В штатах пентестеры, получившие контракт на проверку физической безопасности объекта, периодически оказываются в наручниках - потому что в authorization letter не прописали конкретный адрес здания или имя охранника, которого нужно предупредить. Спасает подписанный документ с перечнем лиц, объектов и разрешённых действий. В России аналогичный кейс с размытой документацией закончился бы обвинениями по ст. 272 или ст. 273 УК РФ. Между легальным тестированием на проникновение и уголовным делом стоит один правильно составленный договор на проведение пентеста. Один. И его у вас может не быть.
Уголовная ответственность за взлом: ст. 272 и 273 УК РФ
Ст. 272: неправомерный доступ к компьютерной информации
Ст. 272 УК РФ запрещает неправомерный доступ к охраняемой законом компьютерной информации, если он повлёк уничтожение, блокирование, модификацию или копирование данных. Ключевое слово здесь - «неправомерный». Именно правомерность доступа отделяет работу пентестера от действий злоумышленника. Не намерения, не сертификаты, не цвет шляпы - а юридический факт наличия разрешения.Что делает доступ правомерным при пентесте:
- Письменный договор на оказание услуг с зафиксированным scope
- Явное согласие владельца информационной системы
- Техническое задание с перечнем разрешённых действий и запрещённых методов
- Сканирование чужих систем без письменного разрешения
- Выход за scope: тестировали веб-приложение, полезли в HR-базу
- Работа по устной договорённости без подписанного документа
Ст. 273: создание и использование вредоносных программ
Ст. 273 УК РФ наказывает за создание, распространение или использование программ, заведомо предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования информации или нейтрализации средств защиты.Для пентестера вопрос прямой: Metasploit, Cobalt Strike, кастомные exploit-скрипты - это «вредоносные программы» по смыслу статьи? Формально да, если применяются для несанкционированных действий. Ключевой квалифицирующий признак - «заведомо предназначенных». При использовании тех же инструментов в рамках авторизованного тестирования по договору контекст меняется: инструмент применяется с санкции владельца, а не для несанкционированного доступа.
Проблема в том, что формулировка статьи размыта. Nmap - средство сетевой разведки или инструмент подготовки к неправомерному доступу? Burp Suite - легитимный сканер или средство атаки? Ответ целиком зависит от контекста применения, и именно договор на проведение пентеста фиксирует этот контекст юридически. Без договора ваш Metasploit - потенциальная статья. С договором - рабочий инструмент.
Санкция - ограничение свободы или лишение свободы до четырёх лет со штрафом до 200 000 рублей.
Договор на проведение пентеста и разрешение на тестирование
Специального понятия «договор на пентест» в российском законодательстве не существует. Ближайшая правовая конструкция - договор возмездного оказания услуг по главе 39 ГК РФ. Качество юридической защиты целиком зависит от содержания документов - и тут дьявол буквально в деталях.Предмет и scope. Формулировка «анализ защищённости систем Заказчика» не защищает ни одну из сторон. Я видел такие договоры - они стоят примерно столько же, сколько бумага, на которой напечатаны. Scope фиксируется в техническом задании и содержит:
- Конкретные IP-адреса, домены, поддомены
- Перечень тестируемых приложений и сервисов поимённо
- Разрешённые методы: black box, grey box, white box, social engineering - или явный запрет каждого
- Список запрещённых действий: DoS на продакшне, физическое проникновение, атака на третьи системы
- Временные рамки: даты, часы, blackout-периоды
NDA. Двустороннее: пентестер не разглашает уязвимости и данные заказчика, заказчик не раскрывает методы и персональные данные тестировщиков.
Процедура остановки. Контактное лицо, канал связи, полномочия на приостановку работ. Согласно NIST SP 800-53 Rev 5, контроль CA-8 (Penetration Testing) описывает пентест как специализированный тип оценки для выявления уязвимостей, которые могут быть использованы противниками. Нет процедуры остановки - нет способа корректно прервать работу, если что-то пошло не так. А что-то всегда идёт не так.
Обращение с данными и ФЗ-152. При обнаружении персональных данных в ходе тестирования возникают обязательства по Федеральному закону №152-ФЗ. Статья 9 ФЗ-152 требует, чтобы согласие субъекта на обработку ПДн содержало цель обработки, перечень данных и срок действия. При хранении извлечённых данных с ПДн могут применяться требования к криптографической защите (СКЗИ) в соответствии с Приказом ФСБ №378 - в зависимости от уровня защищённости ИСПДн. Порядок хранения скриншотов, логов, дампов и сроки их уничтожения фиксируются в договоре. Нашли дамп с паспортными данными - и теперь вы оператор ПДн со всеми вытекающими.
Юридические риски пентестера на каждом этапе kill chain
Каждый этап тестирования на проникновение создаёт собственную правовую экспозицию. Привязка к фреймворку MITRE ATT&CK помогает системно оценить, где возникает риск уголовного преследования и какие пункты должны быть прописаны в техническом задании.| Этап | Техника MITRE ATT&CK | Правовой риск | Как закрыть в договоре |
|---|---|---|---|
| Разведка | Active Scanning (T1595, Reconnaissance) | Сканирование без авторизации = подготовка к неправомерному доступу | Включить диапазоны IP и допустимые методы сканирования в scope |
| Первичный доступ | Exploit Public-Facing Application (T1190, Initial Access) | Эксплуатация уязвимости вне scope = ст. 272 | Перечислить приложения поимённо |
| Подбор учёток | Brute Force (T1110, Credential Access) | Массовый подбор может блокировать аккаунты = «блокирование информации» по ст. 272 | Согласовать допустимость и лимит попыток |
| Повышение привилегий | Abuse Elevation Control Mechanism (T1548, Privilege Escalation) | Выход за согласованный уровень доступа | Прописать допустимый уровень привилегий в ТЗ |
| Перемещение по сети | Exploitation of Remote Services (T1210, Lateral Movement) | Переход на out-of-scope системы = отдельный состав ст. 272 | Жёстко разграничить in-scope и out-of-scope хосты |
| Дамп учёток | OS Credential Dumping (T1003, Credential Access) | Копирование хешей = «копирование охраняемой информации» | Определить порядок обращения с извлечёнными данными |
| Загрузка инструментов | Ingress Tool Transfer (T1105, Command and Control) | Размещение exploit-фреймворка на целевой системе = потенциальная ст. 273 | Согласовать перечень инструментов в приложении к договору |
Принцип простой: действие, не описанное в договоре как разрешённое, по умолчанию - потенциальное нарушение. Не «серая зона», а именно нарушение - пока не доказано обратное.
Лицензия ФСТЭК, OSCP и легальный взлом систем в России
Кто имеет право проводить пентест
По российскому законодательству услуги по тестированию защищённости - лицензируемый вид деятельности. Организация-исполнитель должна иметь лицензию ФСТЭК на деятельность по технической защите конфиденциальной информации (виды работ - согласно актуальной редакции Постановления Правительства РФ №79).| Сценарий | Лицензия ФСТЭК | Комментарий |
|---|---|---|
| Компания с лицензией тестирует клиента | Есть | Минимальный юридический риск |
| ИП-пентестер работает по договору | Требуется по закону, но правоприменение неоднозначно | Риск оспаривания результатов и претензий регулятора |
| Внутренний red team своей организации | Не нужна | Тестирование собственных систем не лицензируется |
| Участие в bug bounty | Зависит от программы | Bug bounty - не пентест в юридическом смысле, правовая определённость ниже |
Для тех, кто готовится к OSCP или PNPT: сертификат не даёт права проводить коммерческие пентесты в России как ИП. Работать нужно через лицензированную организацию. Это не рекомендация - это закон.
Западные сертификации и российские реалии
Программы OSCP, CEH, CompTIA PenTest+ уделяют внимание правовым вопросам, но в контексте американского законодательства - CFAA (Computer Fraud and Abuse Act) и ECPA.Что не переносится напрямую в российское правовое поле:
- В США нет аналога лицензии ФСТЭК - право на пентест привязано к контракту, а не к государственной лицензии
- GDPR-требования заменяются ФЗ-152 с собственной спецификой обработки ПДн
- Программы bug bounty в США имеют устоявшуюся судебную практику и safe harbor policies. В России safe harbor для баг-хантеров фактически не существует - ответственность за пентест без согласия остаётся зоной правовой неопределённости
- Понятие «white hat хакер» в российском уголовном праве отсутствует - есть «лицо, осуществляющее авторизованный доступ к информации на основании договора»
Чеклист юридической защиты перед стартом проекта
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Избыточное документирование ни разу не навредило ни одному пентестеру. Недостаточное - навредило многим. Российское уголовное право не оперирует понятием «этичный хакер против неэтичного» - оно оперирует понятием «авторизованный доступ против неправомерного». Это принципиально другая конструкция, и строить защиту нужно на ней, а не на западных концепциях responsible disclosure.
Главная проблема для тех, кто приходит в профессию через западные сертификации, - ложное чувство юридической безопасности. Человек сдаёт OSCP, проходит модуль по Legal & Compliance, запоминает про CFAA и Rules of Engagement - и выходит на российский рынок, считая, что знает правила. В России нет safe harbor для баг-хантеров, нет устоявшейся судебной практики по разграничению пентеста и неправомерного доступа к информации, зато есть обязательная лицензия ФСТЭК и ст. 273, под которую формально подпадает запуск Metasploit на чужой инфраструктуре без договора. Если хочешь сдать OSCP - WAPT даёт ту же глубину, но с русскоязычным разбором, включая правовой контекст, который западный курс за вас не закроет.