Энергохолдинг «Т Плюс» проведет масштабный пентест за 11,2 млн рублей — испытания охватят 11 «дочек»

12 августа, 2026, 16:00

Энергетическая компания «Т Плюс» объявила тендер на проведение пентеста в формате Red Team Assessment за 11,2 млн рублей. В периметр войдут 11 дочерних структур, 28 тыс. рабочих станций и 2,5 тыс. серверов. За 90 дней исполнителю предстоит смоделировать атаки внешнего и внутреннего нарушителя, включая OSINT, социальную инженерию и достижение недопустимых событий. Эксперты считают бюджет адекватным, но предупреждают: пентест не гарантирует 100% покрытия, а компании с высоким уровнем зрелости используют его как часть комплексной защиты.

«Т Плюс» планирует провести широкий пентест с имитацией действий реального атакующего по нескольким векторам в формате Red Team Assessment. На проект выделено 11,2 млн рублей, следует из закупки компании, обновленной последний раз 5 августа.

Ранее SecPost писал о том, по каким критериям можно выбрать качественных поставщиков пентеста. Эксперты подчеркнули, что стоимость услуг специалистов зависит от многих факторов, включая объем периметров и срочность работ.

В документах, размещенных на Единой информационной системе закупок, указано, что пентест будет проведен в течение 90 дней с момента заключения договора. Большая часть мероприятий будет проведена дистанционно, и только для атак на Wi-Fi предусмотрен выезд на объект.

Продолжение ниже

В техническом задании указано, что перед имитацией атаки исполнитель вместе с «Т Плюс» должен будет сформировать перечень недопустимых событий, достижение которых будет целью атакующих. Причем их должно быть не менее трех, и в каждой атаке должно быть одно событие, отличающееся от сценариев других атак. В это время компания будет активно защищаться средствами ИБ.

Также в источнике говорится об охвате учений. Участниками пентеста станет не только «Т Плюс», но и 11 дочерних и зависимых компаний, названия которых не разглашаются. Документ уточняет масштаб инфраструктуры, охваченной при атаке:

  • До 400 внешних IP;
  • До 15 внешних сетевых префиксов;
  • До 100 внешних веб-приложений;
  • 150 – 200 сетевых устройств/МЭ;
  • 90 – 100 средств криптозащиты каналов;
  • 2 400 – 2 500 серверов;
  • 27 500 – 28 500 рабочих станций.

Среди внешних атак, планирующихся к проведению, в ТЗ указаны следующие позиции:

  • OSINT (разведка по общедоступным источникам) по компании, доменам, IP и почте;
  • Поиск информации о сотрудниках;
  • Поиск уязвимостей внешнего периметра;
  • Сканирование минимум из 3 разных стран;
  • Атаки на веб-приложения, сетевые сервисы, VPN и др.;
  • Социальная инженерия;
  • Дальнейшее закрепление и развитие атаки при успешном проникновении.

В документе приводятся и необходимые к проведению типы атак по сценарию «внутреннего нарушителя»:

  • Компрометация учетной записи сотрудника;
  • Исследование внутренней сети;
  • Поиск путей повышения привилегий и развития атаки;
  • Попытка реализовать недопустимое событие.

В ходе учений планируется выявить слабости в системе безопасности, в документации приведены бреши, необходимые к обнаружению:

  • Ошибки настройки сетевого оборудования и firewall;
  • Проблемы удаленного доступа;
  • Слабые/открытые протоколы;
  • Уязвимости сетевых сервисов и приложений;
  • Проблемы аутентификации и авторизации;
  • Утечки конфиденциальных данных;
  • XSS/CSRF;
  • SQL-инъекции, RCE и прочие проблемы веб-приложений;
  • Ошибки настройки ОС, веб-серверов, БД;
  • Слабая парольная политика.

При этом «Т Плюс» жестко ограничил исполнителя. Среди ограничений выделяются критические системы, которые нельзя сканировать, важные сотрудники, которых нельзя атаковать социальной инженерией, и запрет на самовольное отключение/стирание логов.

Мнение экспертов

По мнению начальника отдела по информационной безопасности компании «Код Безопасности» Алексея Коробченко, заложенного в пентест «Т Плюс» бюджета достаточно для качественной отработки атак. Эксперт указал, что, несмотря на большую инфраструктуру организации-заказчика, за вложенные деньги можно провести весь необходимый спектр тестирования.

Собеседник SecPost подчеркнул, что в документах указаны ограничения для исполнителя в виде сжатых сроков и сотрудников/сервисов, для атаки на которых надо получать отдельное соглашение. Из этого Коробченко сделал вывод, что, скорее всего, при атаке будет рассмотрено максимальное количество векторов, что все равно не гарантирует стопроцентное покрытие. При этом эксперт отметил, что у компании уже хороший уровень зрелости в сфере ИБ.

Автор Telegram-канала «Топ Кибербезопасности» Денис Батранков в комментарии для SecPost объяснил, что пентест зависит от уровня зрелости заказчика. «У одних он найдет простые способы проникновения, у других — более сложные», — выделил эксперт. Тем не менее Батранков подчеркнул проблему того, что пентест не может найти все способы взлома, поскольку он является лишь частью процесса обеспечения кибербезопасности.

Коробченко из «Кода Безопасности» уточнил, что пентест предоставляет данные на базе выбранного скоупа. «Как правило, во время пентеста не смотрят и не «докручивают» все возможные вектора и уязвимости, поскольку есть ограничение по ресурсам и времени», — объяснил собеседник SecPost. Эксперт подчеркнул, что пентест не может гарантировать покрытия всех векторов и предоставляет актуальную картину на конкретный момент по определенным векторам. К этому Коробченко добавил, что подобные учения не могут гарантировать, что на следующий день не появятся новые эксплойты к уязвимостям.

«Поэтому компании с высоким уровнем зрелости в сфере кибербезопасности никогда не полагаются только на пентест — они сочетают этот инструмент с другими методами защиты», — заключил эксперт.