forumСоздать тему

Крупный клиент перед подписанием договора требует пентест. Как правильно определить скоуп?

EEceУчастник
Должность
Юрисконсульт
Дата регистрации
февр. 2024 г.
Сообщение
98

Doki · Настройка резервного копирования · 2023

#1

Мы продуктовая IT-команда из Барселоны, 14 человек, пилим облачную систему управления заказами. Сейчас на этапе подписания контракта на 65.000 евро в год с крупным ритейлером по всей Испании. Но их служба информационной безопасности поставила жесткое условие: до подписания мы обязаны предоставить отчет о независимом тестировании на проникновение.

Начали собирать коммерческие предложения на рынке и вообще поплыли. Кто-то выкатывает 1.800 евро чисто за веб-приложение, другие насчитывают 8.500 евро, включая сеть, API и облачную инфраструктуру. Одни обещают управиться за два дня, другие говорят, что надо минимум две недели.

Какой скоуп будет адекватным, чтобы и клиента полностью устроить, и компанию не вогнать в лишние траты? Где провести границу по вебу, API и серверной части, и на какие стандарты вообще смотрит служба безопасности заказчика в отчете?

LLevent Ö***Ветеран
Должность
Планирование производства
Отрасль
Текстиль
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2023 г.
Сообщение
13
Самый полезный#2

Если коротко: единственный способ задать правильный скоуп, который устроит клиента, — письменно согласовать границы тестируемых активов напрямую с их безопасниками. Если начнете гадать сами, то либо сделаете не то и придется переделывать заново, либо включите лишнее и переплатите в два раза.

Первым делом отправьте клиенту официальный запрос: «Достаточно ли будет провести тестирование веб-приложения методом серого ящика (gray-box) для самого интерфейса и эндпоинтов API, используемых в рамках сервиса по договору?» Корпоративным клиентам обычно важно проверить уровень самого приложения, где крутятся их данные, и механизмы аутентификации. Полный аудит внутренней сети или офисной инфраструктуры запрашивают крайне редко.

При сборе предложений и планировании бюджета действуйте по схеме: 1) Заранее составьте точный список динамических страниц и эндпоинтов API и отдавайте подрядчикам — так цена не будет плавать. 2) Требуйте не просто прогона автосканером, а ручного тестирования по сценариям (по стандартам OWASP). 3) Обязательно внесите в договор бесплатный ретест критических и высоких уязвимостей: клиенту нужен не просто список дыр, а подтверждение, что вы их закрыли.

Для SaaS-стартапа на 14 человек предложения за 1.800 евро — это, скорее всего, обычный прогон сканера на пару часов, корпоративный аудит такой отчет развернет на раз. Нормальный пентест веба и API длится 3–5 рабочих дней и у сертифицированных спецов стоит в районе 3.000–5.000 евро.

LLeventВетеран
Должность
Консультант по цифровой трансформации
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2023 г.
Сообщение
208
#3

Аудиторы в корпорациях отчеты из автоматических сканеров палят моментально. Если в начале нет executive summary, описания методологии и дат устранения найденных уязвимостей, клиент отчет просто не примет. Не пытайтесь скроить копейки, рискуя контрактом.

MMustafa C***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
96
#4

Запросите у заказчика письменное ТЗ или чек-лист требований. У большинства крупных компаний критерии безопасности стандартизированы. Передадите этот документ подрядчикам — и избежите лишних накруток за ненужные проверки.

UUfuk A***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
410
#5

Чтобы зафиксировать скоуп, подрядчикам нужно четко дать три вещи: 1) Количество ролей в системе (админ, дилер, обычный юзер). 2) Количество публичных эндпоинтов API. 3) Где тестируем — на проде или на идентичном стейджинге.

LLeylaУчастник
Должность
Закупки
Дата регистрации
апр. 2024 г.
Сообщение
86
#6

У нас команда 18 человек в Валенсии, проходили такое. Похожий клиент спокойно принял отчет по пентесту за 4.000 евро. Работали 4 дня, нашли 2 хай-левел бага. Мы их закрыли за 10 дней, ребята бесплатно перепроверили и обновили отчет. Через два дня клиент подписал контракт.

CCaner A***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2022 г.
Сообщение
157
#7

Те, кто зарядил 8.500 евро, наверняка посчитали вам всю облачную инфраструктуру и офисную сетку. Зачем тестировать ваш офис, если там данные клиента не хранятся? Тестировать нужно строго то через что идут данные по договору.

PPınar K***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
410
#8

Только не давайте тестить живой прод. Разверните точную копию стейджа с синтетическими данными. Во время тестов база может легко упасть или данные потрутся, зачем вам простой на боевом сервере.

OOkan T***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
7
#9

от тех кто обещает за 2 дня управиться бегите подальше... тупо запустят сканер и скинут pdf... крупный клиент сразу раскусит и заставит переделывать.

edit: выше написал неправильно, извините.

SSerapНовый участник
Должность
Частные уроки
Дата регистрации
нояб. 2024 г.
Сообщение
30
#10

65.000 евро в год — отличный контракт, поздравляю! 3.000–4.000 евро при таком чеке абсолютно нормальная инвестиция в безопасность. Тем более этот отчет потом можно показывать и другим крупным лидам как знак надежности.

AAslı A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
19
#11

Здесь есть еще и аспект измерений. Когда пытаешься изменить всё сразу, ничего не приживается.

Удачи.

FFerhat Ş***Участник
Должность
Генеральный координатор
Отрасль
Право
Тип организации
семейный бизнес
Дата регистрации
июль 2023 г.
Сообщение
13
#12

Именно так и при этом об этом мало кто знает. в общем забытые тестовые среды становятся входом в систему чаще чем продакшн.

Главное не цифра, а то, на основе чего она получена.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#13

Мне тоже интересно.

AAv. Kemal U***Эксперт
Должность
Юрист · IT
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2023 г.
Сообщение
168
#14

Эта тема в архиве.

FFerhat A***ЭкспертУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
124
#15

Давайте разделим понятия, их путают. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать.

İİremНовый участник
Должность
Стажер · маркетинг
Дата регистрации
янв. 2025 г.
Сообщение
30
#16

отличная работа но любой пункт не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

надеюсь это будет полезно.

FFeyza S***Участник
Должность
Первичная бухгалтерия
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
414
#17

Мы тоже какое-то время назад застряли на том же месте. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Изменение платежных данных никогда не подтверждается через тот же канал.

JJale Ç***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
199
#18

Хочу задать вопрос. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Надеюсь это будет полезно.

KKemal S***Участник
Должность
Полевой торговый представитель
Отрасль
Машиностроение
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2023 г.
Сообщение
62
#19

У меня было наоборот, поэтому и пишу. Пытаться сделать это в одиночку — самый дорогой путь.

Первые три месяца все идет хорошо проблемы всплывают на четвертом. Оставлю как заметку, пригодится.

BBarış Ç***Участник
Должность
Директор по работе с клиентами
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2023 г.
Сообщение
12
#20

Давайте немного раскрою техническую сторону. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Написать ответ