forumСоздать тему

Говорят, нужен «пентест / тест на проникновение» — что это вообще и реально ли нужно такой небольшой компании, как наша?

SSerkan G***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
13
#1

У нас самописный веб-портал для B2B-опта: дилеры смотрят баланс и оформляют заказы. На портале около 250 активных дилеров, а в штате 4 человека в операционке. На прошлой неделе вышли на этап подписания годового контракта на 1 800 000 TL с крупным корпоративным клиентом.

Их служба безопасности и рисков обязательным условием договора прописала «свежий отчет о пентесте / тесте на проникновение веб-приложения от независимой компании по кибербезопасности». Я позвонил в две фирмы за квотами: одна озвучила 35 000 TL, другая — 55 000 TL.

Мы же не банк и не гигант IT, а обычный малый бизнес. Что вообще такое пентест и чем он отличается от автоматической проверки антивирусом или сканером? Для компании нашего масштаба это реально необходимый расход или просто корпоративная бюрократия?

NNevinУчастник
Должность
Языковая школа
Дата регистрации
апр. 2024 г.
Сообщение
92
Самый полезный#2

Если коротко: пентест (тест на проникновение) — это легальный и контролируемый аудит безопасности, когда специалисты моделируют действия хакера и пытаются найти уязвимости в ваших системах. Это нужно не только холдингам, а любому сервису, где есть базы дилеров, балансы или заказы. В крупном B2B это стандартное требование к поставщику.

От автоматического сканера это отличается кардинально. Сканеры ищут только известные типовые дыры, а на пентесте проверяют бизнес-логику. Например, сможет ли дилер поменять параметр в URL и увидеть чужую выписку или подменить цену в корзине — такие вещи находятся только ручными тестами и человеком.

Требование клиента — не пустая бюрократия. В атаках на цепочки поставок хакеры бьют не в лоб по гигантам, а заходят через более слабых подрядчиков. Клиент просто хочет быть уверен, что через ваш портал к нему в сеть или к его данным никто не пролезет.

Для вашего объема сам тест займет порядка 3–5 рабочих дней. По итогу дадут отчет с разбором уязвимостей по уровню риска. Разработчик их закрывает, подрядчик проводит повторную проверку (re-test) и выдает чистый итоговый отчет («уязвимости устранены»), который вы и отдаете клиенту.

ZZafer B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
34
#3

Когда на кону контракт на 1 800 000 TL в год, 35 000 TL за пентест — вообще не деньги. Без этого отчета СБ крупняка договор просто не пропустит. Не сделаете — они уйдут к конкурентам, у которых этот документ есть.

RRıdvan Ç***Участник
Должность
Графический дизайнер
Отрасль
Машиностроение
Тип организации
стартап на ранней стадии
Дата регистрации
март 2026 г.
Сообщение
38
#4

При запросе КП четко зафиксируйте объем (scope). Чтобы сбить цену, включите туда только домен портала для дилеров и эндпоинты API, а офисную сеть и почтовые сервера вынесите за рамки. Тестировать нужно обязательно методологией «серого ящика» (gray box), выдав аккаунт дилера.

BBeyza V***Участник
Должность
Специалист по информационной безопасности
Отрасль
Обучение
Тип организации
производство
Дата регистрации
авг. 2023 г.
Сообщение
160
#5

Мы в прошлом году отдавали 40 000 TL ради контракта с сетевым ритейлером. На тестах всплыло, что один дилер мог скачивать историю заказов другого, просто поменяв один параметр. В итоге слава богу, что сделали: при реальной утечке мы бы на репутации потеряли в разы больше.

GGökhan C***Участник
Должность
Основатель студии
Отрасль
Обучение
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
64
#6

На что смотреть при выборе исполнителя: 1) Пропишите в договоре сертификаты специалиста (TSE или международные аналоги). 2) Проводите тесты во внерабочее время или на стейджинге, чтобы не положить базу. 3) Проверьте, что повторный тест (re-test) уже включен в стоимость.

VVildan D***Участник
Должность
Специалист по контролю качества
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
160

Doki · Обучение по распознаванию фишинга · 2024

#7

На рынке полно контор, которые прогоняют софт и отдают 15 страниц автоотчета на английском. Заплатите 35 000 TL за такое — СБ клиента развернет его с порога. Сразу спрашивайте, сколько часов выделяется именно под ручное тестирование бизнес-логики.

SSenaУчастник
Должность
Графический дизайнер
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2024 г.
Сообщение
86
#8

первый первичный отчет клиенту ни в коем случае не кидайте. там гарантированно будут красные критические уязвимости потом сначала порграммист все латает, потом безопасность перепроверяет, и только итоговый чистый отчетик отдаете заказчику.

EElif U***Участник
Должность
Оператор ввода данных
Отрасль
Бухгалтерия и консалтинг
Тип организации
производство
Дата регистрации
окт. 2023 г.
Сообщение
93
#9

Крупные компании требуют независимый аудит из-за норм KVKK и стандартов информационной безопасности. На фоне возможных штрафов от регуляторов и исков за утечку данных стоимость пентеста — это вполне адекватная плата за спокойствие.

UUfuk B***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
сеть магазинов
Дата регистрации
нояб. 2024 г.
Сообщение
2
#10

Отправляйте ТЗ компании за 35 000 TL, прописывайте ретест в договор и подписывайте. А клиенту сразу направьте официальное письмо: «Пентест запущен, отчет предоставим в течение 10 дней». Так вы не сорвете сроки по сделке.

ZZehra Y***Участник
Должность
Директор по стране
Отрасль
Туризм
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
9

Doki · Обучение по распознаванию фишинга · 2024

#11

Я маленький бизнес расскажу со своей стороны. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

EEsra D***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
102
#12

Отличная работа.

PPınar Ç***Эксперт
Должность
Оператор колл-центра
Отрасль
Животноводство
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
189
#13

Здесь есть ловушка, не могу промолчать. Не полагайтесь на одну меру защиты; действуйте слоями.

MMetin Z***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
249
#14

После того случая мой взгляд на вещи изменился. честно время обнаружения проблемы напрямую определяет ее стоимость.

Ошибка, сделанная на стороне пентест тест на проникновение что это обычно исправима, но дорого.

SSena K***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
бутиковое агентство
Дата регистрации
февр. 2025 г.
Сообщение
2
#15

Я бы не торопился. При принятии решений записывайте и худший сценарий, а не только лучший.

Исправьте, если я ошибаюсь.

YYiğit Y***Новый участник
Должность
Секретарь
Отрасль
Логистика
Тип организации
сеть магазинов
Дата регистрации
май 2026 г.
Сообщение
17
#16

Вы правы, я сам проходил через это. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

İİlker P***Участник
Должность
Графический дизайнер
Отрасль
Обучение
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2022 г.
Сообщение
162
#17

Здесь описано ровно то, что пережили мы. Ошибка, сделанная на стороне пентест тест на проникновение что это, обычно исправима, но дорого.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

MMurat K***Участник
Должность
HR-директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2025 г.
Сообщение
333

Doki · Фирменный стиль · 2023

#18

я тоже так считаю. если не зафиксировать это письменно с самого начала потом возикнут споры.

конечно если ваша ситуация отличается, всё меняется.

NNuri G***УчастникУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
158
#19

Буду рад, если напишете о результате. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

NNecati Ş***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
91
#20

именно так и при этом об этом мало кто знает. то, что делают все, не значит что это правильно.

Написать ответ