forumСоздать тему

Методы анализа уязвимостей: чего хватит небольшой компании перед первым пентестом?

PPerihan K***Участник
Должность
Продакт-менеджер
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
февр. 2024 г.
Сообщение
220

Doki · Корпоративный сайт · 2024

#1

Мы команда из 10 человек в Дюссельдорфе, разрабатываем веб-мидлвар для логистических B2B-операций. Наша система работает на облачных серверах и обрабатывает данные о поставках клиентов. На прошлой неделе вышли на этап подписания договора с крупным корпоративным клиентом, но в рамках проверки безопасности поставщика они запросили у нас актуальный отчет об анализе уязвимостей (Schwachstellenanalyse).

Пообщались с двумя местными компаниями по кибербезопасности. Одна предложила пакет за 2.500 EUR, где отчет формируется чисто автоматическими сканерами. Вторая выкатила полноценное предложение на 9.000 EUR, включающее ревью исходного кода, аудит архитектуры и ручной тест на проникновение.

Для компании-разработчика нашего масштаба (10 человек), какие из этих методов анализа уязвимостей действительно необходимы? Хватит ли автоматического сканирования для корпоративного аудита, или сразу заходить на ручные методы?

EEmre O***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
104
Самый полезный#2

Если коротко: для B2B-разработчика из 10 человек на первом этапе не нужен ни голый автоскан, ни глубокий аудит архитектуры за 9.000 евро. Оптимальный баланс — гибридный анализ уязвимостей: автоматическое сканирование внешнего периметра с ручной верификацией найденных дыр экспертом и проверкой базовой бизнес-логики (business logic).

Нужно четко понимать разницу между методами: 1) Автоматическое сканирование уязвимостей (Schwachstellenscan): быстро находит известные системные дыры, устаревшие библиотеки и ошибки конфигурации, но не видит косяков в бизнес-логике и проблем с разграничением прав, плюс дает кучу ложных срабатываний (false positive). Корпоративные аудиторы сырые автоотчеты обычно бракуют. 2) Ручной пентест: эксперт имитирует действия реального атакующего, копая логические уязвимости и проблемы авторизации. 3) Аудит архитектуры и исходного кода — самый глубокий, но и самый дорогой процесс.

В вашей ситуации первым делом нужно досконально изучить пункты требований в аудиторском опроснике клиента. Обычно от вас хотят отчет о том, что публичное веб-приложение и API-эндпоинты проверены вручную на риски из OWASP Top 10, а критические уязвимости закрыты. Прицельного гибридного аудита веб-приложения в районе 3.500–5.000 EUR для первого прохождения будет более чем достаточно.

FFeyza S***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
251
#3

Автоматические сканеры найдут SQL-инъекции или открытые порты, но не ответят на вопрос «видит ли пользователь А счета пользователя Б». В B2B-софте для логистики главный риск — это межклиентская изоляция прав (multi-tenancy). А такое вскрывается только вручную.

ZZehra T***Участник
Должность
Операционный директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
68

Doki · Тест на проникновение · 2025

#4

Что конкретно написано в анкете безопасности от клиента? Иногда там просто вопрос в духе «проводится ли регулярное сканирование уязвимостей», а иногда прямо жесткое требование стороннего сертификата вроде «Penetrationstest nach BSI» или аналогичного стандарта. Не тратьте бюджет, пока не уточните ТЗ.

CCaner K***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
21
#5

Мы с командой в 12 человек на первом аудите взяли двухдневный гибридный тест веб-приложения за 3.200 EUR. По отчету закрыли 2 критичные уязвимости за неделю, получили отчет о повторной проверке (re-test), и клиент всё согласовал. 9.000 EUR на старте — явный перебор.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#6

Сужайте скоуп (Scope). Не отдавайте подрядчику всю облачную инфраструктуру, выделите только веб-приложение, куда клиент заливает данные, и эндпоинты API. При уменьшении объема трудозатраты и ценник упадут вдвое.

İİbrahim T***Новый участник
Должность
Графический дизайнер
Отрасль
Энергетика
Тип организации
сеть магазинов
Дата регистрации
июнь 2026 г.
Сообщение
90
#7

отдадите 2.500 eur за обычный автоскан — выкинете деньги на ветер. короче они просто причешут пару страниц логов из опенсорсной тулзы и пришлют как отчет, безопасник на стороне заказчика раскусит это за минуту и завернет вас.

OOya O***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
113
#8

Не ведитесь на слова агентств о том, что «аудит архитектуры жизненно необходим». Понятно, что им выгоднее продать максимальный пакет. Но для кодовой базы команды из 10 человек полный аудит архитектуры затянется на недели и полностью парализует текущую разработку продукта.

TTuğçe Y***Участник
Должность
Директор по качеству
Отрасль
Оптовая торговля продуктами питания
Тип организации
региональный дилер
Дата регистрации
март 2022 г.
Сообщение
329
#9

Обязательно уточняйте, входит ли в предложение услуга «Re-test» (повторная проверка). После закрытия критических багов аудиторская фирма должна предоставить итоговый executive summary, где эти уязвимости официально отмечены как устраненные.

KKadir A***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
392
#10

Сведу тему в кучу, так как ответов было несколько разных. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Проверено опытом.

HHavva Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
25
#11

Не упустите: Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Это мое мнение, не утверждаю что оно единственно верное.

KKübra A***Участник
Должность
Специалист технического сервиса
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2025 г.
Сообщение
71

Doki · Обучение по распознаванию фишинга · 2026

#12

Здесь есть ловушка, не могу промолчать. Чем сложнее отменить решение, тем медленнее его принимайте.

Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы. Надеюсь, это будет полезно.

MMeryem K***Участник
Должность
Графический дизайнер
Отрасль
кожа
Тип организации
семейный бизнес
Дата регистрации
июль 2025 г.
Сообщение
417
#13

Сведу тему в кучу, так как ответов было несколько разных. Непроверенная резервная копия — не резервная копия.

SSultan T***Участник
Должность
Специалист по социальным сетям
Отрасль
Страхование
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2024 г.
Сообщение
19
#14

У нас так же. Начните с небольшого эксперимента, не привязывайте всё сразу.

Спешка в решениях оборачивается исправлениями через полгода. Конечно, если ваша ситуация отличается, всё меняется.

TTülay K***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Упаковка
Тип организации
сеть магазинов
Дата регистрации
апр. 2023 г.
Сообщение
402
#15

Сохранил. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

На этом всё извините если затянул.

KKerimУчастник
Должность
Тренер
Дата регистрации
июль 2024 г.
Сообщение
116

Doki · Корпоративный сайт · 2025

#16

Сохранил.

BBurak B***Ветеран
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
252
#17

вопрос будет немного наивным, извините заранее. кстати если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

интересно, есть ли те кто деелает иначе.

İİsmail Ş***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
177
#18

На это стоит обратить внимание. Непроверенная резервная копия — не резервная копия.

Пишите, если есть вопросы, отвечу по мере возможности.

ŞŞerife B***Участник
Должность
Системный администратор
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
51

Doki · Обучение по распознаванию фишинга · 2025

#19

Я сталкивался с тем же.

UUmut Ş***Эксперт
Должность
DevOps
Тип организации
бутиковое агентство
Дата регистрации
авг. 2023 г.
Сообщение
231
#20

Большое спасибо, сегодня попробую.

Написать ответ