Перейти к содержимому

Практика

Red Team: что это и когда он нужен вместо пентеста

Red Team — что это и чем имитация целевой атаки отличается от пентеста. Когда компании нужен red team, что он проверяет и что должно быть готово до старта.

8 июл. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. Red Team (имитация целевой атаки) — это проверка, при которой внешняя команда действует как реальный злоумышленник с конкретной целью: например, добраться до базы клиентов или системы платежей. В отличие от пентеста, red team не ищет все уязвимости подряд, а проверяет, заметит ли компания атаку и успеет ли её остановить. Такой формат нужен, когда базовые проверки уже пройдены, есть кому следить за мониторингом, а руководство хочет знать, что будет, если за компанию возьмутся всерьёз. Если сайт и сеть ещё ни разу не проверяли, начинать надо с пентеста или экспресс-аудита — иначе red team просто подтвердит очевидное.

Статья — для руководителя или ИТ-директора, который уже делал пентест и думает, что дальше, и для тех, кому подрядчик предложил red team и надо понять, за что просят деньги.

Red team — что это простыми словами

Термин пришёл из военных учений: «красная команда» играет за противника, «синяя» — за защиту. В кибербезопасности red team — это группа специалистов, которая по договору с компанией имитирует действия реального атакующего: разведку, проникновение, закрепление в сети, движение к цели. Ключевое слово — «целевая»: у команды есть конкретная задача, согласованная с заказчиком, и она добивается её любым разрешённым способом, а не перечисляет найденные дыры.

Blue team — те, кто защищает: ИТ-отдел, служба безопасности, SOC или внешний подрядчик по договору. Смысл упражнения — проверить не только технику, но и людей с процессами: увидят ли они атаку, за какое время, что сделают. Промежуточный формат — purple team, когда атакующие и защитники работают вместе и сразу разбирают каждый шаг; он полезен, пока мониторинг только настраивается.

Чем red team отличается от пентеста

Самая частая путаница: заказчик просит «пентест посерьёзнее», а подрядчик продаёт red team, или наоборот. Разница — в вопросе, на который отвечает проверка.

КритерийПентестRed Team (имитация целевой атаки)
ВопросКакие уязвимости есть в системе?Достигнет ли атакующий цели и заметят ли его?
ПериметрЗаданный: сайт, приложение, сегмент сетиВся компания: техника, люди, процессы, при согласовании — физический доступ
Кто знает о проверкеИТ-отдел в курсе и часто помогаетТолько руководитель и куратор; защитники не предупреждены
СкрытностьНе важнаОбязательна: обнаружение — часть результата
МетодыТехнические: сканирование, эксплуатация уязвимостейПлюс социальная инженерия, фишинг, пароли из утечек
РезультатСписок уязвимостей с приоритетамиХронология атаки, точки обнаружения и пропуска, оценка реакции
Когда уместенРегулярно, для любой компанииКогда базовая защита выстроена и есть кому реагировать

Подробнее про сам пентест — в статье чем пентест отличается от сканирования уязвимостей и аудита ИБ.

Ещё одно отличие — отношение к найденному. Пентестер обязан зафиксировать каждую уязвимость. Red team, найдя дверь, входит в неё и идёт дальше, а остальные двери может даже не проверять: реальному атакующему достаточно одной.

Когда red team действительно нужен

1. Пентесты проходят регулярно, критичных находок мало. Технический уровень выровнен, и открытый вопрос — не «где дыры», а «как мы реагируем». Здесь red team даёт информацию, которую пентест не даст.

2. Есть мониторинг, и его нужно проверить. Компания платит за SOC, SIEM, EDR или внешнее дежурство. Единственный честный способ узнать, работает ли это, — атака, о которой защитники не предупреждены. Часто выясняется, что оповещения приходят, а процедуры «что делать по оповещению» нет.

3. Есть конкретный критичный актив. База клиентов, платежи, производственная сеть, данные пациентов. Руководству нужен не абстрактный уровень защищённости, а ответ на вопрос «доберутся ли до этого».

4. Того требует регулятор или партнёр. Организации из перечня по Указу № 40 «О кибербезопасности» обязаны уведомлять Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения инцидента. Укладывается ли ваш центр кибербезопасности в этот час, можно проверить только в условиях, близких к боевым. Отдельные отраслевые требования к red teaming —.

Когда red team — пустая трата денег

  • Не было ни одного пентеста. Команда войдёт через первую устаревшую CMS или пароль вида «Qwerty2024» и достигнет цели без сопротивления. Отчёт будет коротким, а стоить — как полноценная работа.
  • Некому обнаруживать. Если никто не смотрит в логи и оповещения, проверять «заметят или нет» бессмысленно: ответ известен заранее.
  • Нет плана реагирования. Red team проверяет процессы. Если процессов нет, проверять нечего.
  • Бюджет позволяет что-то одно. Регулярное сканирование с устранением уязвимостей почти всегда полезнее одной имитации атаки.

Честный подрядчик в таких случаях предложит начать с экспресс-аудита или пентеста и вернуться к red team через год. У Viviar это пакет «Экспресс-аудит ИБ» от 5 200 BYN: до 30 узлов, неделя, отчёт с приоритетами и сметой.

Как проходит имитация целевой атаки

Общая логика повторяет действия реального атакующего. Ориентир по терминологии — база знаний MITRE ATT&CK, где описаны тактики и техники, наблюдаемые в реальных атаках.

Этап 0. Договорённости

Письменно фиксируются цель («флаг»), границы и запрещённые методы, окно времени, контакт для экстренной остановки, порядок обращения с найденными данными. Без письменного разрешения действия команды — правонарушение, а не услуга. Круг осведомлённых — минимальный.

Этап 1. Разведка

Команда собирает всё, что известно о компании из открытых источников: сотрудники, технологии, поддомены, почтовые адреса, пароли из утечек, подрядчики. К системам компании ещё никто не прикасается, но часто уже здесь понятно, где будет вход.

Этап 2. Проникновение

Фишинговое письмо, звонок «из ИТ-поддержки», пароль из утечки к VPN, уязвимость на внешнем сервисе, проход в офис за сотрудником — какие пути разрешены, решает этап 0. Про фишинг как отдельное учение — в статье про обучение сотрудников и учебные атаки.

Этап 3. Закрепление и продвижение

Получив первую точку, команда закрепляется, изучает сеть, повышает привилегии, двигается к цели. Большинство этих действий видны в логах — вопрос в том, смотрит ли в них кто-то.

Этап 4. Цель и разбор

Доступ к цели доказывается согласованным способом — скриншотом или контрольным файлом, без ущерба и без изъятия реальных данных. Затем хронология атаки накладывается на хронологию защиты: что вызвало оповещение, что прошло незамеченным, сколько времени прошло от первого сигнала до реакции. Итог — не список уязвимостей, а карта того, где цепочка обнаружения и реагирования рвётся.

Что должно быть готово до старта: чек-лист

  • За последний год был пентест периметра и внутренней сети, критичные находки закрыты.
  • Есть человек или подрядчик, который отвечает за мониторинг и получает оповещения.
  • Есть письменный план реагирования: кто решает, кого уведомляют, что отключают.
  • Определена конкретная цель проверки — актив, критичный для бизнеса.
  • Круг осведомлённых лиц не включает тех, кого проверяем.
  • Согласованы запрещённые методы и системы (например, производственное или медицинское оборудование).
  • Резервные копии критичных систем проверены на реальное восстановление.
  • Юрист посмотрел договор: разрешение на действия, ответственность, обращение с данными.

Если не выполнены хотя бы два пункта из первых трёх — начинать надо не с red team.

Что вы получите на выходе

  • Хронология атаки по шагам и по времени, с использованными техниками.
  • Карта обнаружения: что защита увидела, что пропустила, с какой задержкой.
  • Оценка реакции: что сделали защитники после первого сигнала и вовремя ли.
  • Использованные уязвимости — только те, что понадобились для цели, с рекомендациями.
  • Рекомендации по процессам и устный разбор с командой защиты.

Стоимость зависит от размера компании, цели, разрешённых методов и длительности и называется после первого разговора; отправная точка для сравнения — цены на пакеты кибербезопасности, полный список услуг — на странице кибербезопасности. Как выстраивается постоянный контур с регулярными проверками после реального инцидента — в кейсах.

Частые вопросы

Red team и пентест — что выбрать, если бюджет один?

Пентест. Он даёт список того, что нужно исправить, и полезен на любом уровне зрелости. Red team отвечает на вопрос «заметим ли мы атаку», и этот вопрос имеет смысл, только когда есть кому замечать. Если пентеста ещё не было, имитация целевой атаки покажет то, что пентест показал бы дешевле.

Сотрудники узнают, что их проверяли?

Во время проверки — нет, иначе теряется смысл. После — да: разбор результатов с командой защиты обязателен, а сотрудников, которые попались на фишинг или пропустили чужого в офис, не наказывают, а обучают. Цель red team — найти слабые места в процессах, а не виноватых.

Это законно?

Да, при письменном разрешении владельца систем и чётких границах. Договор фиксирует цели, разрешённые методы, окно времени и ответственность сторон. Без такого документа любые действия — правонарушение. Если системы размещены у стороннего провайдера, его условия использования тоже надо проверить. Детали конкретного договора —.

Сколько длится имитация целевой атаки?

Дольше пентеста: реальный атакующий не торопится, и команда тоже не должна, иначе её заметят по всплеску активности. Конкретный срок зависит от цели, размера компании и разрешённых методов и согласуется на этапе договорённостей.

Можно ли делать red team своими силами?

Частично: внутренняя команда может проводить учения по сценариям, тренировать SOC на известных техниках, проверять правила обнаружения. Но полноценную имитацию своими силами провести сложно: сотрудники знают инфраструктуру и коллег, и «неосведомлённости» защитников не получается. Внешняя команда смотрит так, как смотрит реальный противник.

Вывод

Red team — это не «пентест подороже», а другой инструмент с другим вопросом: не «где уязвимости», а «выдержим ли мы целевую атаку и заметим ли её». Он нужен компаниям, которые прошли базовые проверки, выстроили мониторинг и хотят проверить его в условиях, близких к реальным. Всем остальным сначала — пентест или экспресс-аудит. Если не уверены, что нужно именно вам, — напишите нам: за полчаса разговора обычно понятно, какой формат даст результат, а какой лишь подтвердит очевидное.

Источники: MITRE ATT&CK — база знаний тактик и техник атакующих (attack.mitre.org); NIST SP 800-115 «Technical Guide to Information Security Testing and Assessment» (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); материалы ENISA по тестированию защищённости (enisa.europa.eu).

Об авторе

Виталий Анисимов

Профиль в LinkedIn