forumСоздать тему

Сказали «что такое пентест» — а нам на нашем масштабе он реально нужен, и что он вообще даёт?

DDoruk Ş***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
218
#1

Мы в Бурсе, оптовая фирма по запчастям, 14 сотрудников. Примерно полгода назад заказали отдельный B2B-портал для дилеров, где клиенты могут оформлять заказы, смотреть свои лицевые счета и счета-фактуры. Агентство, которое писало систему, на прошлой неделе вышло на нас и сказало, что в рамках годового обслуживания нам нужно сделать пентест системы, и выкатило на это дополнительный бюджет 45.000 TL.

Честно говоря, в технике я не особо разбираюсь. На сервере уже есть файрвол и SSL-сертификат, бэкапы тоже делаются ежедневно. Поискал в интернете примерно, но понятия показались слишком сложными. Не могу понять, это реально необходимый шаг по безопасности, который предлагает агентство, или стандартный доп-пакет, который пытаются продать небольшому бизнесу.

Что именно входит в пентест и стоит ли для портала вроде нашего, который обслуживает ограниченное число корпоративных клиентов, нести такие расходы?

BBerenУчастник
Должность
Продуктовый дизайнер
Дата регистрации
март 2024 г.
Сообщение
112
Самый полезный#2

Короткий ответ: пентест — это контролируемая имитация кибератаки, которую эксперт по безопасности проводит, действуя как авторизованный злоумышленник, чтобы найти уязвимости в вашей системе раньше, чем это сделают злонамеренные люди. SSL-сертификат или файрвол просто запирают входную дверь; а пентест проверяет, заперты ли окна, вентиляция и чёрные ходы, пытаясь их взломать.

Нужен ли пентест для B2B-портала вашего масштаба, можно понять по трём критериям: 1) какие данные хранятся на портале, 2) написан ли софт под заказ или это готовое решение, 3) какие юридические и коммерческие риски принесёт вам утечка данных. Если на портале хранятся движения по лицевым счетам ваших дилеров, налоговые номера, информация о балансе и история заказов, то проникновение постороннего в панель другого дилера влечёт по KVKK очень серьёзные административные санкции.

Если софт писали с нуля под заказ, вероятность наличия уязвимостей авторизации из-за ошибок разработчика довольно высока. Предложенные агентством 45.000 TL по рыночным условиям — обычная сумма для небольшого по объёму теста веб-приложения; но прежде чем платить эти деньги, вам нужно уточнить объём теста. Обязательно, чтобы тест не сводился к запуску автоматического сканера и генерации отчёта, а включал и ручные логические проверки.

EEfe A***Участник
Должность
ИТ-директор
Отрасль
Животноводство
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2024 г.
Сообщение
2
#3

Агентство, которое само писало код, делать по нему пентест — это абсурд. Нельзя ожидать, что они сами найдут и отчитаются о своей же ошибке. Если уж заказывать этот тест, берите предложение у фирмы, независимой от агентства-разработчика портала, которая занимается только безопасностью.

VVeli Ç***Новый участник
Должность
Оператор колл-центра
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
июнь 2026 г.
Сообщение
387
#4

В пентесте особенно смотрят на 'Broken Object Level Authorization', то есть уязвимости несанкционированного просмотра данных. Например, дилер A вошёл в систему и поменял в браузере номер счёта-фактуры с 101 на 102 — видит ли он счёт дилера B? Файрвол этого не поймёт, это ловит только пентест.

KKorhanЭксперт
Должность
Директор по B2B-продажам
Дата регистрации
сент. 2023 г.
Сообщение
162
#5

В прошлом году для наших 20 дилерских порталов похожего масштаба мы заплатили 35.000 TL и заказали тест независимому специалисту. В отчёте выяснилось, что два дилера могли видеть скидочные ставки друг друга. Если бы об этой уязвимости узнали на рынке, наша деловая репутация пошла бы прахом, деньги точно окупились.

TTaner E***Участник
Должность
Руководитель отдела закупок
Отрасль
кожа
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2023 г.
Сообщение
132
#6

агентство скорее всего запустит автоматический инструмент и выдаст pdf. требуйте документ с объёмом работ посмотрите, написано ли в отчёте, сколько часов ручного тестирования будет. вот что скажу.

edit: писал с телефона, извините за опечатки.

ÜÜmit K***Участник
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
406
#7

Вы принимаете оплату картой на портале? Если в системе хранятся карты или данные карты проходят через ваш собственный сервер а не через общую платёжную страницу, то тест — не роскошь, а прямая необходимость.

ÖÖmer I***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#8

Прежде чем сказать предложению да задайте агентству такой вопрос: 'Этот тест будет серым ящиком или чёрным ящиком, входит ли в цену верификация исправлений найденных уязвимостей?' Если верификационного теста нет, отчёт отправится в мусорку.

TTolga Ş***Эксперт
Должность
Директор по производству
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
38
#9

Два года назад взломали портал знакомого оптовика по текстилю и продали весь список клиентов и прайс конкурирующей фирме. Ни бэкапы ни SSL не спасли. С того дня мы сделали проверку безопасности рутиной при каждом крупном обновлении.

AAhmet Z***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
25
#10

Хочу задать вопрос. Решения, работающие в малом масштабе рушатся при росте я узнал это слишком поздно.

Решения работающие в малом масштабе рушатся при росте, я узнал это слишком поздно. Если напишете результат здесь, это поможет и другим.

OOya Ç***Участник
Должность
Специалист по контролю качества
Отрасль
Медиа и издательское дело
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
248
#11

сохранил. люди защищают не процесс а привычку.. но сопротивление идет оттуда.

İİlknur A***Эксперт
Должность
Директор по качеству
Отрасль
Право
Тип организации
кооператив
Дата регистрации
март 2023 г.
Сообщение
11

Doki · SEO-консалтинг · 2023

#12

Краткое резюме для новичков: Непроверенная резервная копия — не резервная копия.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать. Удачи.

FFurkan K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
141
#13

Согласен, хочу даже особо подчеркнуть. ну все кто торопится с что такое пентест, спотыкаются на одном и том же.

На этом всё, извините, если затянул.

ÖÖzge T***Эксперт
Должность
Бренд-менеджер
Тип организации
региональный дилер
Дата регистрации
июнь 2023 г.
Сообщение
164

Doki · Инфраструктура электронной коммерции · 2023

#14

Как думаете, это сработает в любом масштабе? Главное не цифра, а то, на основе чего она получена.

Интересно, есть ли те, кто делает иначе.

KKoray Y***Участник
Должность
Первичная бухгалтерия
Отрасль
Бумага
Тип организации
семейный бизнес
Дата регистрации
дек. 2024 г.
Сообщение
65
#15

Обсуждение размылось, давайте структурируем. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Если напишете результат здесь, это поможет и другим.

SSinan B***Эксперт
Должность
Продакт-менеджер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
апр. 2025 г.
Сообщение
223
#16

Не знал об этом.

BBetülЭксперт
Должность
Консультант по управлению
Дата регистрации
окт. 2023 г.
Сообщение
164
#17

Об этом много говорят, но у нас так никогда не было. Непроверенная резервная копия — не резервная копия.

Я бы пошел этим путем.

ÖÖzlemУчастник
Должность
Рекламное агентство
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
108
#18

Хорошо, что вы создали эту тему.

HHavva Ç***Участник
Должность
Системный администратор
Отрасль
Кейтеринг
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2023 г.
Сообщение
55
#19

Отличная работа. Если делаете впервые начните с малого, масштабирование потом.

Я бы пошел этим путем.

TTolgaНовый участник
Должность
Разработчик
Тип организации
кооператив
Дата регистрации
нояб. 2024 г.
Сообщение
41
#20

Хочу задать вопрос. Спешка в решениях оборачивается исправлениями через полгода.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Надеюсь, это будет полезно.

Написать ответ