forumСоздать тему

В конце отчета о пентесте было помечено «high» риск — насколько это серьезно?

RRecep K***7 месяцев назад·47 сообщений·15,8 тыс. просмотра#отчет#риск#пентест
RRecep K***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
6
#1

Вчера получил отчет о пентесте. Пытался прочитать, запутался. На некоторых уязвимостях написано «Low», на некоторых «Medium», а в конце два «High» риска.

Например, на одной написано «SQL injection possible», на другой — «outdated SSL version». Одна выглядит очень серьезной, но обе помечены как «high» риск. Сколько уязвимостей нужно исправить?

Отправил разработчику теперь спорим «что это значит». Один говорит «не страшно», другой — «надо закрывать сайт». Как мне интерпретировать отчет?

ÜÜlkü Ç***Участник
Должность
Специалист технического сервиса
Отрасль
Ювелирные изделия
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
336
Самый полезный#2

Оценка рисков основана на стандарте CVSS. «High» риск означает, что если уязвимость будет использована, это может привести к серьезному ущербу.

SQL Injection: базу данных могут полностью захватить, клиентские данные украсть — однозначно High. Старая версия SSL: шифрование соединения может быть слабым, но это тоже надо решать.

Приоритет: 1) Все High risk — как можно скорее, 2) Medium risk — в течение месяца, 3) Low risk — добавить в бэклог.

SSenaУчастник
Должность
Графический дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2024 г.
Сообщение
86
#3

sql injection это серьезная проблема, шифрование соединения и прочее считается низкими рисками. короче я бы исправил high risk'и на этой неделе

HHilal Y***Эксперт
Должность
Главный бухгалтер
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
авг. 2025 г.
Сообщение
66
#4

В вашем отчете есть страница 'executive summary'. Вверху написано, сколько High, сколько Medium. Начинайте оттуда.

BBarış S***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
79
#5

Некоторые фирмы искусственно завышают оценки рисков, чтобы накрутить цену за 'повторное тестирование'. Если там написано SQL injection, откройте код и проверьте, есть уязвимость или нет.

SSinan T***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
12
#6

то есть мне не нужно сразу исправлять все риски, достаточно только high risk'ов?

TTaner A***Ветеран
Должность
Стажер
Отрасль
Реклама и продвижение
Тип организации
компания с двумя филиалами
Дата регистрации
март 2025 г.
Сообщение
406
#7

В рамках риск-менеджмента устранение уязвимостей с оценкой High является требованием законодательного соответствия. Даже если у вас есть полис киберстрахования, страховое покрытие может быть аннулировано, если вы не устраните уязвимости, о которых вас явно предупредили.

SSılaУчастник
Должность
Специалист по маркетплейсам
Тип организации
команда из 8 человек
Дата регистрации
март 2024 г.
Сообщение
138
#8

У меня было наоборот, поэтому и пишу. Спешка в решениях оборачивается исправлениями через полгода.

Удачи.

AAhmet A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
63
#9

Я столкнулся с тем же два года назад. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

На этом всё, извините, если затянул.

TTuğçe K***Участник
Должность
Заведующий складом
Отрасль
Медиа и издательское дело
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
5

Doki · Настройка управления логами · 2024

#10

Я столкнулся с тем же два года назад. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете что именно улучшать.

Проверено опытом.

LLeyla Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
102
#11

Согласен.

TTaner N***УчастникУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
13
#12

Появились три разных мнения, они дополняют друг друга. Большая часть потерь времени копится на задачах, ожидающих согласования.

Я бы пошел этим путем.

OOya K***ЭкспертУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
96
#13

позвольте подвести итог сказанному выше. кстати то что делают все, не значит что это правильно.

удачи.

AAleyna E***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
80
#14

Не знал об этом.

RRamazan K***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
102
#15

Слежу за темой.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#16

Спасибо, это именно то, что я искал.

İİbrahim K***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
4
#17

Очень актуальная тема.

ZZeynep K***Участник
Должность
Директор по производству
Отрасль
ИТ-услуги
Тип организации
региональный дилер
Дата регистрации
февр. 2025 г.
Сообщение
143

Doki · Интерфейсный дизайн · 2026

#18

Большое спасибо, сегодня попробую.

NNeslihan Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Реклама и продвижение
Тип организации
семейный бизнес
Дата регистрации
окт. 2024 г.
Сообщение
307
#19

В прошлом году мы столкнулись практически с тем же самым. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно. Надеюсь, это будет полезно.

FFurkan M***Участник
Должность
Продакт-менеджер
Отрасль
Строительство
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
20
#20

взял на заметку спасибо.

Написать ответ