Должностная инструкция пентестера (этичного хакера / White Hat): образец 2026
Директор по информационной безопасности (CISO)
ООО "____________________"
__________ / __________________ /
«___» ____________ 2026 г.
1. Общие положения
1.1. Настоящая должностная инструкция определяет должностные обязанности, права, этические границы и ответственность специалиста по тестированию на проникновение (включая наименования: пентестер / Penetration Tester, этичный хакер / White Hat Hacker, специалист по анализу защищенности, инженер Red Team).
1.2. Должность относится к категории экспертов практической информационной безопасности (Offensive Security).
1.3. Назначение на должность и освобождение от нее производятся приказом Генерального директора по согласованию с Директором по информационной безопасности (CISO).
1.4. Пентестер непосредственно подчиняется Руководителю отдела анализа защищенности / Lead Pentester.
1.5. Критическое правовое условие: Все действия по тестированию на проникновение, моделированию атак и эксплуатации уязвимостей выполняются специалистом строго на основании письменного регламента/договора (Rules of Engagement) в рамках ст. 272, 273, 274 УК РФ исключительно для защиты инфраструктуры работодателя/заказчика.
1.6. В своей работе специалист руководствуется:
- Законодательством РФ: УК РФ (ст. 272–274), ФЗ-187 «О безопасности КИИ», ФЗ-152 «О персональных данных»;
- Профессиональным стандартом 06.033 «Специалист по безопасности компьютерных систем и сетей»;
- Международными методологиями тестирования на проникновение: OWASP Top 10, OWASP WSTG, PTES, OSSTMM, MITRE ATT&CK Framework, NIST SP 800-115;
- Политиками ИБ компании, соглашениями о неразглашении конфиденциальной информации (NDA).
2. Квалификационные требования к должности
2.1. Образование: Высшее техническое образование по направлению «Информационная безопасность», «Компьютерная безопасность», «Информационная безопасность автоматизированных систем».
2.2. Требования к опыту и сертификатам: Опыт проведения практических тестов на проникновение от 2 лет. Наличие признанных международных сертификаций в области Offensive Security (OSCP, CEH, eWPT, CRTP, Burp Suite Certified Practitioner) является преимуществом.
2.3. Пентестер (этичный хакер) должен знать:
- Векторы атак на веб-приложения: SQL-инъекции (SQLi), межсайтовый скриптинг (XSS), CSRF, SSRF, RCE, IDOR, XXE, Deserialization, обход аутентификации и авторизации;
- Методы анализа защищенности сетевой инфраструктуры (Network Penetration Testing): Active Directory атак (Kerberoasting, Pass-the-Hash, AS-REP Roasting, DCSync, Shadow Credentials, BloodHound);
- Анализ мобильных приложений (Android/iOS): декомпиляция, анализ статического и динамического кода (SAST/DAST), обход SSL Pinning и Root/Jailbreak detection (Frida, Objection, MobSF);
- Инструментарий пентестера: Burp Suite Professional, Metasploit Framework, Nmap, Wireshark, SQLmap, Hashcat, John the Ripper, Cobalt Strike;
- Скриптинг и эксплойтинг: Python, Bash, PowerShell, C/C++, чтение ассемблерного кода и навыки реверс-инжиниринга (Ghidra, IDA Pro);
- Методы социальной инженерии (Phishing, Vishing) и физического аудита безопасности;
- Формирование детальных отчетов об уязвимостях с оценкой критичности по шкале CVSS v3.1/v4.0 и практическими рекомендациями по устранению (Remediation).
Справочные данные классификаторов
| Классификатор | Код / Значение | Основание |
|---|---|---|
| Код по ОКЗ | 2529 (Специалисты по базам данных и сетям, не входящие в другие группы) | ОК 010-2014 |
| Код по ОКПДТР | 26521 (Специалист по защите информации) | ОК 016-94 |
| Профессиональный стандарт | 06.033 «Специалист по безопасности компьютерных систем» | Приказ Минтруда РФ № 622н |
| Квалификационный уровень | 6–7 уровень квалификации | Приказ Минтруда РФ № 148н |
3. Должностные и профессиональные обязанности
Пентестер выполняет следующие задачи по выявлению слабых мест IT-периметра:
3.1. Проведение тестирования на проникновение:
- Проводит согласованные внешние и внутренние тесты на проникновение (Black Box, Grey Box, White Box) для веб-сервисов, API, мобильных приложений и сетевого периметра компании.
- Осуществляет моделирование реальных целенаправленных кибератак (Red Teaming / Adversary Simulation) на доменную инфраструктуру Active Directory.
- Проводит безопасную эксплуатацию найденных уязвимостей (Proof of Concept, PoC) для демонстрации бизнес-рисков без нарушения доступности продуктивных сервисов (без создания DoS-эффекта).
- Организует учебные фишинговые рассылки среди сотрудников компании для оценки уровня осведомленности о киберугрозах (Security Awareness).
3.2. Составление отчетов и содействие устранению:
- Формирует подробные технические отчеты по результатам проверок с классификацией уязвимостей по шкале CVSS и пошаговым описанием векторов атак.
- Предоставляет командам разработки и системным администраторам конкретные рекомендации по закрытию уязвимостей (Fix / Hardening).
- Проводит повторное тестирование (Retest) для подтверждения корректности закрытия найденных уязвимостей.
4. Права работника
Пентестер имеет право:
- Осуществлять поиск уязвимостей в пределах утвержденного технического задания и периметра тестирования (Scope of Work).
- Требовать изоляции скомпрометированного сегмента сети, если в ходе тестирования обнаружены следы реального несанкционированного проникновения внешних злоумышленников (APT-группировок).
- Запрашивать у команд разработки исходный код приложений для проведения аудита методом White Box.
5. Ответственность
Пентестер несет строжайшую дисциплинарную, материальную и уголовную ответственность за:
- Превышение полномочий (выход за Scope): проведение атак на системы, не включенные в утвержденный договор/письменное распоряжение (ст. 272 УК РФ).
- Деструктивные действия: повреждение баз данных, удаление файлов, нарушение доступности (DoS) промышленной среды компании.
- Разглашение сведений о найденных 0-day уязвимостях: публикацию эксплойтов или продажу уязвимостей на теневых ресурсах (ст. 183 УК РФ, NDA).
6. Взаимодействие и KPI
6.1. Связи: взаимодействует с подразделением защиты Blue Team / SOC-аналитиками (Purple Teaming), разработчиками, системными архитекторами и CISO.
6.2. KPI: процент выявления критических уязвимостей до их обнаружения реальными злоумышленниками, скорость проведения Retest, отсутствие сбоев в работе продуктивной среды при проведении тестов.
Лист ознакомления и соглашение об этическом кодексе
| ФИО специалиста | Подпись | Номер соглашения NDA | Дата |
|---|---|---|---|
| ______________________________ | ______________ | NDA-_______ | «___» __________ 202__ г. |
Вопросы и ответы по должности
Чем отличается Red Team от классического пентеста?
Классический пентест направлен на нахождение максимально возможного количества уязвимостей в заданном приложении/периметре за отведенное время. Учения Red Team имитируют действия реальной хакерской группировки с конкретной целью (например, украсть базу клиентов или получить права Enterprise Admin), проверяя не только технические уязвимости, но и скорость реакции службы безопасности (Blue Team/SOC).
Имеет ли право пентестер использовать вредоносное ПО?
Пентестер разрабатывает и использует специализированные скрипты и утилиты исключительно в учебных и тестовых целях на оборудовании заказчика с письменного согласия, что исключает преступный умысел (ст. 273 УК РФ).