Социальный фонд России потратит 15 млн рублей на пентест ГИС ЕЦП: как будет проходить проверка

27 августа, 2026, 18:38

Социальный фонд России потратит 15 млн рублей на пентест ГИС ЕЦП, в рамках которого специалисты проверят систему на уязвимости, возможности их эксплуатации, недостатки средств защиты и следы компрометации. Испытания пройдут с 20 ноября по 11 декабря 2026 года и будут включать внешний и внутренний пентест. Эксперты считают, что заложенного бюджета достаточно для качественного пентеста, однако его результат зависит от того, как будут распределены средства.

Telegram-канал «Социальный фонд России»

Фонд пенсионного и социального страхования России (Социальный фонд России) проведет пентест государственной информационной системы «Единая централизованная цифровая платформа в социальной сфере» (ГИС ЕЦП). На мероприятие выделено 15 млн рублей. Информация об этом указана на сайте госзакупок.

ГИС ЕЦП — государственная цифровая платформа, объединяющая базы данных и ведомства для автоматического назначения пенсий, пособий и других мер соцподдержки. Оператором системы выступает Социальный фонд России (СФР).

В закупке, обновленной 24 августа, представлены следующие задачи учений:

Продолжение ниже

  • выявление стратегических рисков и уязвимостей;
  • проверка возможностей эксплуатации наиболее критичных уязвимостей;
  • выявление недостатков средств защиты;
  • поиск следов компрометации;
  • определение оценки текущего уровня защищенности.

Также в документе сказано, что в качестве объекта защиты представлены персональные данные, общедоступная информация, а также информация ограниченного доступа, являющаяся служебной тайной. При этом на исполнителя налагается ограничение — пентестеры должны минимизировать воздействие на систему, а также избегать действий, способных привести к отказу в обслуживании или постоянной блокировке учетных записей.

Ко всему прочему, в закупке уточнено, что исполнитель на время оказания услуги обязан иметь лицензию ФСТЭК России на деятельность по технической защите конфиденциальной информации.

В качестве типов атак приведены две категории: внешний и внутренний пентест. Первый включает в себя следующие позиции:

  • OSINT;
  • анализ Wi-Fi;
  • поиск информации о работниках;
  • моделирование социальной инженерии;
  • проверка возможностей закрепления в системе, повышения привилегий и развития атак во внутреннюю инфраструктуру.

Внутренний пентест представлен моделью нарушителя — легального внутреннего пользователя с правами доступа к ресурсам ГИС ЕЦП. В ходе таких учений будут проверены:

  • внутренняя сеть;
  • сегментация;
  • хосты;
  • сетевые устройства;
  • сервисы;
  • уязвимости;
  • конфигурации;
  • возможности атак на доменную инфраструктуру;
  • возможности повышения привилегий.

В документах закупки указано, что внешнее тестирование будет проводиться дистанционно через интернет.

В качестве итоговых результатов Социальный фонд России запросил отчет по оценке уровня защищенности и экспертное заключение. В документации должны быть указаны результаты тестирования, оценка реализуемости недопустимых событий, выявленные уязвимости, а также рекомендации по их устранению вместе с оценкой текущего уровня защищенности.

Срок оказания услуг — с 20 ноября 2026 года по 11 декабря 2026 года.

Мнение экспертов

Пророссийский хактивист PalachPro в комментарии редакции уточнил, что бюджета, указанного в закупке, достаточно, чтобы найти в системе серьезные уязвимости, однако с одной оговоркой: если будет выбрана хорошая команда, а не «сканер плюс отчет за две недели». Собеседник объяснил, что с учетом задач в виде внешнего и внутреннего пентеста, за 15 млн рублей можно нанять от 3 до 5 сильных специалистов, которые будут работать 1,5–3 месяца. Качество тестирования будет выше, если им предоставят нормальный скоуп, время на разведку, обходы и работу с бизнес-логикой.

«Если же в пентесте будут участвовать люди, которые прогонят Nessus, Burp и напишут красивый PDF с десятью CVE 2020-го года, тогда будут найдены только типовые угрозы. Все зависит от того, кто и как будет тратить эти деньги. Сама цифра позволяет найти серьезное. Вопрос, дадут ли», — заключил хактивист.

Другой эксперт, представитель пророссийской хакерской группировки IT ARMY OF RUSSIA, заявил, что 15 млн рублей — сумма вполне достаточная для проведения аудита на наличие уязвимостей в системе. «С учетом того, что это огромная система и там много данных, проверять её проблематично. Будем отталкиваться от того, что по сравнению с банками и VPN, 15 млн — этой суммы достаточно для работы с проектом», — уточнил хактивист.

Автор Telegram-канала «Топ кибербезопасности» Денис Батранков подчеркнул, что пентест — один из реально работающих инструментов повышения кибербезопасности организации. При этом эксперт отметил, что такие киберучения подразумевают нахождение какого-то определенного способа проникновения в филиалы компании. Батранков считает, что постоянный поиск всех способов требует собственной Red Team.

PalachPro выделил, что при качественной работе обычно пентестеры находят не уязвимость в OpenSSL, а конкретные цепочки. Собеседник SecPost привел в пример слабости в интеграции с другими ГИС и ведомствами, проблемы с правами доступа и делегирования в Active Directory и аналогах. Также хактивист выделил дыры в веб- и мобильных сервисах, через которые можно выйти на внутренний контур, неправильно настроенные API, через которые, в свою очередь, можно выйти на персональные данные, сведения о выплатах, забытые тестовые стенды, старые версии и открытые админки.

«Обнаруживается не простая уязвимость, а цепочка, позволяющая добраться до данных по миллионам граждан и начать с ними работать. За 15 млн качественная команда обязана показать именно это, а не список из CVSS-скоров», — объяснил собеседник редакции.

Представитель группировки IT ARMY OF RUSSIA выделил, что за пентест с бюджетом 15 млн рублей обычно можно получить базовый аудит внешнего и внутреннего контуров, а также закрытие действующих критических уязвимостей. Доработку госcистемы, по мнению хакера, пентест за собой не несет.

PalachPro также выделил, что хорошо защищенные системы все равно способны упасть из-за человеческого фактора и всегда падают на нем. «Самая крутая архитектура, самые свежие патчи, самые правильные WAF и SOC — все это обходится одним качественным письмом или другими методами, которые я не буду раскрывать, дабы не давать наводок», — объяснил хактивист.

По мнению собеседника, чем крупнее и бюрократичнее система, тем больше в ней людей, которые по привычке кликают, пересылают и «помогают коллегам». Именно по этой причине, как указал PalachPro, настоящий пентест должен включать в себя проверку такого вектора атаки, как социальная инженерия. Без этого учения превращаются в обычное сканирование, а не в проверку реальной устойчивости системы. «Техническая защита закрывает технику. Человека она не закрывает», — заключил хакер.

Один из собеседников редакции анонимно выразил предположение, что с учетом специфики задачи, вероятнее всего тендер выиграет Positive Technologies.

Ранее редакция писала, что Энергетическая компания «Т Плюс» проведет пентест. Киберучения должны охватить 11 дочерних компаний. Эксперты посчитали заложенный бюджет адекватным для качественных учений, однако подчеркнули, что они не гарантируют 100% покрытие.