forumСоздать тему

Делать ли пентест, когда и в каком объеме?

BBarış K***Эксперт
Должность
ИТ-директор корпоративного сектора
Дата регистрации
июнь 2023 г.
Сообщение
172
#1

Я IT-директор в корпорации. Буду защищать бюджет на пентест перед советом директоров и хочу задать правильные вопросы.

Текущие предложения сильно разнятся по цене, и их содержание несопоставимо. Один говорит «полное тестирование», другой дает «отчет автоматического сканирования», а разница в пять раз.

Прошу опытных коллег в этой сфере: что спрашивать, что требовать, какой результат ждать?

SSerkan G***Эксперт
Должность
Специалист по тестированию на проникновение
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2023 г.
Сообщение
154
Самый полезный#2

Как человек, который делает пентесты, скажу сначала о самой распространенной уловке в нашей отрасли: называть отчет автоматического сканирования пентестом.

Автоматическое сканирование ищет известные уязвимости инструментом и выдает список. Это полезно, дешево и воспроизводимо. Но если тестировщик на этом остановится, большинство находок в отчете не верифицированы; много ложных срабатываний. Обычно этим и объясняется пятикратная разница в цене.

Вопросы для сравнения предложений:

Находки проверяются вручную? То есть каждый пункт в отчете подтверждается демонстрацией реальной эксплуатации, или просто копируется вывод инструмента?

Каков объем и кто его определяет? Какие адреса, какие приложения, какие системы включены и исключены — это прописано письменно?

Какой тип теста? Без какой-либо информации, с частичной информацией или с полным доступом? Три варианта дают разное время и разные находки.

Входит ли повторное тестирование? Кто и когда подтвердит, что после ваших исправлений те же находки закрыты? Если не входит, отчет будет неполным.

Для кого этот отчет? В хорошем отчете есть и резюме для руководства, и технические детали; если они написаны на одном языке, толку от них не будет.

И последнее по срокам: делайте тест до запуска в продакшн. Все, что найдут после запуска, исправлять дороже и рискованнее.

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#3

Как директор по информационной безопасности, хочу добавить пару моментов по подготовке со стороны заказчика.

Во-первых, письменное разрешение до начала теста. Вмешательство в систему вне скоупа создает проблемы и технические, и юридические. Окно тестирования, канал связи и процедура экстренной остановки должны быть зафиксированы письменно.

Во-вторых, время проведения теста. Тест в период пиковой нагрузки несет риск реального сбоя. Заранее согласуйте это с бизнес-подразделениями.

В-третьих и самое главное: не делайте тест, если не выделили ресурсы на устранение найденного. Ждать с отчетом о незакрытых уязвимостях хуже, чем вообще не тестировать. При защите бюджета закладывайте в смету не только стоимость теста, но и трудозатраты на исправление.

DDefneУчастник
Должность
SOC-аналитик
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2024 г.
Сообщение
146
#4

Совет от команды мониторинга: во время теста оцените и свою способность обнаруживать вторжения.

Заметил ли ваш мониторинг попытки тестера проникнуть в систему, как быстро, кому пришло оповещение? Эта информация иногда ценнее списка уязвимостей из отчета.

Практичный способ: попросите у тестера список его действий с временными метками. Затем сверьте со своими логами. Так вы точно поймете, какие шаги вы не увидели.

TTuba E***Эксперт
Должность
Консультант по защите данных
Дата регистрации
окт. 2023 г.
Сообщение
158

Doki · Настройка резервного копирования · 2024

#5

Хочу затронуть и сторону защиты данных, так как этот этап часто пропускают.

Во время теста может потребоваться обработка персональных данных. Использование реальных данных в тестовой среде, копирование данных из продакшена, добавление скриншотов в отчет — все это нужно оценивать отдельно.

Рекомендую включить в договор с тестовой компанией отдельные пункты о конфиденциальности и обработке данных, а также использовать маскированные данные, где это возможно. Сроки хранения и уничтожения отчета тоже должны быть прописаны.

HHakan V***Участник
Должность
Аналитик данных
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
104
#6

Вопрос: сколько человеко-дней указано в предложении на «полный тест»?

Причина проста: эта работа измеряется временем. Результаты теста за 5 дней и за 15 дней будут разными, и большая часть разницы в цене кроется именно здесь. Предложения без указания человеко-дней нельзя сравнивать.

BBarış K***Эксперт
Должность
ИТ-директор корпоративного сектора
Дата регистрации
июнь 2023 г.
Сообщение
172
#7

Спасибо, сделаю из этой темы приложение к своей бюджетной презентации.

Когда я задал вопрос про человеко-дни, два из трех предложений пересмотрели, одно не ответило. Теперь таблица сравнения стала реально сравнимой.

И предупреждение Явуза Бей про «закладывайте трудозатраты на исправление» я сразу внес в презентацию. В прошлый раз мы именно на этом и споткнулись.

HHasan E***Эксперт
Должность
Редактор контента
Отрасль
Строительство
Тип организации
семейный бизнес
Дата регистрации
дек. 2023 г.
Сообщение
88
#8

у этого поддхода есть цена, о которой молчат и ошибка сделанная на стороне тест на проникновение обычно исправима, но дорого.

это мое мнение, не утверждаю, что оно единственно верное.

PPerihan K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
152
#9

Именно так, и при этом об этом мало кто знает. При принятии решений записывайте и худший сценарий, а не только лучший.

Надеюсь, это будет полезно.

KKemal Ö***Участник
Должность
Сооснователь
Отрасль
Клининговые услуги
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
28
#10

Не знал об этом. То, что делают все, не значит, что это правильно.

Проверено опытом.

KKader Y***Новый участник
Должность
Директор по качеству
Отрасль
ИТ-услуги
Тип организации
бутиковое агентство
Дата регистрации
июнь 2026 г.
Сообщение
126

Doki · Настройка резервного копирования · 2026

#11

В прошлом году мы столкнулись практически с тем же самым. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Удачи.

MMetin Y***Участник
Должность
Главный бухгалтер
Отрасль
Строительство
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2024 г.
Сообщение
168
#12

Прочитал этот ответ и выдохнул: значит проблема не только у меня. в общем ошибка, сделанная на стороне тест на проникновение, обычно исправима но дорого.

Интересно, есть ли те кто делает иначе.

CCem K***Участник
Должность
Тестировщик
Отрасль
ИТ-услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2023 г.
Сообщение
138
#13

Сведу тему в кучу, так как ответов было несколько разных. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Ошибка, сделанная на стороне тест на проникновение, обычно исправима, но дорого. Удачи.

ÜÜlkü Ş***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
346
#14

Большое спасибо, сегодня попробую. Процесс по которому не ведется учет не улучшается, потому что вы не знаете что именно улучшать.

Это мое мнение, не утверждаю, что оно единственно верное.

SSelin T***Участник
Должность
Стажер
Отрасль
Логистика
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2022 г.
Сообщение
2

Doki · Корпоративный сайт · 2023

#15

Согласен, хочу даже особо подчеркнуть. Если путь уведомления длинный уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Ответ сильно зависит от отрасли универсального правила нет. Конечно если ваша ситуация отличается, всё меняется.

PPerihan A***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
7
#16

Прочитал этот ответ и выдохнул: значит проблема не только у меня. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Главное не цифра а то на основе чего она получена. Проверено опытом.

FFurkanУчастник
Должность
Менеджер социальных сетей
Дата регистрации
май 2024 г.
Сообщение
132
#17

если подйете этим путем сразу решите вот этот вопрос. пытаться сделать это в одиночку — самый дорогой путь.

интересно есть ли те, кто делает иначе.

EEsra A***Участник
Должность
Главный бухгалтер
Отрасль
кожа
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
41
#18

если углубиться в детали: Больше всего времени у нас уходило на то что было непонятно кто принимает решения.

надеюсь, это будет полезно.

IIrmak B***Эксперт
Должность
Финансовый директор
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2023 г.
Сообщение
150
#19

Если углубиться в детали: Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Пытаться сделать это в одиночку — самый дорогой путь. Надеюсь это будет полезно.

SSinan T***Участник
Должность
Директор по маркетингу
Отрасль
Упаковка
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2024 г.
Сообщение
27

Doki · Настройка управления логами · 2024

#20

Я столкнулся с тем же два года назад. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Написать ответ