forumСоздать тему

Как проводится пентест — не хочу получать предложение, не разбираясь в процессе от начала до конца

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#1

Мы софтверная компания из 14 человек, работаем в B2B. У нас есть веб-приложение, где хранятся данные сотрудников и записи заказов наших клиентов, и связанные с ним API-сервисы. Недавно мы сели за стол переговоров с корпоративным клиентом, и до подписания договора они поставили условием предоставить отчёт о пентесте от независимой фирмы.

Мы впервые заказываем такую услугу. На рынке получили очень разбросанные предложения от 45 000 TL до 160 000 TL, но я не могу их сравнить, потому что не знаю, что именно фирмы будут делать и что потребуют от нас. Одни говорят, что закончат за два дня, другие — что уйдёт две недели.

Из каких шагов фактически состоит процесс пентеста? Что должна подготовить наша техническая команда до начала теста, есть ли риск, что системы упадут во время теста, и как процесс закрывается после получения отчёта? Жду советов от тех, кто понимает логику процесса.

GGizem K***Участник
Должность
Оператор ввода данных
Отрасль
Химия
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2023 г.
Сообщение
356
Самый полезный#2

Короткий ответ: процесс пентеста состоит из пяти основных этапов: определение объёма работ сбор информации и сканирование уязвимостей попытки эксплуатации, отчётность и повторная проверка. Это не автоматическое сканирование, а контролируемая симуляция атаки в ходе которой команда специалистов пытается получить несанкционированный доступ к вашей системе.

Первый этап — встреча по определению объёма. Уточняется, какие IP-адреса, поддомены API-эндпоинты или серверы будут включены в тест. Здесь вы выбираете тип теста: слепой тест когда о системе не даётся никакой информации, тест «белый ящик» когда предоставляются аккаунты с полными правами или тест «серый ящик», когда выдаются права стандартного пользователя. В бизнес-приложениях наибольшую отдачу обычно даёт подход «серый ящик».

На втором этапе команда тестировщиков собирает пассивную и активную информацию изучает архитектуру. На третьем этапе обнаруженные уязвимости фактически эксплуатируются; то есть пробуются сценарии повышения привилегий проникновения в базу данных или кражи сессии. Чтобы на живых системах не было простоев, границы этих эксплуатаций должны быть прописаны в договоре. Более того, на критичных системах тесты проводят вне рабочих часов или в точной копии тестовой среды.

На последнем этапе фирма отчитывается о находках с разбивкой на критические высокие и средние. После получения отчёта вам обычно дают от 15 до 30 дней на устранение уязвимостей. По истечении этого срока команда тестировщиков бесплатно или за небольшую доплату проводит повторный тест чтобы убедиться что уязвимости действительно закрыты, и выдаёт финальный чистый отчёт. При получении предложения обязательно спросите, входит ли повторный тест в цену.

TTolga A***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
346
#3

Держитесь подальше от фирм, которые говорят, что закончат за два дня. Скорее всего, они запустят сзади автоматический сканер, налепят свой логотип на выходной PDF и отдадут его. Для API и панелей, написанных командой из 14 человек, полноценный тест «серый ящик» занимает минимум 5-7 рабочих дней.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

CCeren B***Участник
Должность
Коммерческий директор
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2025 г.
Сообщение
282
#4

На этапе подготовки вы должны спросить у команды тестировщиков их статические IP-адреса. Вам нужно добавить эти IP-адреса в белый список в вашем файрволе и в защитном слое веб-приложения. Иначе в первую же минуту ваш файрвол заблокирует тестовый IP-адрес, и вы зря потеряете время.

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#5

Сравнивая предложения, обязательно задайте компаниям письменно три вопроса: 1) Какие отраслевые сертификаты у тестировщиков и будут ли они лично проводить тесты? 2) Строится ли методика тестирования по международным стандартам? 3) Предоставляется ли право на бесплатный ретест после закрытия уязвимостей?

SSinan B***Эксперт
Должность
Продакт-менеджер
Отрасль
Медиа и издательское дело
Тип организации
компания с двумя филиалами
Дата регистрации
апр. 2025 г.
Сообщение
223
#6

В прошлом году заказывали аналогичную услугу для 2 веб-приложений и 1 мобильного. Заплатили 65.000 TL, сам тест занял 8 рабочих дней. Всего нашли 12 уязвимостей, 3 из них были связаны с эскалацией привилегий. Наши разрабы закрыли дыры за 10 дней, потом за 2 дня провели верификацию и закрыли отчет.

OOkan T***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
7
#7

когда мы первый раз делали они на боевой базе попробовали так там почти все тестовые записи перемешались... ни в коем случае не давайте тестить на проде или делайте точную копию и гоняйте на стейдже иначе проблем не оберетесь.

VVolkan Ö***Эксперт
Должность
Стажер
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2022 г.
Сообщение
51
#8

Клиент требует полный отчет о тестировании или только страницу executive summary? Отдавать клиенту детальный технический отчет со всеми уязвимостями рискованно с точки зрения политики безопасности, так что на этапе КП сразу запрашивайте и краткую выжимку для руководства.

HHakan B***Эксперт
Должность
HR-специалист
Отрасль
Пластик
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2026 г.
Сообщение
409
#9

Обязательно пропишите в договоре часы проведения тестов и контакты для экстренной связи. Если система неожиданно зависнет или возникнет перегрузка, у вас должна быть прямая связь, чтобы остановить тест одним звонком.

EErcan B***Участник
Должность
Графический дизайнер
Отрасль
Охранные услуги
Тип организации
бутиковое агентство
Дата регистрации
март 2026 г.
Сообщение
46
#10

если я правильно понял, вы имеете в виду следующее: Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

надеюсь это будеет полезно.

YYasemin K***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
82
#11

Я долго занимался этим вопросом. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Проверено опытом.

NNazlı T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
217
#12

Вопрос будет немного наивным, извините заранее. То, что делают все, не значит, что это правильно.

Исправьте, если я ошибаюсь.

DDamla C***Участник
Должность
Директор по работе с клиентами
Отрасль
Типография
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2022 г.
Сообщение
229
#13

Пишу это, чтобы вы не совершили ту же ошибку. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Если напишете результат здесь, это поможет и другим.

TTülay E***Ветеран
Должность
Бухгалтер
Отрасль
Грузоперевозки
Тип организации
Производственная компания из 40 человек
Дата регистрации
сент. 2023 г.
Сообщение
97

Doki · Корпоративный сайт · 2026

#14

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом. Если напишете результат здесь, это поможет и другим.

AAslı U***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
61
#15

Я маленький бизнес, расскажу со своей стороны. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Это мое мнение, не утверждаю, что оно единственно верное.

MMelis T***Участник
Должность
Директор по стране
Отрасль
Реклама и продвижение
Тип организации
компания из 20 человек
Дата регистрации
апр. 2025 г.
Сообщение
1
#16

Поделюсь своим опытом. Время обнаружения проблемы напрямую определяет ее стоимость.

Если напишете результат здесь, это поможет и другим.

ZZeynep B***Участник
Должность
Директор по маркетингу
Отрасль
кожа
Тип организации
компания в составе холдинга
Дата регистрации
май 2025 г.
Сообщение
254
#17

частично согласен частично нет. если ругать за ложные тревоги, никто больше не будет приыслать уведомления.

это мое мнение не утверждаю что оно единственно верное.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
54
#18

Самое упускаемое из вида в теме этапы процесса пентеста: Главное не цифра, а то, на основе чего она получена.

Пытаться сделать это в одиночку — самый дорогой путь. Удачи.

UUfuk Ç***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
36
#19

если углубиться в детали: Ошибка, сделанная на стороне этапы процесса пентста обычно исправима но дорого.

если ругать за ложные тревоги, никто больше не будет присылать увеедомления и в общем проверено опытом.

OOsman K***ВетеранУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
279
#20

у нас было так... изменение платежных данных никогда не подтверждаается через тот же канал.

ндаеюсь это будет полезно.

Написать ответ