forumСоздать тему

Есть два предложения: обычный пентест и учения red team втрое дороже — стоит ли эта разница таких денег?

BBora G***Эксперт
Должность
Продакт-менеджер
Отрасль
Медицинские услуги
Тип организации
компания из 20 человек
Дата регистрации
июль 2022 г.
Сообщение
292

Doki · перенос инфраструктуры · 2026

#1

Мы — B2B-платформа электронной коммерции из Джидды. В системе зарегистрировано около 300 оптовиков, и на наших серверах крутятся и корпоративные платёжные данные, и договоры с поставщиками. Планируя годовой бюджет на безопасность, мы получили предложения от двух разных аудиторских фирм.

Первая запросила 25 000 SAR за стандартный пентест веб-приложения и сервера; они сказали, что объём работ займёт 5 рабочих дней и будут просканированы все известные уязвимости. Вторая фирма предложила «учения red team по кибербезопасности» за 75 000 SAR; они говорят, что процесс займёт 4 недели и будет включать социальную инженерию, фишинг сотрудников, физическую безопасность офиса и сценарии проникновения в базу данных без обнаружения.

Разница ровно в три раза. У нас техническая команда из 15 человек и базовый уровень инфраструктуры с файрволом. На этом этапе учения red team — это роскошь для такого бизнеса, как наш, или они решают критические риски, которые стандартный пентест точно не поймает?

NNeşe A***Участник
Должность
Контент-агентство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2024 г.
Сообщение
106
Самый полезный#2

Короткий ответ: стандартный пентест выявляет и перечисляет технические уязвимости в ваших системах, а учения red team действуют как реальный атакующий и проверяют защитные рефлексы и способность компании к обнаружению. Но если у вас нет команды защиты которая следит за логами 24/7, и вы ещё не завершили базовую гигиену безопасности, то выделять втрое больший бюджет на red team — это трата ресурсов.

Основные различия между двумя подходами таковы: 1) Пентест фокусируется на поиске программных уязвимостей в определённом диапазоне IP или веб-приложении (SQL-инъекции ошибки авторизации, недостатки конфигурации) и перечисляет их все в отчёте. 2) Учения red team нацелены на конкретную цель (например, «выкрасть базу данных оптовиков незаметно»); они рассылают фишинговые письма подбирают слабые пароли, после проникновения внутрь продвигаются тихо неделями и измеряют, когда ваша защита это заметит.

В команде из 15 человек у вас, скорее всего, нет специального центра мониторинга безопасности (SOC), который следит за алертами в реальном времени. В таком случае работа red team, за которую вы заплатите 75 000 SAR скорее всего, закончится выводом «Один ваш сотрудник кликнул на фишинговую ссылку мы вошли в сеть, и 4 недели нас никто не видел». За сценарий, который вы и так могли бы предсказать, вы переплатите 50 000 SAR.

Правильная дорожная карта для вашего текущего этапа: заплатите 25 000 SAR и проведите комплексный пентест. Закройте выявленные критические и высокорисковые уязвимости. Оставшийся бюджет направьте на защиту конечных точек централизованное логирование и обучающие симуляции фишинга для сотрудников. Об учениях red team стоит думать только на той стадии зрелости когда ваши средства защиты полностью отлажены и вы говорите «нас так просто не взломать».

FFerhat C***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
225
#3

Цель red team — не просто проникнуть, а измерить способность blue team (защиты) к обнаружению. Если в вашей сети не собираются централизованные логи SIEM или EDR, учения теряют смысл. Пентест сейчас даёт куда более конкретный результат для закрытия уязвимостей на уровне кода вашего ПО.

VVildan V***ВетеранУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
329
#4

мы два года назад воодушевились и заказали red team. ну ребята отправили фейковое письмо о доставке стажёру компании и вошли внутрь, потом написали отчёт на 40 страниц и ушли. ощущение что 50 тысяч SAR улетели в трубу, сначала надо было закрыть базовые дыры.

BBurcu B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
264
#5

для платформы с 300 оптовиками стандартный пентест в среднем выявляет 8-12 уязвимостей среднего и высокого уровня. В нашем тесте за 25.000 SAR мы поймали 3 критических дыры с превышением прав и залатали их за две недели. Деньги, которые собирались потратить на red team, вложили в инфраструктуру.

MMert Y***Участник
Должность
Руководитель отдела закупок
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
март 2023 г.
Сообщение
3

Doki · Настройка управления логами · 2024

#6

Ваше решение должно быть очень простым: выбирайте пентест за 25.000 SAR, а рядом добавьте годовое ПО для обучения сотрудников и симуляции фишинга за 5.000-10.000 SAR. Социальную инженерию, которую попробовала бы red team, вы протестируете внутри себя гораздо дешевле.

AAhmet E***Участник
Должность
Специалист технической поддержки
Отрасль
Электротехника и электроника
Тип организации
сеть магазинов
Дата регистрации
март 2023 г.
Сообщение
197
#7

Компании используют ярлык "red team" как понтовый маркетинговый аргумент и задирают цену в разы. Из 4 недель о которых они говорят, 3 недели — это пассивное ожидание и разведка. Для малого бизнеса это чаще всего не что иное, как роскошь.

SSevimНовый участник
Должность
Цветочник
Дата регистрации
нояб. 2024 г.
Сообщение
26
#8

Если у вас команда из 15 человек, учения red team вызовут в офисе ненужную паранойю все начнут смотреть друг на друга с подозрением. Сначала обезопасьте свой код и сервер. Не надо тестировать датчик на заднем дворе, пока дверь дома не заперта.

HHakan K***Новый участник
Должность
Редактор контента
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
июнь 2026 г.
Сообщение
375
#9

Когда у вас нет ни сигнализации, ни охраны, заплатить вору 75.000 SAR за "а слабо тебе незаметно пробраться внутрь" — это реально гениальное использование бюджета. Жалко этих денег, чтобы просто увидеть, как они войдут через открытую дверь.

TTülay K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
216
#10

А в ваших договорах с B2B-клиентами или в интеграциях с платёжными организациями, которым вы подчиняетесь есть особое условие типа "учения red team обязательны", или требуется просто общий аудиторский отчёт?

İİbrahim T***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
279
#11

А как вы решили этот вопрос? Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Все, кто торопится с red team кибербезопасность, спотыкаются на одном и том же. Конечно, если ваша ситуация отличается, всё меняется.

VVolkan A***Ветеран
Должность
Архитектор ПО
Дата регистрации
апр. 2023 г.
Сообщение
312
#12

Редко встретишь текст с такой ясностью изложения.

JJülide G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
166
#13

буду рад если напишете о результате.

KKaan D***Участник
Должность
Секретарь
Отрасль
Обучение
Тип организации
производство
Дата регистрации
июль 2024 г.
Сообщение
2
#14

Я тоже так считаю. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

RRecep D***Участник
Должность
Редактор контента
Отрасль
Энергетика
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2025 г.
Сообщение
4

Doki · Настройка управления логами · 2026

#15

Сохранил.

BBarış I***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
2
#16

Самое упускаемое из вида в теме red team кибербезопасность: Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Исправьте, если я ошибаюсь.

HHüsniye P***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
407
#17

Хочу предупредить. Больше всего времени у нас уходило на то, что было непонятно кто принимает решения.

То, что делают все, не значит что это правильно.

GGürkan Y***Участник
Должность
Технический директор
Отрасль
Клининговые услуги
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
7

Doki · Договор на обслуживание серверов · 2024

#18

Появились три разных мнения, они дополняют друг друга. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Если напишете результат здесь, это поможет и другим.

İİsmailУчастник
Должность
Системный администратор
Дата регистрации
дек. 2023 г.
Сообщение
128
#19

Вы правы. Ответ сильно зависит от отрасли, универсального правила нет.

Исправьте, если я ошибаюсь.

CCeren K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
377
#20

Согласен, хочу даже особо подчеркнуть. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Пишите если есть вопросы отвечу по мере возможности.

Написать ответ