Оценка реальной защищенности ИТ-инфраструктуры в крупнейшем пенсионном фонде
О клиенте
Крупнейший негосударственный пенсионный фонд, входящий в ТОП-5, который работает с обязательным пенсионным страхованием и негосударственным пенсионным обеспечением.
Актуальность
Уровень киберугроз для финансовой отрасли устойчиво растёт. За 2025 год количество атак на финансовые организации в России увеличилось на 43%, а по итогам первых месяцев 2026 года число DDoS-атак на сектор выросло ещё на 74% относительно того же периода прошлого года. Около четверти всех DDoS-инцидентов в стране приходится именно на финансовые структуры.
Аналитики выделяют несколько значимых изменений в ландшафте угроз:
- Мотивация злоумышленников. Целью атакующих всё чаще становится не хищение информации, а временные сбои или полная остановка ИТ-инфраструктуры.
- Применение инструментов на базе искусственного интеллекта. ИИ используется для массовой генерации фишинговых материалов, имитации голоса и создания вредоносного кода, что упрощает проведение сложных атак.
- Регуляторные требования. С 2025 года субъекты критической информационной инфраструктуры обязаны применять отечественные средства защиты. Банк России ввёл методические рекомендации, согласно которым организации финансового рынка должны регулярно проводить тестирование на проникновение и анализ уязвимостей.
Формального выполнения требований недостаточно — необходимо подтверждать практическую устойчивость инфраструктуры.
Один из крупнейших негосударственных пенсионных фондов управляет накоплениями миллионов граждан и обрабатывает значительные массивы персональных данных. Руководство фонда приняло решение о проведении независимой оценки текущего уровня защищённости ИТ-инфраструктуры.
Задачи проекта
Для оценки реальной защищённости инфраструктуры команда консультантов AKTIV.CONSULTING провела анализ уязвимостей и оценку реальной безопасности ИТ-инфраструктуры путём моделирования действий злоумышленника.
Требовалось ответить на следующие вопросы:
- Может ли атакующий из Интернета получить несанкционированный доступ к внешним активам компании?
- Какой ущерб способен нанести злоумышленник, уже закрепившийся внутри локальной сети, например через фишинг?
- Существуют ли в веб-приложениях эксплуатируемые уязвимости, позволяющие украсть данные клиентов, обойти бизнес-логику или захватить управление сервером?
Ход проекта
Работы проводились в три этапа, каждый из которых моделировал определённый вектор атаки.
Этап 1. Внешнее тестирование на проникновение
Специалисты провели симуляцию атаки на публичный периметр компании. Задача заключалась в определении поверхности атаки и обнаружении уязвимостей, доступных злоумышленнику из Интернета, а также в оценке возможности получения несанкционированного доступа к внешним активам.
Этап 2. Внутреннее тестирование на проникновение
На этом этапе моделировались действия атакующего, уже закрепившегося внутри локальной сети. Сценарий предполагал, что злоумышленник проник внутрь, например через фишинговое письмо, либо им является один из сотрудников компании.
Исследователи проверяли, насколько возможно горизонтальное перемещение по сети, захват учётных записей и получение доступа к базам данных.
Этап 3. Анализ защищённости веб-приложений
Специалисты провели проверку личных кабинетов и порталов, включая Frontend, Backend и API.
Исследование приложений включало, но не ограничивалось, поиском уязвимостей из списка OWASP Top 10, анализом проблем аутентификации и архитектурных ошибок.
Особенности проекта
Тестирование на уязвимости проводилось без остановки бизнес-процессов, в условиях, когда фонд ежедневно обрабатывает персональные данные миллионов клиентов.
Сочетание внешнего и внутреннего пентеста с анализом веб-приложений позволило провести полный цикл возможных атак: от попытки проникновения из Интернета до действий внутри локальной сети.
Результаты проекта
По итогам проекта сформирован отчёт с потенциальными сценариями, в которых злоумышленник может получить доступ к критичным данным без нарушения непрерывности бизнес-процессов.
Все выявленные уязвимости ранжированы по степени критичности, что позволяет определить, какие из них требуют немедленного закрытия, а какие носят рекомендательный характер.
Для каждой проблемы подготовлены пошаговые инструкции по устранению: изменение конфигураций, установка патчей и доработка программного кода.
Устранение выявленных уязвимостей позволяет фонду привести защиту ИТ-инфраструктуры в соответствие с методическими рекомендациями Банка России по тестированию на проникновение для организаций финансовой отрасли.