forumСоздать тему

Купить инструменты для пентеста и проверить всё самим или это грубая ошибка?

NNazlı P***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
9
#1

Мы команда из 11 человек, разрабатываем HR-софт для корпоративных клиентов в Великобритании. Один из наших заказчиков на этапе ежегодного продления контракта запросил свежий отчёт о пентесте наших систем и подтверждающий документ от независимого аудита.

Запросили КП у сторонней компании по безопасности: за веб-приложение и серверную инфраструктуру в рамках скоупа они выставили 5.500 GBP. Наш разработчик говорит, что можно купить годовую лицензию на один из популярных автоматических инструментов для пентеста за 1.200 GBP и просканировать всё самим, мол, эти утилиты и так находят уязвимости и выдают отчёт.

Честно говоря, сэкономить 4.300 GBP очень заманчиво, но насколько такой самодельный отчёт вообще котируется у корпоративных заказчиков? Есть ли тут какие-то скрытые технические и юридические риски, о которых мы не подозреваем?

İİlknur Y***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
2
Самый полезный#2

Короткий ответ: требования корпоративного клиента закрыть только автоматическими сканерами не получится, потому что корпоративный аудит жестко требует верификации от независимой третьей стороны. Внутренние сканеры хороши лишь для превентивной профилактики, но заменить внешний аудит или полноценный пентест они не могут.

Главное отличие автосканеров от профессионального пентеста — контекст и понимание логики. Когда вы покупаете лицензию и запускаете утилиту, она проверяет только известные сигнатуры: находит необновленные пакеты на сервере или базовые веб-ошибки. Но ошибки бизнес-логики (например, когда пользователь с одними правами видит чужие данные), многошаговую эскалацию привилегий или сложные дыры в аутентификации софт сам по себе не вскроет.

К тому же служба ИБ или комплаенс заказчика будут смотреть на независимую печать и методологию аудитора. Если скинуть им автосгенерированный PDF из сканера, это сочтут самопроверкой и завернут за несоответствие условиям контракта. Хуже того: криво настроенный сканер может намертво положить прод-базу или устроить отказ в обслуживании прямо во время тестов.

Правильный подход такой: если позволяет годовой бюджет, возьмите ту тулзу за 1.200 GBP во внутренний цикл разработки и непрерывно сканируйте свой код. А вот независимый пентест за 5.500 GBP для ежегодного отчёта клиенту просто заложите в бюджет как обязательные расходы на продажи.

BBerenУчастник
Должность
Продуктовый дизайнер
Дата регистрации
март 2024 г.
Сообщение
112
#3

Разделяйте два понятия: 1) Сканирование уязвимостей — автоматический процесс, софт ищет типовые косяки по базам. 2) Пентест — это когда живой человек руками и головой проверяет, можно ли реально слить данные через найденную дыру. Клиент ждёт именно второго, а софтом вы закроете только первое.

HHakan S***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
36
#4

Если решите сканировать автоматикой сами, будьте аккуратны: такие утилиты без разбора спамят данными во все веб-формы. Запустите на проде — забьете базу сотнями мусорных записей, а если прикручена оплата или SMS, они сделают тысячи вызовов подряд и за пару минут сожгут вам все кредиты на API. Ни в коем случае не гоняйте тесты на живом сервере.

KKemal T***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
4
#5

Мы два года назад наступили на те же грабли. Отправили клиенту-банку отчёт, который нагенерил купленный нами сканер. Их безопасники нас тут же разнесли: оказалось, что 14 критических уязвимостей в отчёте были ложными срабатываниями, а банальную дыру в проверке прав доступа сканер вообще проглядел. Репутационные потери обошлись куда дороже сэкономленных 4.000 GBP.

GGizem Y***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
209

Doki · Договор на обслуживание серверов · 2025

#6

А вы уверены что контора за 5.500 GBP реально будет тестировать руками? Куча агентств как раз запускает те самые готовые тулзы, выгружает логи в красивый брендированный шаблон и выставляет счёт за пентест. Обязательно уточните у них скоуп, методологию и сколько часов ручного анализа заложено в отчёт.

OOya E***Участник
Должность
HR-специалист
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
март 2024 г.
Сообщение
118
#7

Пункты об информационной безопасности в корпоративных договорах обычно прямо требуют участия аудиторов с независимой аккредитацией. Внутренняя оценка силами своих же сотрудников не снимет с вас юридической ответственности в случае утечки данных, да ещё и подведёт под штрафы за нарушение договора.

İİsmail K***Ветеран
Должность
Тестировщик
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
сент. 2022 г.
Сообщение
3
#8

Загляните в опросник по безопасности от клиента. Если там чётко прописан независимый сторонний пентест — не тратьте время на свои утилиты. Лучше поторгуйтесь с подрядчиком: ограничьте список IP и доменов в скоупе и попробуйте сбить цену тысяч до 4.000 GBP.

ŞŞerife U***Участник
Должность
Логистическое планирование
Отрасль
Медиа и издательское дело
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2022 г.
Сообщение
11
#9

Разрабу крылья не подрезайте просто объясните что этот софт нужен для подстраховки в процессе разработки. Если сами заранее прогоните сканер и закроете очевидные дыры до внешнего аудита, итоговый отчёт подрядчика будет чистым — покажете клиенту куда более солидный результат.

edit: писал с телефона, извините за опечатки.

LLevent K***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
2
#10

сохранил.

JJale B***Участник
Должность
Член правления
Отрасль
Реклама и продвижение
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2026 г.
Сообщение
291
#11

Не могу полностью с этим согласиться. Непроверенная резервная копия — не резервная копия.

Главное не цифра, а то, на основе чего она получена. Надеюсь, это будет полезно.

MMurat T***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
53
#12

Не знал об этом. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Удачи.

KKadir Ç***Эксперт
Должность
Редактор контента
Отрасль
Сельское хозяйство
Тип организации
компания из 20 человек
Дата регистрации
апр. 2025 г.
Сообщение
128
#13

полностью согласен но ну процесс по которому не ведется учет, не улучшается, потому что вы не знаете что именно улучшать.

надеюсь, это будет полезно.

IIrmak T***Ветеран
Должность
Специалист технической поддержки
Отрасль
Логистика
Тип организации
Компания на 120 человек
Дата регистрации
нояб. 2023 г.
Сообщение
226
#14

Ответ выше точно передал суть вопроса. Начните с небольшого эксперимента, не привязывайте всё сразу.

Проверено опытом.

CCem B***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
50
#15

В прошлом году мы столкнулись практически с тем же самым. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Когда пытаешься изменить всё сразу ничего не приживается. Проверено опытом.

EElif U***Участник
Должность
Первичная бухгалтерия
Отрасль
Недвижимость
Тип организации
Производственная компания из 40 человек
Дата регистрации
апр. 2025 г.
Сообщение
1
#16

Хочу предупредить. Пытаться сделать это в одиночку — самый дорогой путь.

Автоматический отчет о сканировании и пентест — это не одно и то же. Конечно, если ваша ситуация отличается, всё меняется.

İİlker K***ВетеранУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
343
#17

Слежу за темой.

TTuğçe E***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
343
#18

В прошлом году мы столкнулись практически с тем же самым. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Это мое мнение, не утверждаю, что оно единственно верное.

HHasan K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
221
#19

Мне тоже интересно.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#20

Запомните: самая частая ошибка в этой теме — полагаться на одно единственное решение. Действуйте поэтапно: если одно не сработает, другое остановит проблему.

Написать ответ