forumСоздать тему

Потребовали пентест для тендера: что это вообще такое и когда оно того стоит?

İİbrahim Y***Участник
Должность
Руководитель административного отдела
Отрасль
Химия
Тип организации
региональный дилер
Дата регистрации
дек. 2022 г.
Сообщение
239
#1

Мы команда из 7 человек в Барселоне, делаем софт для записи и документооборота для местных муниципалитетов и госструктур. На прошлой неделе начали готовить заявку на тендер по цифровой инфраструктуре от одной из мэрий Каталонии с бюджетом 55.000 EUR. Но в ТЗ обнаружить обязательное условие: свежий «отчет о пентесте» от независимой ИБ-компании.

Мы никогда раньше не проходили такие аудиты. Обычные тесты софта делаем своими силами и думали, что у нас все защищено. Первые два коммерческих предложения от подрядчиков пришли на 4.500 EUR и 7.000 EUR — для нашей небольшой IT-компании это весьма ощутимые деньги.

Что конкретно входит в пентест и для чего он нужен? Это просто автоматический сканер или там работают вручную? Имеет ли смысл тратиться на этапе, когда победа в тендере еще не гарантирована, или в госторгах это стандартная процедура?

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
Самый полезный#2

Короткий ответ: пентест (тест на проникновение) — это контролируемая симуляция, где белые хакеры атакую вашу систему так же, как настоящие злоумышленники, проверяя, куда они смогут пробраться. Он выявляет ошибки бизнес-логики, проблемы с разграничением прав и сложные уязвимости БД, которые автосканеры просто не видят.

Сканирование уязвимостей и пентест часто путают. Автоматический сканер просто сверяет систему со списком известных дыр за пару часов. Настоящий пентест — это когда специалисты днями вручную ковыряют исходники, API, сессии и настройки сервера. Если в ТЗ требуют «отчет о независимом пентесте», муниципалитет ждет не просто автоматический зеленый PDF, а полноценный отчет с методологией, градацией рисков и повторной проверкой (re-test).

Что касается тендера: в Испании госструктуры по закону обязаны требовать такие тесты для стороннего софта. Это не просто разовая трата под конкретный конкурс, а подтверждение зрелости вашего продукта. При выборе КП за 4.500 EUR уточните, входит ли туда бесплатный повторный тест (re-test) после исправления дыр. Получив такой отчет, вы сможете целый год прикладывать его к аналогичным госторгам.

HHilal B***Ветеран
Должность
Графический дизайнер
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
дек. 2023 г.
Сообщение
17
#3

Посмотрите в ТЗ тип теста. Black-box — когда проверяют «вслепую» без доступов. Grey-box — когда дают тестовую учетку и смотрят права внутри интерфейса. Муниципалитеты обычно хотят grey-box.

OOrhan D***Эксперт
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2024 г.
Сообщение
228
#4

Мы в прошлом году под проект в Мадриде отдали 5.200 EUR за пентест. В итоге у себя в коде нашли две критические дыры с правами — любой мог смотреть чужие документы. Тендер взяли, но главное — спаслись от дикого скандала с утечкой.

YYasemin K***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
82
#5

На рынке полно контор, которые за 1.500 EUR просто прогонят бесплатный сканер и красиво оформят отчет через нейросеть. Госорганы такие поверхностные бумажки раскусывают сразу — просто выбросите деньги.

SSinemЭксперт
Должность
Руководитель проектов
Дата регистрации
окт. 2023 г.
Сообщение
176
#6

Когда запрашиваете КП, четко оговаривайте рамки (scope). Заказывайте тест только того модуля и сервера, которые идут на тендер. Если отдадите на аудит всю сеть компании, ценник улетит в космос.

DDoruk Y***Участник
Должность
Главный бухгалтер
Отрасль
Морепродукты
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2025 г.
Сообщение
86
#7

Процесс обычно состоит из 3 шагов: 1) Согласование скоупа и договор. 2) Симуляция атаки и отчет с уязвимостями. 3) Исправление дыр с вашей стороны и повторный тест (re-test). Заказчикам важен финальный отчет, где все риски закрыты.

JJale D***Участник
Должность
Первичная бухгалтерия
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
авг. 2025 г.
Сообщение
8
#8

если планируете работать с госсектором, это, увы уже стандартная процедура. советую относиться к этому не как к разовой трате а как к расходы на контроль качества продукта.

UUğur K***ЭкспертУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
44
#9

При проведении этого теста они работают в тестовой среде или атакуют боевой сервер? кстати есть ли риск падения системы или повреждения клиентских данных во время теста?

ÖÖzge C***Эксперт
Должность
Руководитель отдела закупок
Отрасль
Косметика
Тип организации
Компания на 300 человек
Дата регистрации
март 2023 г.
Сообщение
141
#10

Прекрасно понимаю что поначалу бюджет кажется высоким... Но при продаже софта госсектору такие независимые сертификаты безопасности усиливают ваши позиции на переговорах не меньше, чем отзывы клиентов так что не бойтесь.

AAhmet B***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
280
#11

По теме пентест так категорично говорить сложно. Большая часть потерь времени копится на задачах, ожидающих согласования.

Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

GGizem Y***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
209

Doki · Договор на обслуживание серверов · 2025

#12

Эта тема в архиве.

RRamazan Y***Новый участник
Должность
Редактор контента
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
сент. 2026 г.
Сообщение
8
#13

А как вы решили этот вопрос? Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#14

Отличная работа. Большая часть потерь времени копится на задачах, ожидающих согласования.

Чем сложнее отменить решение, тем медленнее его принимайте. Оставлю как заметку, пригодится.

MMustafa P***Эксперт
Должность
Редактор контента
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2023 г.
Сообщение
140
#15

После того случая мой взгляд на вещи изменился. Большая часть потерь времени копится на задачах, ожидающих согласования.

Удачи.

MMerve Ö***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
1
#16

Верно.

NNagihanУчастник
Должность
Рекрутер
Тип организации
производство
Дата регистрации
май 2024 г.
Сообщение
98
#17

У меня та же ситуация, поэтому и спрашиваю. Если делаете впервые, начните с малого, масштабирование потом.

Если напишете результат здесь, это поможет и другим.

HHasan E***Эксперт
Должность
Редактор контента
Отрасль
Строительство
Тип организации
семейный бизнес
Дата регистрации
дек. 2023 г.
Сообщение
88
#18

я тоже так считаю. люобй пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

если разрешение и объем тестирования не зафиксированы письменно, тест не начинать... оставлю как заметку пригодится.

OOkanУчастник
Должность
Букинист
Дата регистрации
янв. 2024 г.
Сообщение
71

Doki · Договор на обслуживание серверов · 2026

#19

У меня было наоборот поэтому и пишу. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Чем сложнее отменить решение, тем медленнее его принимайте. Проверено опытом.

BBeren Ç***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
398
#20

Очень актуальная тема.

Написать ответ