forumСоздать тему

Попросили пентест — чем он отличается от теста на проникновение и что именно заказывать?

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#1

Мы компания из Бурсы, 25 человек, производим автокомпоненты. Наш крупный заказчик в рамках ежегодного аудита поставщиков запросил отчет о тестировании безопасности наших систем.

Связались с профильной фирмой по инфобезу. В коммерческом предложении они указали две разные строчки: «Тест на проникновение» за 35.000 TL и «Пенетрационный тест» за 65.000 TL. Спросили менеджера — он начал рассказывать, что у них разная глубина анализа и надо выбирать то, что требует клиент, но никакой четкой технической разницы объяснить не смог.

Разве это не одно и то же? В чем между ними реальная разница и что именно нам заказывать, чтобы нормально пройти корпоративный аудит?

İİsmail V***Участник
Должность
Член правления
Отрасль
Реклама и продвижение
Тип организации
бутиковое агентство
Дата регистрации
май 2023 г.
Сообщение
2
Самый полезный#2

Короткий ответ: пенетрационный тест и тест на проникновение — абсолютно одно и то же. «Тест на проникновение» — это просто прямой перевод английского «penetration test» (пентест). Контора, которая выставляет это как две разные услуги с разным ценником, либо не знает базовых терминов, либо просто разводит вас на деньги, понимая, что вы в этом не разбираетесь.

Как все обстоит на самом деле: в инфобезе разница есть между «сканированием уязвимостей» (vulnerability assessment) и «тестом на проникновение». Скорее всего, под дешевым вариантом они продают обычный запуск автоматического сканера, который выдает список известных дыр. А под дорогим — реальный пентест, где специалист вручную пытается эксплуатировать уязвимости, слить данные и поднять привилегии. Но называть это разными терминами и делить на «тест на проникновение» и «пенетрационный тест» — это лютый непрофессионализм.

Если автогигант требует отчет для аудита, им точно нужен не автоматический прогон сканера, а полноценный пентест по международным методикам или с сертификатом TSE. Запросите у этих ребят письменное описание методологии по обоим пунктам. Но доверие уже подорвано, поэтому советую просто найти другую аккредитованную компанию по ИБ и запросить именно тест на проникновение с четким скоупом (количество внешних IP, серверов и веб-интерфейсов).

KKaan D***Участник
Должность
Секретарь
Отрасль
Обучение
Тип организации
производство
Дата регистрации
июль 2024 г.
Сообщение
2
#3

Классический развод, старый как мир: по-турецки — 35 тысяч лир, модным иностранным словом — 65 тысяч лир. Дописали бы еще строчку «ethical hacking» — как раз до 100 тысяч бы дотянули. Бегите от них подальше.

BBurcu A***Участник
Должность
ИТ-ответственный
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
производство
Дата регистрации
июнь 2024 г.
Сообщение
49
#4

Реальное разделение на рынке — это автоматическое сканирование против ручной эксплуатации (exploitation). Сканер просто проверяет порты и выгружает отчет. При пентесте же этичный хакер раскручивает найденную уязвимость до упора. Вашему заказчику 100% нужен отчет по тесту на проникновение с этапами проверки и повышения привилегий.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#5

А какой стандарт указан в требованиях к аудиту от заказчика? Обычно крупные корпораты требуют пентест с сертификацией TSE или по конкретной методологии. И сколько у вас вообще внешних IP и внутренних серверов под тест?

HHilal B***ЭкспертУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
66
#6

Мы проходили точно такой же аудит поставщиков. Заказывали пентест на 16 внешних IP и 2 веб-портала. Отдали 38.000 TL, работы шли 4 рабочих дня, выдали технический отчет на 32 страницы с пруфами. Завод все принял без единого вопроса.

HHande A***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
377
#7

Когда будете общаться с новыми подрядчиками, задайте три вопроса: 1) Входит ли ручная верификация, 2) Сколько систем входит в периметр, 3) Делают ли бесплатный ретест после того, как вы закроете уязвимости? Кто четко ответит, с теми и работайте.

HHasan S***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
114
#8

это одно и то же бро... просто заумное иностранное слово прикрутили чтоб ценник накрутить, не вздумайте переплачивать. в общем запросите кп еще у пары контор, сами все поймете.

EEsra D***Участник
Должность
Консультант для МСП
Дата регистрации
февр. 2024 г.
Сообщение
124
#9

При получении отчета учтите момент: после теста вам дадут от 15 до 30 дней на закрытие уязвимостей. Потом исполнитель должен провести повторную проверку и выдать финальный отчет о том, что бреши устранены. Сразу уточняйте, входит ли этот ретест в стоимость.

KKader Y***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
26
#10

а есть риск, что во время теста у нас все упадет или производство встанет? если бухгалтерский сервер зависнет, у нас же выписка e-fatura полноостью парализуется.

UUfuk B***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
1
#11

Если я правильно понял, вы имеете в виду следующее: Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Если включена двухфакторная аутентификация украденный пароль бесполезен. Это мое мнение, не утверждаю, что оно единственно верное.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#12

Спасибо, очень помогло. Процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать.

Люди защищают не процесс, а привычку. Сопротивление идет оттуда. Это мое мнение, не утверждаю, что оно единственно верное.

TTaner B***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
4
#13

Хорошо, что вы создали эту тему.

MMurat T***Новый участник
Должность
Графический дизайнер
Отрасль
Производство мебели
Тип организации
сеть магазинов
Дата регистрации
сент. 2026 г.
Сообщение
9
#14

Согласен. ну меры принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Оставлю как заметку, пригодится.

NNazlı K***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
104
#15

Согласен с этим. Процесс, по которому не ведется учет, не улучшается потому что вы не знаете что именно улучшать.

Чем сложнее отменить решение тем медленнее его принимайте. Пишите если есть вопросы отвечу по мере возможности.

ÖÖzgür D***Участник
Должность
Первичная бухгалтерия
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
окт. 2022 г.
Сообщение
2
#16

Я долго занимался этим вопросом. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

ÖÖzgür Y***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
385
#17

Эта тема в архиве. Не полагайтесь на одну меру защиты; действуйте слоями.

Пишите, если есть вопросы, отвечу по мере возможности.

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#18

Буду отстаивать обратное, не обижайтесь. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

EEfe K***Участник
Должность
Операционный директор
Отрасль
кожа
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2024 г.
Сообщение
236
#19

По теме что такое пентест так категорично говорить сложно. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Оставлю как заметку, пригодится.

GGizem K***Участник
Должность
HR-директор
Отрасль
Логистика
Тип организации
производство
Дата регистрации
нояб. 2022 г.
Сообщение
49
#20

Сведу тему в кучу, так как ответов было несколько разных. ну если на один вопрос вы получаете три разных ответа вопрос задан неправильно.

Написать ответ