forumСоздать тему

Вышло циркулярное требование по пентесту для гостендеров — что мы подпадаем под наши масштабы?

AAslı G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#1

Мы команда из 12 человек в Анкаре, разрабатываем ПО для архивного и цифрового учета для госструктур. В ТЗ тендера министерства, в котором мы участвуем в следующем месяце, потребовали актуальный отчет о пентесте в рамках Циркуляра о безопасности информации и связи Администрации президента.

В прошлом году для одного спецпроекта мы заплатили фрилансеру, опытному специалисту, 35.000 TL за пентест, и у нас есть технический отчет. Но изучив пункты циркуляра в тендерной документации, мы совсем запутались в масштабе теста, полномочиях проводившей его компании и официальной юридической силе отчета.

Что именно предписывает этот циркуляр о пентестах, на который ссылаются в гостендерах? Каков минимальный объем услуг для среднего разработчика ПО вроде нас, и на какие сертификаты смотреть, чтобы убедить ведомство и не вылететь с тендера?

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
Самый полезный#2

Короткий ответ: По циркуляру о пентестах, на который ссылаются в госзакупках, отчеты от независимых фрилансеров или неаккредитованных IT-фирм юридически недействительны. Чтобы вас не дисквалифицировали, тест обязательно должна провести уполномоченная компания со статусом аккредитованной организации по пентестам от Турецкого института стандартов (TSE).

Чтобы правильно провести процесс, следуйте этим шагам: 1) Проверка аккредитации: Обязательно затребуйте у подрядчика сертификат компании по пентесту от TSE (уровень A или B) и проверьте его актуальность в официальном реестре. Личные сертификаты сотрудников не закрывают требование к юрлицу.

2) Определение объема теста: Согласно циркуляру, тестироваться должен не только веб-интерфейс, а серверы, на которых работает ПО, база данных, сетевой уровень и при наличии — API-эндпоинты методом gray box. В область тестирования входит каждый элемент, интегрируемый с системой ведомства.

3) Повторный тест (Retest): Если при первом тесте найдут критические и высокие уязвимости, отчет в таком виде сдавать нельзя. Вашим разработчикам обычно дают 15–30 дней на устранение багов, после чего компания делает повторную проверку и выдает «чистый» отчет.

4) Бюджет и сроки: Для софта средних размеров и двух сопутствующих серверов среднерыночная цена теста с аккредитацией TSE составляет от 60.000 TL до 110.000 TL. Поскольку отчетность и перепроверка занимают минимум три недели, начинать надо прямо сейчас, с оглядкой на дату тендера.

MMustafa G***Участник
Должность
Сооснователь
Отрасль
Машиностроение
Тип организации
бутиковое агентство
Дата регистрации
май 2022 г.
Сообщение
155
#3

Тендерные комиссии очень строго проверяют соответствие циркуляру. Если в отчете нет печати аккредитованной TSE компании и регистрационных номеров сертификатов аудиторов, заявку сразу закроют на этапе техэкспертизы. Отчет от фрилансера ни в коем случае не прикладывайте.

FFurkan A***Ветеран
Должность
Менеджер по цепочкам поставок
Отрасль
Обучение
Тип организации
бутиковое агентство
Дата регистрации
окт. 2023 г.
Сообщение
1
#4

В прошлом месяце под похожий тендер мы собирали КП у трех компаний с аккредитацией TSE. На объем из двух веб-сервисов и одного сервера нам дали ценники 55.000 TL, 75.000 TL и 90.000 TL. Если до тендера меньше 15 дней, фирмы могут брать наценку за срочность.

MMurat Ç***Эксперт
Должность
Руководитель проектов
Отрасль
Бухгалтерия и консалтинг
Тип организации
среднее предприятие
Дата регистрации
окт. 2022 г.
Сообщение
246
#5

Скопируйте пункт про пентест из ТЗ как есть и отправьте минимум двум компаниям с аккредитацией TSE. Они пришлют бриф на оценку объема. Когда будете заполнять бриф, исключите лишние модули — это и срок сократит и ценник сбросит.

GGökhan G***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
4
#6

Ваше ПО будет ставиться на локальные серверы в ЦОД самого госоргана или вы отдаете его как SaaS из облака? При локальной установке иногда хватает только анализа исходного кода и теста приложения, а при внешнем хостинге потребуют еще и тест инфраструктуры.

TTülay Y***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
412
#7

На рынке полно контор, которые вешают логотип TSE на сайт, а сами работают через субподряд. Перед подписанием договора лично проверьте, есть ли фирма в действующем реестре аккредитованных организаций по пентестам на сайте TSE, не кормите посредников.

YYasemin K***ЭкспертУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
201
#8

На нашем первом гостендере мы по незнанию приложили отчет от обычной фирмы по кибербезопасности. Комиссия отклонила заявку из-за несоответствия стандартам документов. Мы даже обжаловать не смогли: и 30.000 TL улетели в трубу и полгода подготовки к тендеру сгорели. В госе надо строго следовать правилам до последней буквы.

MMert Ş***Участник
Должность
Директор по работе с клиентами
Отрасль
Розница
Тип организации
региональный дилер
Дата регистрации
май 2025 г.
Сообщение
195
#9

Требование по аккредитации TSE жесткое. И еще следите, чтобы дата теста в отчете попадала в рамки срока давности (за последние 6 или 12 месяцев), указанного в ТЗ.

HHüsniye D***Участник
Должность
Директор по работе с клиентами
Отрасль
Право
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
384
#10

Вы правы. Меры, принятые без инвентаризации, оставляют открытыми двери о которых вы не знаете.

Я бы пошел этим путем.

GGamze Ç***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
20
#11

Вопрос будет немного наивным, извините заранее. Чем сложнее отменить решение, тем медленнее его принимайте.

Интересно, есть ли те, кто делает иначе.

MMustafa M***Участник
Должность
Специалист по контролю качества
Отрасль
Оптовая торговля продуктами питания
Тип организации
региональный дилер
Дата регистрации
февр. 2024 г.
Сообщение
106
#12

Очень актуальная тема. Не полагайтесь на одну меру защиты; действуйте слоями.

Если напишете результат здесь, это поможет и другим.

TTolga G***Ветеран
Должность
Секретарь
Отрасль
Пластик
Тип организации
региональный дилер
Дата регистрации
янв. 2024 г.
Сообщение
138
#13

расскажу, как это делается на практике потом доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

надеюсь, это будет полезно.

HHasan K***Участник
Должность
Разработчик ПО
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
сент. 2025 г.
Сообщение
212
#14

Вы правы.

FFerhat A***ЭкспертУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
124
#15

Я долго занимался этим вопросом. Пытаться сделать это в одиночку — самый дорогой путь.

Проверено опытом.

BBurcu E***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
94
#16

согласен хочу даже особо подчеркнуть. процесс по которому не ведется учет, не улучшается потому что вы не знаете, что именно улучшать.

если путь уведомления длинный уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент и я бы пошел этим путем.

SSultan G***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
153
#17

Согласен.

VVeli A***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
43
#18

У меня нет опыта в циркуляр по тестам на проникновение, поэтому и спрашиваю. Больше всего времени у нас уходило на то что было непонятно кто принимает решения.

Удачи.

MMustafa S***Участник
Должность
HR-директор
Отрасль
Ювелирные изделия
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
43
#19

здесь есть ловушка, не могу промолчать. ответ сильно зависит от отрасли, универсального правила нет.

надеюсь, это будет полезно.

ÜÜlkü Y***Участник
Должность
Логистическое планирование
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
84
#20

Хорошо, что вы создали эту тему.

Написать ответ