Единый справочник должностных инструкций

Шаблоны и образцы должностных инструкций по профстандартам Минтруда и ТК РФ с кодами классификаторов ОКЗ и ОКПДТР.

📋 Справка для работодателя: Настоящий образец должностной инструкции составлен с учетом требований ТК РФ, квалификационных справочников и стандартов Минтруда. Документ готов к адаптации под структуру предприятия.
ОКЗ 2529 / ОКПДТР 26521 Информационные технологии и связь

Должностная инструкция пентестера (этичного хакера / White Hat): образец 2026

Актуально на 2025 год · Обновлено: 07.09.2026 · Реестр профстандартов Минтруда ↗
⚖️ Профстандарт Минтруда
УТВЕРЖДАЮ
Директор по информационной безопасности (CISO)
ООО "____________________"
__________ / __________________ /
«___» ____________ 2026 г.

1. Общие положения

1.1. Настоящая должностная инструкция определяет должностные обязанности, права, этические границы и ответственность специалиста по тестированию на проникновение (включая наименования: пентестер / Penetration Tester, этичный хакер / White Hat Hacker, специалист по анализу защищенности, инженер Red Team).

1.2. Должность относится к категории экспертов практической информационной безопасности (Offensive Security).

1.3. Назначение на должность и освобождение от нее производятся приказом Генерального директора по согласованию с Директором по информационной безопасности (CISO).

1.4. Пентестер непосредственно подчиняется Руководителю отдела анализа защищенности / Lead Pentester.

1.5. Критическое правовое условие: Все действия по тестированию на проникновение, моделированию атак и эксплуатации уязвимостей выполняются специалистом строго на основании письменного регламента/договора (Rules of Engagement) в рамках ст. 272, 273, 274 УК РФ исключительно для защиты инфраструктуры работодателя/заказчика.

1.6. В своей работе специалист руководствуется:

  • Законодательством РФ: УК РФ (ст. 272–274), ФЗ-187 «О безопасности КИИ», ФЗ-152 «О персональных данных»;
  • Профессиональным стандартом 06.033 «Специалист по безопасности компьютерных систем и сетей»;
  • Международными методологиями тестирования на проникновение: OWASP Top 10, OWASP WSTG, PTES, OSSTMM, MITRE ATT&CK Framework, NIST SP 800-115;
  • Политиками ИБ компании, соглашениями о неразглашении конфиденциальной информации (NDA).

2. Квалификационные требования к должности

2.1. Образование: Высшее техническое образование по направлению «Информационная безопасность», «Компьютерная безопасность», «Информационная безопасность автоматизированных систем».

2.2. Требования к опыту и сертификатам: Опыт проведения практических тестов на проникновение от 2 лет. Наличие признанных международных сертификаций в области Offensive Security (OSCP, CEH, eWPT, CRTP, Burp Suite Certified Practitioner) является преимуществом.

2.3. Пентестер (этичный хакер) должен знать:

  • Векторы атак на веб-приложения: SQL-инъекции (SQLi), межсайтовый скриптинг (XSS), CSRF, SSRF, RCE, IDOR, XXE, Deserialization, обход аутентификации и авторизации;
  • Методы анализа защищенности сетевой инфраструктуры (Network Penetration Testing): Active Directory атак (Kerberoasting, Pass-the-Hash, AS-REP Roasting, DCSync, Shadow Credentials, BloodHound);
  • Анализ мобильных приложений (Android/iOS): декомпиляция, анализ статического и динамического кода (SAST/DAST), обход SSL Pinning и Root/Jailbreak detection (Frida, Objection, MobSF);
  • Инструментарий пентестера: Burp Suite Professional, Metasploit Framework, Nmap, Wireshark, SQLmap, Hashcat, John the Ripper, Cobalt Strike;
  • Скриптинг и эксплойтинг: Python, Bash, PowerShell, C/C++, чтение ассемблерного кода и навыки реверс-инжиниринга (Ghidra, IDA Pro);
  • Методы социальной инженерии (Phishing, Vishing) и физического аудита безопасности;
  • Формирование детальных отчетов об уязвимостях с оценкой критичности по шкале CVSS v3.1/v4.0 и практическими рекомендациями по устранению (Remediation).

Справочные данные классификаторов

КлассификаторКод / ЗначениеОснование
Код по ОКЗ2529 (Специалисты по базам данных и сетям, не входящие в другие группы)ОК 010-2014
Код по ОКПДТР26521 (Специалист по защите информации)ОК 016-94
Профессиональный стандарт06.033 «Специалист по безопасности компьютерных систем»Приказ Минтруда РФ № 622н
Квалификационный уровень6–7 уровень квалификацииПриказ Минтруда РФ № 148н

3. Должностные и профессиональные обязанности

Пентестер выполняет следующие задачи по выявлению слабых мест IT-периметра:

3.1. Проведение тестирования на проникновение:

  • Проводит согласованные внешние и внутренние тесты на проникновение (Black Box, Grey Box, White Box) для веб-сервисов, API, мобильных приложений и сетевого периметра компании.
  • Осуществляет моделирование реальных целенаправленных кибератак (Red Teaming / Adversary Simulation) на доменную инфраструктуру Active Directory.
  • Проводит безопасную эксплуатацию найденных уязвимостей (Proof of Concept, PoC) для демонстрации бизнес-рисков без нарушения доступности продуктивных сервисов (без создания DoS-эффекта).
  • Организует учебные фишинговые рассылки среди сотрудников компании для оценки уровня осведомленности о киберугрозах (Security Awareness).

3.2. Составление отчетов и содействие устранению:

  • Формирует подробные технические отчеты по результатам проверок с классификацией уязвимостей по шкале CVSS и пошаговым описанием векторов атак.
  • Предоставляет командам разработки и системным администраторам конкретные рекомендации по закрытию уязвимостей (Fix / Hardening).
  • Проводит повторное тестирование (Retest) для подтверждения корректности закрытия найденных уязвимостей.

4. Права работника

Пентестер имеет право:

  • Осуществлять поиск уязвимостей в пределах утвержденного технического задания и периметра тестирования (Scope of Work).
  • Требовать изоляции скомпрометированного сегмента сети, если в ходе тестирования обнаружены следы реального несанкционированного проникновения внешних злоумышленников (APT-группировок).
  • Запрашивать у команд разработки исходный код приложений для проведения аудита методом White Box.

5. Ответственность

Пентестер несет строжайшую дисциплинарную, материальную и уголовную ответственность за:

  • Превышение полномочий (выход за Scope): проведение атак на системы, не включенные в утвержденный договор/письменное распоряжение (ст. 272 УК РФ).
  • Деструктивные действия: повреждение баз данных, удаление файлов, нарушение доступности (DoS) промышленной среды компании.
  • Разглашение сведений о найденных 0-day уязвимостях: публикацию эксплойтов или продажу уязвимостей на теневых ресурсах (ст. 183 УК РФ, NDA).

6. Взаимодействие и KPI

6.1. Связи: взаимодействует с подразделением защиты Blue Team / SOC-аналитиками (Purple Teaming), разработчиками, системными архитекторами и CISO.

6.2. KPI: процент выявления критических уязвимостей до их обнаружения реальными злоумышленниками, скорость проведения Retest, отсутствие сбоев в работе продуктивной среды при проведении тестов.

Лист ознакомления и соглашение об этическом кодексе

ФИО специалистаПодписьНомер соглашения NDAДата
____________________________________________NDA-_______«___» __________ 202__ г.
Юридическая грань этичного хакинга: Любая попытка сканирования или эксплуатации уязвимостей без явного письменного разрешения владельца информационной системы образует состав преступления, предусмотренного статьями 272 (Неправомерный доступ к компьютерной информации) и 273 (Создание и использование вредоносных программ) УК РФ!
💡 Рекомендация эксперта по трудовому праву: Судебная практика по ИБ: Перед началом любых работ внутри компании генеральный директор и технический директор обязаны подписать Приказ о проведении комплексного анализа защищенности с точным перечнем IP-адресов и ФИО привлекаемых пентестеров.

Вопросы и ответы по должности

Чем отличается Red Team от классического пентеста?

Классический пентест направлен на нахождение максимально возможного количества уязвимостей в заданном приложении/периметре за отведенное время. Учения Red Team имитируют действия реальной хакерской группировки с конкретной целью (например, украсть базу клиентов или получить права Enterprise Admin), проверяя не только технические уязвимости, но и скорость реакции службы безопасности (Blue Team/SOC).

Имеет ли право пентестер использовать вредоносное ПО?

Пентестер разрабатывает и использует специализированные скрипты и утилиты исключительно в учебных и тестовых целях на оборудовании заказчика с письменного согласия, что исключает преступный умысел (ст. 273 УК РФ).