РАЗБОР На проверке

Рынок пентеста в России 2026: объём, цены и карьера

Сергей Попов
Сергей Попов Red Team · 6,5 тыс. сообщений
Подписаться
22
[ обложка статьи ]
Режим чтения
Рабочий стол с разобранным модемным модулем на фоне компьютерной мыши и ноутбука с открытым Burp Suite, рядом щуп мультиметра касается отладочных контактов платы. Экран диагностики светится холодны...


Семь лет я формирую прайсинг на пентест-проекты и закрываю тендеры. 2026-й - первый год, когда конвейер заявок от заказчиков плотнее, чем фонд доступных человеко-часов команды. По данным ряда российских интеграторов, спрос на тестирование на проникновение вырос на 55% в I квартале 2025 года - при среднегодовых ~30% и общем объёме рынка пентеста в России в 3–4 миллиарда рублей. Ниже - конкретные цифры по ценам, зарплатным вилкам и трендам, которые определяют индустрию ИБ-услуг прямо сейчас.

Объём рынка информационной безопасности и заказчики пентеста​

Российский рынок кибербезопасности в целом, по оценке Mordor Intelligence, - $7–8 млрд в 2026 году с прогнозом роста до $11–12 млрд к 2031 году (точные цифры стоит проверять в актуальном отчёте Mordor Intelligence по российскому рынку). Пентест - узкий сегмент: 3–4 млрд рублей, но растёт примерно на 30% ежегодно. Вдвое быстрее рынка ИБ в целом.

Заказчики пентеста в России 2026 года распределяются предсказуемо:
  • Финсектор - банки, страховые, МФО. Требования к защите информации по Положениям ЦБ (683-П и смежные), включая оценку соответствия по ГОСТ Р 57580, которая предусматривает тестирование на проникновение. Бюджеты адекватные, требования к отчётам - на три тома.
  • Госсектор и субъекты КИИ - 187-ФЗ, Указ Президента № 250, Приказ ФСТЭК № 239. Персональная ответственность замруководителя организации за инциденты ИБ. Тут не «хотим пентест», а «нам надо вчера».
  • Телеком - операторы связи с десятками тысяч сетевых узлов. Обычно комбинируют пентест с аудитом ИБ.
  • Ритейл и e-commerce - PCI DSS и растущие штрафы по 152-ФЗ (до 500 млн рублей за утечку персональных данных). После пары громких сливов бюджеты на ИБ резко перестали «оптимизировать».
Регуляторика - главный драйвер. Новые нормативные акты ФСТЭК (предположительно приказ № 117, вступивший в силу в начале 2026 года - точный номер и дату стоит проверять на fstec.ru) де-факто вводят требование к периодическому тестированию защищённости для ГИС. Модель «выполнил аудит и забыл» уходит в прошлое - её сменяет непрерывный активный надзор с постоянным взаимодействием с ГосСОПКА. На практике это кратное увеличение числа обязательных проектов по пентесту в госсекторе.

Цены на пентест в России: реальная стоимость для бизнеса​

Стоимость пентеста для бизнеса - первый вопрос на каждой второй встрече с заказчиком. Ответ всегда зависит от скоупа, но рыночные ориентиры по коммерческим проектам 2025–2026 года выглядят так:

Тип услугиТипичный диапазонСрокиЧто входит
Внешний пентест300 000 – 800 000 руб.2–4 неделиПериметр, веб, почта
Внутренний пентест500 000 – 1 500 000 руб.3–6 недельAD, сегментация, pivoting
Пентест веб-приложения200 000 – 600 000 руб.1–3 неделиOWASP Top 10, бизнес-логика
Red Team2 000 000 – 5 000 000 руб.1–3 месяцаПолная имитация APT
Комплексный аудит ИБ + пентест1 000 000 – 3 000 000 руб.4–8 недельДокументация + тестирование

Цены на пентест в России формируются из человеко-дней. Ставка senior-пентестера в коммерческих проектах - 25 000–45 000 рублей за человеко-день в зависимости от интегратора. На типичный внешний пентест закладывают 10–20 человеко-дней: два-три специалиста на две недели. Маржинальность для интегратора - 35–50%.

Что раздвигает ценовую вилку:
  • Количество IP и доменов - каждый дополнительный хост увеличивает трудозатраты.
  • Глубина тестирования - сканирование с ручной верификацией дешевле полной эксплуатации и постэксплуатации. Разница между «нашли дырку» и «получили DA через неё» - в полтора-два раза по деньгам.
  • Формат отчёта - документ для CISO и отчёт под требования ФСТЭК различаются трудоёмкостью.
  • Сроки - срочный пентест за неделю стоит на 30–50% дороже.
  • Лицензия ФСТЭК - проведение работ по ТЗКИ (техническая защита конфиденциальной информации) требует лицензии, что отсекает фрилансеров от госконтрактов.
На тендерах по 44-ФЗ начальная цена нередко занижена: 200–300 тысяч за внешний пентест - это минимальный скоуп с ограниченной ручной верификацией. Результат предсказуем: отчёт из автоматического сканера с минимальной ручной верификацией. По наблюдениям участников рынка, лишь незначительная доля российских компаний выходит из пентеста без серьёзных уязвимостей - отчасти следствие такого формального подхода к тестированию.

Спрос на пентестеров в России: вилки и карьерные перспективы​

Кадровый голод - не маркетинговый штамп, а операционная реальность. Я регулярно общаюсь с руководителями пентест-направлений, и картина везде одинаковая: людей не хватает. По оценкам отраслевых экспертов, рост вакансий в ИБ значительно опережает выпуск профильных специалистов. Вакансии для пентестеров на hh.ru выросли на 20% за год. Средняя зарплата ИБ-специалиста в России на 25% выше средней по IT - и при формировании офферов мы это видим.

Зарплатные вилки по грейдам (по опыту формирования офферов 2025–2026 года, Москва и удалёнка для крупных интеграторов; актуальные цифры стоит перепроверить на hh.ru и Habr Career):

ГрейдВилка, руб./мес.Что отличает
Junior (0–1 год)80 000 – 140 000CTF-опыт, базовый инструментарий (Nmap, Burp CE), первые отчёты под менторством
Middle (2–4 года)150 000 – 250 000Самостоятельные проекты, коммерческие отчёты, уверенная работа с AD
Senior (5+ лет)280 000 – 450 000Red Team, проекты на КИИ, менторство, участие в пресейле
Team Lead350 000 – 550 000+P&L направления, управление командой, переговоры с заказчиками

Регионы - минус 20–35% от московских вилок, но удалёнка размывает границы. Крупнейшие игроки рынка пентеста - Positive Technologies, BI.ZONE, Solar, Angara Security, SolidLab, «Информзащита» - конкурируют за senior-кадры и работают в remote-first формате.

Карьера пентестера в России - не только найм в штат. Bug bounty на отечественных платформах растёт: Т-Банк, по публичным данным программы, платит до 1 млн рублей за критический баг; Минцифры, по сообщениям СМИ, выплатило более 12,5 млн рублей через программу на российских площадках (актуальные суммы и период стоит проверять на сайтах соответствующих программ). Параллельный канал дохода усиливает переговорную позицию на собеседовании - я видел, как кандидат с парой подтверждённых критов на баг-баунти получал оффер на 30% выше рынка.

Типичные траектории перехода, которые я наблюдаю при найме:
  • Сисадмин → junior-пентестер: 6–10 месяцев через CTF-тренировки, курсы и первые баг-баунти. Преимущество - знание сетей и AD на уровне эксплуатации. Эти ребята часто понимают инфраструктуру лучше, чем выпускники ИБ-факультетов.
  • Разработчик → middle-пентестер: 12–18 месяцев. Глубокое знание кода ускоряет рост - уязвимости бизнес-логики такие специалисты находят быстрее.
  • Выпускник ИБ-факультета → junior: 3–6 месяцев адаптации к коммерческим реалиям. Теория есть, не хватает практики написания отчётов и работы с реальной инфраструктурой.

Что реально требуют в вакансиях и сертификация пентестеров​

Hard skills для middle-позиции в 2026 году - без приукрашивания:
  • Burp Suite Professional, Nmap, BloodHound/SharpHound - уверенная ежедневная работа
  • Эксплуатация AD: Kerberoasting, AS-REP Roasting, DCSync, NTLM Relay
  • Понимание MITRE ATT&CK как рабочего инструмента, а не абстрактной схемы: Active Scanning (T1595), Exploit Public-Facing Application (T1190), Valid Accounts (T1078), Brute Force (T1110)
  • Написание коммерческих отчётов с рекомендациями - не writeup с HTB, а документ для CISO
  • Python или Go на уровне автоматизации задач и быстрого прототипирования
Сертификация пентестеров на российском рынке - тема болезненная. OSCP котируется на техническом интервью, но стоимость сертификата и сложность оплаты из России снижают доступность. Российские альтернативы - WAPT от Codeby, программы Positive Education - закрывают часть потребности. На практике портфолио из bug bounty с реальными находками и подтверждёнными CVE на собеседовании весит больше любого сертификата. Я собеседовал человека без единого серта, но с тремя CVE на счету - взяли на senior.

Soft skills, которые решают при прочих равных: умение писать отчёт на языке бизнеса, коммуникация с заказчиком на этапе пресейла, способность объяснить критичность уязвимости нетехническому CISO. Нетворкинг на конференциях (PHDays, OFFZONE) открывает доступ к офферам, которые не публикуются на hh.ru.

ИБ-услуги 2026: тенденции и импортозамещение​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Импортозамещение ИБ решений. Указ Президента и нормативные акты фактически закрыли госзакупки для иностранных ИБ-продуктов. Инфраструктура заказчиков всё чаще построена на российских решениях - NGFW от UserGate, SIEM от MaxPatrol/KUMA, EDR от Kaspersky. На техническом интервью вопросы по специфике российских СЗИ и их обходу появляются всё чаще. Кто умеет работать с отечественным стеком защиты - получает конкурентное преимущество при найме. Я в последний год вижу, как знание UserGate API или особенностей KUMA перевешивает опыт с Palo Alto.

Последние два года я наблюдаю закономерность, о которой не принято говорить на конференциях: значительная часть компаний не устраняет найденные уязвимости в срок. Документ подшивается к compliance-папке, критические баги висят в бэклоге разработки полгода. По оценкам практикующих пентестеров, единицы процентов организаций выходят из пентеста без серьёзных уязвимостей - и это заслуга не пентестеров, а зрелого процесса управления уязвимостями на стороне заказчика. Рынок растёт, бюджеты увеличиваются, но культура remediation отстаёт на пару лет от культуры тестирования.

Для тех, кто строит карьеру пентестера в России, это означает конкретную вещь: умение составить отчёт, который реально мотивирует бизнес чинить баги, ценится не меньше, чем глубина технической эксплуатации. Кто совмещает оба навыка - получает senior-оффер за 12–18 месяцев вместо стандартных трёх-четырёх лет. Для тех, кто переходит из IT в пентест и хочет выстроить фундамент системно, - IB Basics от Codeby закрывает базу от сетей до первых практических задач за пару месяцев.
Полезно

Комментарии

0