на блокчейне, идентификация кошельков. Нужна крипто‑биржам, блокчейн‑фондам, legal‑командам и правоохранительным органам.
Для коммерческой инфраструктуры вне ГИС/КИИ — не обязательна. Для ГИС и объектов КИИ — обязательна лицензия на ТЗКИ по приказам №17 и №239.
PCI DSS требует ежегодного пентеста. Оптимальный режим: полный пентест раз в год плюс повторная проверка после значимых изменений инфраструктуры.
Перечень уязвимостей с CVSS‑оценкой, Proof of Concept для критических находок, карта атаки, план устранения с приоритетами.
Чёрный ящик имитирует внешнего злоумышленника без инсайда, серый — инсайдера с ограниченной информацией, белый — даёт полное раскрытие данных для максимальной глубины проверки.
Разовый пентест — для соответствия регуляторным требованиям и перед крупным релизом. PTaaS — для компаний с частыми релизами, где инфраструктура меняется каждую неделю.
Пять критериев: технические компетенции, отраслевой опыт, регуляторное соответствие, прозрачность методологии и специализация. Полное описание — на странице методологии. Позиции не продаются.
Профили всех 9 компаний рейтинга — выше. Если нужна помощь с выбором или вы заметили неточность — редакция на связи.
Независимый рейтинг компаний, проводящих тестирование на проникновение в России. Позиции не продаются. Без аффилированных ссылок.