Мы софтверная компания из 14 человек, предоставляющая корпоративным клиентам в финтехе B2B-софт для биллинга и сверки. Два крупных банка и один ритейл-гигант, которые вот-вот войдут в наш портфель, обязали нас предоставить отчёт о пентесте от независимой фирмы до интеграции. На кону контракты на общую сумму 600 000 TL в год.
Прежде чем начать работу с фирмой по кибербезопасности, с которой мы договоримся, нам нужно подготовить письменный документ об авторизации и объёме работ. Но в нашей облачной инфраструктуре есть общие серверы, сторонние платёжные шлюзы и боевые продакшн-базы данных, которые не терпят ни малейшего простоя. Мы боимся, что из-за неудачного сканирования серверы упадут или мы выйдем за правовые рамки.
Какие системы, виды тестов, временные окна и пункты о юридической защите обязательно должны быть в этой форме письменного разрешения и объёма? Какие условия мы должны прописать в договоре, чтобы гарантировать безопасность операции?