forumСоздать тему

Пентест на боевом сайте — как составить план, чтобы избежать падения боевой среды?

CCaner B***Участник
Должность
Аналитик данных
Отрасль
Недвижимость
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
39
#1

У нас B2C интернет-магазин, делаем около 750 заказов в день. Основной доход зависит от бесперебойной работы сайта. По требованиям регуляторов и эквайринга мы обязаны провести внешнее тестирование на проникновение. Так как наш стейджинг не на 100% повторяет прод по базе данных и интеграциям, аудитор требует тестировать прямо на продакшене.

Но руководство в панике: боимся что сканеры уязвимостей или эксплойты повесят базу, скрутят остатки товаров или поломают оплату клиентам. В прошлом году у знакомых из нашей сферы во время теста на проде полностью лег модуль корзины.

Как правильно составить план пентеста на боевом сайте, чтобы избежать падений и порчи данных? Как прописать в договоре часы тестов, исключения и условие экстренной остановки?

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
Самый полезный#2

Короткий ответ: при пентесте на проде нужно обязательно исключить DoS/DDoS-атаки, перенести тяжелые сканы на ночь и прописать механизм моментальной остановки работ по одному звонку. Также потребуйте использовать специальный HTTP-заголовок, чтобы отделять трафик пентестеров от реальных пользователей.

В документе Rules of Engagement обязательно учтите 4 пункта:

1) Время и лимиты запросов: работы сканеров, генерирующих много трафика, разрешены только ночью с 01:00 до 05:00. Днем — только ручные проверки и тесты с жестким ограничением по RPS.

2) Исключения из зоны тестирования: исключите циклические добавления в корзину (блокируют БД), формы с отправкой SMS/Email и боевой эквайринг. Для шагов оплаты настройте тестовый шлюз или эмулятор.

3) Кастомный HTTP-заголовок и IP: зафиксируйте в файрволе внешние IP пентестеров и обяжите их передавать заголовок вида «X-Security-Test: CompanyName». Так вы легко отличите их трафик в логах.

4) Экстренная остановка (Emergency Stop): если CPU сервера превышает 70% или вырастает таймаут ответов, дежурный админ должен иметь право остановить тест одним звонком.

EEbru K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
113
#3

Осторожнее с автозаполнением форм в сканерах. Если они начнут сканировать форму обратной связи или подписку, за 10 минут забивают очередь на 20 тысяч фейковых писем, и ваш почтовый сервер улетает в спам-листы. Исключайте эти формы.

AAycan Ş***ЭкспертУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
259
#4

Выделите пентестерам отдельный тестовый аккаунт и начислите туда баланс. Ни в коем случае не разрешайте им бронировать или удалять реальные товары в наличии, иначе остатки на складе просто заблокируются.

YYusuf Ç***ЭкспертУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
419
#5

Пару лет назад тестировали прод, пентестер искал SQLi и закинул запрос с задержкой (SLEEP). Пул соединений к БД выжрали за 3 минуты, в итоге вся оплата легла на 20 минут. Дежурный DevOps во время тестов обязателен!

İİlker P***Участник
Должность
Графический дизайнер
Отрасль
Обучение
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2022 г.
Сообщение
162
#6

Мы проводили с 02:00 до 06:00. При 1000 заказов в день ночью падаем до 15. В случае падения убытки минимальные. Днем на проде делать пентест категорически нельзя.

FFatih G***Участник
Должность
Планирование производства
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
нояб. 2024 г.
Сообщение
31
#7

А как они платёжку будут тестировать? Реальные копейки списывать с карты или фейковый шлюз ставить? Если в ТЗ не прописать, бухгалтерия потом с ума сойдет.

UUğur Y***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
38
#8

в тест-план обязательно впишите один-единственный контактный номер... как только что-то пойдет не так, пентестер по звонку с этого номера должен мгновенно свернуть все инструменты.

VVildan A***Участник
Должность
Системный администратор
Отрасль
Косметика
Тип организации
компания из 20 человек
Дата регистрации
янв. 2023 г.
Сообщение
32
#9

Не суметь скопировать бой в стейджинг и устроить пентест с элементами стресс-теста прямо на продакшене — чисто наша отраслевая забава для любителей острых ощущений. Вы хоть бэкапы за час до теста снимите чтобы наутро не ловить фатальную аварийку.

BBarış C***Новый участник
Должность
Менеджер по цепочкам поставок
Отрасль
Туризм
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2026 г.
Сообщение
249
#10

В регламенте тестирования необходимо четко разграничить ответственность сторон и прописать, что подрядчик несет финансовую ответственность за убытки, возникшие из-за выхода команды тестирования за рамки согласованного плана и временных окон.

HHüsniye E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
260
#11

В прошлом году мы столкнулись практически с тем же самым. Прежде чем принимать решение, посмотрите какие данные у вас есть.

Проверено опытом.

BBurhanУчастник
Должность
Инженер-пенсионер
Дата регистрации
авг. 2024 г.
Сообщение
132
#12

На что обратить внимание при выполнении этого. Главное не цифра, а то, на основе чего она получена.

То, что делают все, не значит, что это правильно. Я бы пошел этим путем.

OOkan U***Участник
Должность
Оператор ввода данных
Отрасль
Розница
Тип организации
производство
Дата регистрации
нояб. 2022 г.
Сообщение
84
#13

Согласен.

TTolga M***Участник
Должность
Координатор курьерской службы
Отрасль
Спорт и фитнес
Тип организации
Компания на 300 человек
Дата регистрации
апр. 2024 г.
Сообщение
66
#14

Появились три разных мнения, они дополняют друг друга. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Исправьте, если я ошибаюсь.

RReyhan K***Участник
Должность
ИТ-директор
Отрасль
Электротехника и электроника
Тип организации
региональный дилер
Дата регистрации
апр. 2023 г.
Сообщение
93
#15

Слежу за темой.

İİbrahim K***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
4
#16

На что обратить внимание при выполнении этого. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Это мое мнение, не утверждаю, что оно единственно верное.

GGürkan K***Участник
Должность
HR-специалист
Отрасль
Кейтеринг
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2024 г.
Сообщение
157
#17

Именно так, и при этом об этом мало кто знает. Пытаться сделать это в одиночку — самый дорогой путь.

KKübra Ö***ВетеранУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
317
#18

В прошлом году мы столкнулись практически с тем же самым. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Надеюсь, это будет полезно.

FFiliz P***Участник
Должность
Директор по производству
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2025 г.
Сообщение
166
#19

Я долго занимался этим вопросом. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Оставлю как заметку, пригодится.

LLevent E***Участник
Должность
Заведующий складом
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
108
#20

Спасибо, что написали об этом это действительно так. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Ошибка сделанная на стороне план тестирования web pentest обычно исправима но дорого... Пишите если есть вопросы, отвечу по мере возможности.

Написать ответ