forumСоздать тему

Пентест выявил 40 уязвимостей — обязательно ли покупать специальный софт для контроля их устранения?

AAyşe T***Участник
Должность
Руководитель административного отдела
Отрасль
Пластик
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
181
#1

Мы B2B-софтверная компания, юрисдикция США, команда 14 человек. В прошлом месяце провели первый полноценный пентест, отдали порядка 4.800 долларов. Только что получили отчет: всего 40 уязвимостей разного уровня (критические, средние, низкие).

Аудиторы настойчиво предлагают внедрить специальную платформу за 6.000 долларов в год: мол, там удобно рулить устранением багов, трекать SLA, раздавать таски разрабам и фиксировать перепроверки. У нас в штате всего четыре программиста и один сисадмин.

Реально ли на таких масштабах нужны подобные инструменты для ремедиации уязвимостей, или можно спокойно закрыть все через наш обычный таск-трекер? Поделитесь опытом, кто через это проходил.

KKader B***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
56
Самый полезный#2

Если коротко: для команды из 14 человек которая тестируется раз или два в год, отдельный софт для ремедиации — это пустая трата денег. Все 40 пунктов без проблем заводятся в ваш текущий таск-трекер: назначаете ответственных выставляете дедлайны и закрываете вопрос штатными средствами.

Тяжелые системы контроля устранения уязвимостей нужны энтерпрайзам, где сотни серверов, еженедельный автоскан и тысячи алертов, в которых тонет безопасность. В вашем списке из 40 пунктов критических и высоких будет штук 5-6 от силы. Остальное — это средние огрехи в конфигах и чисто информационные замечания.

Как организовать процесс в имеющемся трекере: 1) Заведите по тикету на каждый пункт отчета, сразу вынеся критичность в заголовок. 2) В описание скопируйте из отчета рекомендации по фиксу и скриншоты шагов воспроизведения. 3) Поставьте жесткие дедлайны: на критические и высокие — неделя, на средние — месяц. 4) Введите правило: перед закрытием тикета разработчик обязан сам воспроизвести и проверить исправление на тестовом контуре по шагам из отчета.

И загляните в договор с подрядчиком: почти все аудиторы включают в стоимость одну бесплатную повторную проверку (ретест) в течение 30 дней после сдачи отчета. Если этот пункт есть, вам тем более не нужен софт — фактическое закрытие подтвердят сами эксперты, проводившие тест.

AAleyna Ç***Участник
Должность
Полевой торговый представитель
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2024 г.
Сообщение
225
#3

Шлите их с этой лицензией лесом. Пусть цифра 40 вас не пугает: сначала берите только критические и высокие. Скорее всего, разрабы закроют 80% всех рисков за неделю непыльной работы. А низкоуровневую мелочь просто раскидайте по следующим спринтам по паре штук, и дело с концом.

SSelim Z***Участник
Должность
Стажер
Отрасль
Грузоперевозки
Тип организации
компания с двумя филиалами
Дата регистрации
сент. 2022 г.
Сообщение
320
#4

У нас штат 20 человек, в прошлом году получили отчет на 38 уязвимостей. Нам аудиторы тоже пытались впарить платформу, мы отказались. Просто сделали отдельный тег в нашей тикет-системе. За 45 дней пофиксили 34 штуки, а оставшиеся 4 низких оформили как принятый риск. Спокойно прошли аудит без копейки лишних трат.

MMeryem S***Участник
Должность
HR-специалист
Отрасль
Э-коммерция
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
303
#5

То, что проводившая тест компания сразу же предлагает тулзу за 6.000 долларов — классический апсейл. Скорее всего, они партнеры или реселлеры этого софта и сидят на проценте с продаж. Для компании из 14 человек спускать бюджет на такой софт — чистый слив денег.

FFikretУчастник
Должность
Промышленная автоматизация
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
118

Doki · Обучение по распознаванию фишинга · 2026

#6

При переносе в текущую систему обратите внимание на технический нюанс: не пишите разработчикам просто «закрой уязвимость X». Обязательно добавляйте в тикет балл уязвимости из отчета, затронутый URL или версию библиотеки и шаги для воспроизведения. Иначе разраб скажет «я всё закрыл», а на деле просто переименует параметр, оставив саму дыру открытой.

TTülay K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
216
#7

А у вас в договоре на пентест есть пункт про «re-test» (повторный тест)? Если да то какие там сроки? Обычно закладывают 30 или 60 дней на бесплатную проверку фиксов. Если такой пункт есть, то всю валидацию, которую делает этот инструмент, вам и так сделает консультант в рамках договора.

IIrmak B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Машиностроение
Тип организации
индивидуальный предприниматель
Дата регистрации
март 2024 г.
Сообщение
155

Doki · Фирменный стиль · 2025

#8

мы вообще решили вопрос обычной табличкой. колонки: название дыры уровень ответственный разраб и статус. раз в неделю созванивались на 15 минут сверить прогресс за два месяца всё закрыли. в общем нафиг надо такие деньги отдавать.

DDamlaУчастник
Должность
Руководитель клиники
Дата регистрации
авг. 2024 г.
Сообщение
92
#9

Ни клиенты, ни регуляторы не требуют от вас использования специализированного трекера уязвимостей. Аудиторам важно только одно: чтобы был задокументированный процесс устранения найденных уязвимостей и логи технической верификации фиксов. Истории ваших обычных тикетов для этого более чем достаточно.

ÜÜmit Ö***Участник
Должность
Коммерческий директор
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
108
#10

Общий вывод предельно ясен: 1) Софт за 6.000 долларов не брать, 2) Завести задачи с тегом «безопасность» в текущем таск-трекере, 3) Проверить в договоре пункт о бесплатном ретесте и закрыть им валидацию. Дополнительный софт только добавит лишней головной боли.

FFeyza K***Участник
Должность
Стажер
Отрасль
Кейтеринг
Тип организации
производство
Дата регистрации
нояб. 2024 г.
Сообщение
2
#11

Давайте разделим понятия, их путают. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Конечно, если ваша ситуация отличается всё меняется.

MMeryem Ö***Участник
Должность
Специалист по экспорту
Отрасль
Клининговые услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2024 г.
Сообщение
13
#12

Да, по теме инструменты устранения уязвимостей ситуация именно такая. Автоматический отчет о сканировании и пентест — это не одно и то же.

HHavva M***Эксперт
Должность
Первичная бухгалтерия
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
сент. 2022 г.
Сообщение
197
#13

Буду рад, если напишете о результате. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Исправьте, если я ошибаюсь.

UUğurУчастник
Должность
Наружная реклама
Тип организации
региональный дилер
Дата регистрации
февр. 2024 г.
Сообщение
94
#14

Хочу предупредить. Автоматический отчет о сканировании и пентест — это не одно и то же.

Начните с небольшого эксперимента не привязывайте всё сразу. Оставлю как заметку, пригодится.

OOya I***Участник
Должность
Член совета директоров
Отрасль
Косметика
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2023 г.
Сообщение
225
#15

Редко встретишь текст с такой ясностью изложения. Большая часть потерь времени копится на задачах, ожидающих согласования.

EEsra O***Участник
Должность
Директор по качеству
Отрасль
Сельское хозяйство
Тип организации
команда из 8 человек
Дата регистрации
май 2023 г.
Сообщение
84
#16

Сведу тему в кучу, так как ответов было несколько разных. Спешка в решениях оборачивается исправлениями через полгода.

То, что делают все, не значит, что это правильно. Исправьте, если я ошибаюсь.

PPınar U***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
188
#17

Отличная работа. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Если напишете результат здесь, это поможет и другим.

BBora A***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
118
#18

Обсуждение размылось, давайте структурируем. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно. Интересно, есть ли те, кто делает иначе.

AArifУчастник
Должность
Инженер-строитель
Дата регистрации
июнь 2024 г.
Сообщение
62
#19

У меня будет вопрос, не хочу уходить от темы, но... Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Главное не цифра, а то, на основе чего она получена. Пишите, если есть вопросы, отвечу по мере возможности.

AAyşe A***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
29
#20

У меня было наоборот, поэтому и пишу. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Я бы пошел этим путем.

Написать ответ