forumСоздать тему

Как проводится пентест — как провести тестирование на боевом сайте без простоев?

CCem K***Участник
Должность
Тестировщик
Отрасль
ИТ-услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2023 г.
Сообщение
138
#1

У нас B2B-платформа оптовой торговли: 15 000 активных корпоративных пользователей в год, заказы падают круглосуточно без пауз. Новый крупный клиент поставил условие в договоре — предоставить отчет о комплексном тестировании на проникновение от независимой компании. Весь софт писала наша внутренняя команда, и мы еще ни разу не заказывали внешний аудит безопасности.

Так как заказы идут 24/7, руководство и технари больше всего боятся, что во время теста серваки лягут от нагрузки, побьются базы данных или клиенты просто не смогут оформить заказ. Мы сейчас выбираем подрядчиков по кибербезопасности, но пока не до конца понимаем, как грамотно рулить этим процессом на переговорах.

Как вообще проходит пентест и какие этапы он включает — от старта до финального отчета? Какие условия обязательно прописать с аудиторами и что настроить на своей стороне, чтобы на проде не было ни секундного простоя, ни потери данных?

OOnur A***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
региональный дилер
Дата регистрации
май 2024 г.
Сообщение
207
Самый полезный#2

Короткий ответ: Пентест — это контролируемая проверка, при которой независимые безопасники имитируют действия реальных хакеров в рамках строго оговоренного скоупа. Чтобы не уронить прод, правила теста жестко фиксируются в договоре, любые DoS/DDoS-сценарии исключаются, а сам процесс идет под постоянным оперативным контролем дежурных инженеров.

Стандартный пайплайн выглядит так: Сначала очерчивают рамки (scope) — какие пулы IP, веб-приложения или эндпоинты API будут тестироваться, и выбирают подход: black box (снаружи без вводных данных), grey box (с правами обычного пользователя) или white box. Дальше специалисты крутят автосканеры, вручную ищут бизнес-логические уязвимости и пытаются их раскрутить, чтобы подтвердить критичность. По итогам сдается отчет с багами и рекомендациями по их устранению. Когда ваши разработчики все закроют, проводится ретест и выдается финальный чистый отчет.

Чтобы прод гарантированно остался жив, требуйте следующее: 1) Прямо в договоре зафиксируйте запрет на DoS/DDoS и сценарии с деструктивной модификацией баз данных, 2) Запланируйте основные атаки на ночные часы с минимальным трафиком, 3) Занесите IP-адреса тестировщиков в белый список фаервола, но заранее пропишите лимит запросов в секунду (rate limit), чтобы они не утилизировали ресурсы в полку, 4) Сделайте отдельный канал экстренной связи между вашим сисадмином и пентестером. При малейшем аномальном скачке нагрузки тест должен останавливаться мгновенно по вашей команде.

HHakan A***Участник
Должность
Тимлид разработки
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
окт. 2023 г.
Сообщение
86
#3

Самое важное правило против падений — жестко ограничить скорость запросов (rate limit) сканеров. Поставьте ребятам условие: не больше 5–10 запросов в секунду. И отдельно оговорите, чтобы любые фаззинг-проверки и инъекции по тяжелым эндпоинтам поиска и фильтрации делались только руками и под контролем.

ÖÖzge C***Эксперт
Должность
Бухгалтер
Отрасль
кожа
Тип организации
кооператив
Дата регистрации
янв. 2023 г.
Сообщение
308
#4

Пункты, которые железно должны быть в ТЗ перед стартом: 1) Никаких DoS/DDoS и брутфорса на проде, 2) Запрет на удаление и изменение данных в боевой базе, 3) Работа строго в окне с 01:00 до 06:00, 4) При нахождении крита — немедленный алерт, не дожидаясь сдачи общего отчета.

PPolat A***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
48
#5

Во время нашего первого аудита безопасник натравил автотест на форму регистрации, и у нас триггернулась отправка СМС. За три часа улетело 14 000 эсэмэсок с кодами, оператор тупо заблочил наш шлюз за спам. Перед стартом обязательно переводите все внешние пуши, СМС и платежки в мок-режим (песочницу).

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#6

Уточните у клиента: им нужен отчет строго с аккредитацией TSE или подойдет аудит от конторы с международными сертификатами вроде CREST или OSCP? От этого ценники и список потенциальных подрядчиков кардинально различаются.

MMeryem Ö***Участник
Должность
Специалист по экспорту
Отрасль
Клининговые услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2024 г.
Сообщение
13
#7

Делали grey box для похожей B2B-системы. Все про все заняло 5 рабочих дней. Накопали 2 крита и 4 средних бага. Так как правильно выбрали ночные часы, нагрузка на процы не поднималась выше 40%, ни один пользователь даже не заметил.

UUğur Ö***Участник
Должность
Коммерческий директор
Отрасль
ИТ-услуги
Тип организации
региональный дилер
Дата регистрации
янв. 2024 г.
Сообщение
5

Doki · Фирменный стиль · 2026

#8

Если железо позволяет, снимите обезличенный дамп боевой базы и поднимите точную копию прода на стейджинге. Натравите аудиторов туда — и никакой угрозы реальным заказам и клиентам не будет в принципе.

NNazlı G***Участник
Должность
Бухгалтер
Отрасль
Сельское хозяйство
Тип организации
среднее предприятие
Дата регистрации
нояб. 2023 г.
Сообщение
176
#9

Да не переживайте вы так адекватные профи никогда не станут бездумно ронять живую систему. Если держать связь и исключить DoS-тесты, все пройдет тихо и гладко.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

MMustafa T***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
150
#10

До старта работ обязательно подпишите NDA и официальное разрешение на проведение тестирования с живыми подписями. Четкое разграничение ответственности и право вашей стороны на немедленную остановку теста — это базовые требования ИБ.

KKaan Ş***Новый участник
Должность
Стажер
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2026 г.
Сообщение
2
#11

На это стоит обратить внимание. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

PPınar K***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
17
#12

Нужно идти по порядку. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Надеюсь, это будет полезно.

AAhmet A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
63
#13

Слежу за темой.

İİlaydaУчастник
Должность
Менеджер по поддержке клиентов
Дата регистрации
май 2024 г.
Сообщение
124
#14

Не знал об этом.

ZZehra T***Участник
Должность
Операционный директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
68

Doki · Тест на проникновение · 2025

#15

У меня было наоборот, поэтому и пишу. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Проверено опытом.

PPolat T***ВетеранУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
363
#16

Мы тоже какое-то время назад застряли на том же месте. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Оставлю как заметку, пригодится.

BBurcu V***Участник
Должность
Полевой торговый представитель
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
Компания на 120 человек
Дата регистрации
май 2023 г.
Сообщение
2
#17

Этот совет подойдет не всем, на мой взгляд. Если включена двухфакторная аутентификация украденный пароль бесполезен.

TTülay A***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
147
#18

Спасибо, что написали об этом, это действительно так. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Конечно, если ваша ситуация отличается, всё меняется.

UUğurУчастник
Должность
Наружная реклама
Тип организации
региональный дилер
Дата регистрации
февр. 2024 г.
Сообщение
94
#19

Я думаю иначе. Решения работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Я бы пошел этим путем.

GGizem M***Участник
Должность
Инженер-технолог
Тип организации
сеть магазинов
Дата регистрации
июнь 2024 г.
Сообщение
96
#20

Не могли бы вы это пояснить? Ответ сильно зависит от отрасли, универсального правила нет.

Интересно, есть ли те, кто делает иначе.

Написать ответ