forumСоздать тему

Получили отчет по пентесту, но ничего не понимаем — о чем он вообще и куда смотреть?

FFiliz S***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
129
#1

У нас средняя оптовая компания. Есть B2B-портал для заказов и внутренняя ERP-система. Из-за требований аудита одного из клиентов заказали тест на проникновение у компании по кибербезопасности. Вчера вечером они прислали отчет на 42 страницы.

Открыли отчет на совете директоров и ничего не поняли. SQL injection, cross-site scripting, уровни уязвимостей, коды CVE — куча технической терминологии. Единственное, что нам сказали подрядчики — в системе есть критические проблемы и их нужно срочно закрывать. Но у нас в штате всего один сисадмин, и он уверяет, что они все преувеличивают и система работает как часы.

Что вообще представляет собой отчет по пентесту и на что смотреть руководителю без технического бэкграунда? Как понять реальную критичность уязвимостей и в каком порядке раздавать задачи программисту или сисадмину?

PPelinУчастник
Должность
UI/UX-дизайнер
Дата регистрации
дек. 2023 г.
Сообщение
142

Doki · Консалтинг по соответствию KVKK · 2026

Самый полезный#2

Коротко: отчет по пентесту — это официальный документ по итогам аудита где ваши системы подвергли контролируемой атаке и расписали все найденные уязвимости по степени риска. Руководству не нужно вчитываться в 40 страниц технического кода — смотрите на первые страницы там есть резюме для руководства и матрица рисков.

Первым делом открывайте раздел «Executive Summary» (Резюме для руководства). Он пишется специально для лиц, принимающих решения, без лишнего технарского жаргона. Там кратко описано общее состояние безопасности и распределение уязвимостей по категориям: критические, высокие, средние и низкие.

Второй шаг — приоритизация рисков: 1) Критические (Critical) и Высокие (High): позволяют внешнему злоумышленнику напрямую проникнуть в базу данных, слить информацию по контрагентам или заблокировать систему. Даже если сисадмин говорит «все работает», с такими дырами компания фактически беззащитна, закрывать надо срочно. 2) Средние (Medium): огрехи конфигурации, опасные только при определенных условиях; их можно поправить со следующим обновлением. 3) Низкие (Low) и Информационные (Info): общие рекомендации по гигиене вроде видимой версии ПО прямой угрозы они не несут.

Третий шаг: запросите у безопасников пункты со скриншотами (подтверждением факта эксплуатации) по критическим уязвимостям и поставьте сисадмину четкие письменные задачи. После устранения обязательно закажите у той же фирмы повторное тестирование (retest) чтобы получить чистый отчет о закрытии рисков.

KKübra G***Участник
Должность
Полевой торговый представитель
Отрасль
Право
Тип организации
среднее предприятие
Дата регистрации
март 2024 г.
Сообщение
7
#3

Аргумент сисадмина «система же работает» в корне неверен. Работающее веб-приложение и безопасное — это две большие разницы. Например, при наличии SQL injection сайт продолжит идеально принимать заказы, но злоумышленник одним запросом через URL выгрузит всю вашу базу клиентов и балансов. Обязательно смотрите на доказательства (PoC) в отчете.

FFiliz Ö***Участник
Должность
Операционный директор
Отрасль
Морепродукты
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
383
#4

классическая реакция админа лишь бы не напрягаться говорит что все преувеличено. вам как руководству надо выгрузить в эксель все строчки со статусом «критический» и «высокий», поставить дедлайн и взять с него подпись. остальное пустая трата времени.

edit: писал с телефона, извините за опечатки.

MMerve K***Участник
Должность
Директор по производству
Отрасль
Сельское хозяйство
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2024 г.
Сообщение
34

Doki · перенос инфраструктуры · 2025

#5

Свяжитесь с проводившей аудит компанией и запросите часовой финальный созвон по результатам, если это входит в договор. Подключите своего IT-специалиста и прямо спросите у пентестеров: «Можно ли с помощью этой дыры уронить наш B2B-сайт или украсть клиентские данные?» На этом любые споры закончатся.

CCerenУчастник
Должность
Тестировщик
Дата регистрации
март 2024 г.
Сообщение
178
#6

Иногда безопасники просто копируют сырой отчет из автоматических сканеров и выдают это за 40 страниц аналитики. Там вполне могут быть ложные срабатывания (false positive). Возможно, ваш айтишник поэтому и возмущается. Проверьте есть ли в отчете по каждому пункту пруфы ручной эксплуатации.

MMerve B***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
247
#7

Пошаговый план действий по отчету: 1) Дайте максимум 7 дней на закрытие критических уязвимостей. 2) Накатывайте фиксы сначала на тестовом контуре, а не на боевом, чтобы не сломать оформление заказов. 3) Воспользуйтесь правом на бесплатный повторный тест (retest) по договору, чтобы официально подтвердить закрытие дыр.

ZZafer B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
34
#8

Как человек, годами руководивший аудитами, скажу так: отчет — это лишь диагноз, главное — лечение. Одному штатному сисадмину тяжело одновременно тянуть текучку и фиксить сложные веб-уязвимости. Если нужно, привлеките на помощь веб-студию, которая пилила сайт.

NNurcanНовый участник
Должность
Клининговые услуги
Дата регистрации
нояб. 2024 г.
Сообщение
26
#9

а за этот поторный тест безопасникам нужно заново платить с нуля? в нашем кп я пункта про ретест не нашел, по умолчанию эта услуга входит в стоимость или нет?

OOya A***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
Типография
Тип организации
семейный бизнес
Дата регистрации
нояб. 2024 г.
Сообщение
34
#10

Согласен с этим. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Если напишете результат здесь, это поможет и другим.

ÖÖzgür K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
4
#11

А как вы решили этот вопрос? Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Оставлю как заметку, пригодится.

ÖÖmer O***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
3
#12

Ответ выше точно передал суть вопроса. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Если напишете результат здесь, это поможет и другим.

SSena C***Эксперт
Должность
Планирование производства
Отрасль
Бумага
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2023 г.
Сообщение
28
#13

Появились три разных мнения, они дополняют друг друга. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Конечно, если ваша ситуация отличается, всё меняется.

HHüseyin T***Ветеран
Должность
Руководитель клиники
Отрасль
Оптовая торговля продуктами питания
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2024 г.
Сообщение
378
#14

Вы правы.

RRamazan T***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
4
#15

Абсолютно. Если добавить к этому: Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Если напишете результат здесь, это поможет и другим.

EEbru K***Участник
Должность
Системный администратор
Отрасль
Медицинские услуги
Тип организации
стартап на ранней стадии
Дата регистрации
июнь 2024 г.
Сообщение
28
#16

Дешевый на вид путь обычно выходит дороже в итоге. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

Конечно, если ваша ситуация отличается всё меняется.

MMert B***ЭкспертУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
129
#17

Я сталкивался с тем же.

SSinan B***Участник
Должность
Директор по работе с клиентами
Отрасль
Право
Тип организации
региональный дилер
Дата регистрации
окт. 2023 г.
Сообщение
50

Doki · Корпоративный сайт · 2024

#18

Обсуждение размылось, давайте структурируем. Все, кто торопится с что такое отчет по пентесту, спотыкаются на одном и том же.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной. На этом всё, извините, если затянул.

TTayfunВетеран
Должность
Владелец IT-компании
Дата регистрации
май 2023 г.
Сообщение
228

Doki · Инфраструктура электронной коммерции · 2024

#19

Вы правы. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Если делаете впервые начните с малого масштабирование потом. Надеюсь, это будет полезно.

GGizem A***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
341
#20

Если пойдете этим путем, сразу решите вот этот вопрос. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Я бы пошел этим путем.

Написать ответ