forumСоздать тему

Как определить объём письменного разрешения на пентест и что должно быть в документе?

NNihal T***Ветеран
Должность
Финансовый консультант
Дата регистрации
июль 2023 г.
Сообщение
129
#1

Мы софтверная компания из 14 человек, предоставляющая корпоративным клиентам в финтехе B2B-софт для биллинга и сверки. Два крупных банка и один ритейл-гигант, которые вот-вот войдут в наш портфель, обязали нас предоставить отчёт о пентесте от независимой фирмы до интеграции. На кону контракты на общую сумму 600 000 TL в год.

Прежде чем начать работу с фирмой по кибербезопасности, с которой мы договоримся, нам нужно подготовить письменный документ об авторизации и объёме работ. Но в нашей облачной инфраструктуре есть общие серверы, сторонние платёжные шлюзы и боевые продакшн-базы данных, которые не терпят ни малейшего простоя. Мы боимся, что из-за неудачного сканирования серверы упадут или мы выйдем за правовые рамки.

Какие системы, виды тестов, временные окна и пункты о юридической защите обязательно должны быть в этой форме письменного разрешения и объёма? Какие условия мы должны прописать в договоре, чтобы гарантировать безопасность операции?

AAslı K***ЭкспертУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
91
Самый полезный#2

Короткий ответ: письменное разрешение на пентест — это юридический щит, который защищает проводящую тест команду от обвинений в киберпреступлении, а заказчика — от неконтролируемых простоев и выхода за рамки. В этом документе должны быть в полном составе чётко перечисленные целевые IP и домены, исключённые системы, разрешённые методы тестирования и протокол аварийной остановки.

Основные элементы, которые обязательно должны быть в документе об объёме: 1) Полная инвентаризация целевых активов; статические IP-адреса, API-эндпоинты и поддомены, включаемые в тест, должны быть перечислены по одному, диапазоны указывать нельзя. 2) Список запрещённых тестов; атаки на отказ в обслуживании продакшн-среды, социальная инженерия и операции записи, разрушающие данные в базе, должны быть явно исключены из объёма. 3) Временное окно тестирования; ночные часы или выходные слоты, когда нагрузка минимальна, должны быть точно определены.

Если вы используете облачную инфраструктуру, заранее изучите политику вашего провайдера в отношении пентестов. Хотя большинство публичных облачных провайдеров напрямую разрешают тесты, имитирующие стандартный пользовательский трафик, они запрещают чрезмерное потребление ресурсов, влияющее на общую инфраструктуру. В документ следует добавить обязательство фирмы-исполнителя полностью соблюдать правила облачного провайдера.

И наконец, должен быть установлен двусторонний механизм экстренной связи. Операционные ответственные лица, которые немедленно остановят тест одним звонком или зашифрованным сообщением в момент обнаружения неожиданного простоя, зависания или аномалии данных в системе, должны быть закреплены в документе с указанием должностей и телефонов.

PPolat G***Участник
Должность
Технический директор
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
275
#3

Обязательно включите в документ пункт об уведомлении об исходных IP. Должно быть прописано, с каких статических внешних IP-адресов будет сканировать команда тестировщиков. Так вы сможете отличить тест от реальной кибератаки на своём веб-application firewall и легко отфильтровать тестовую активность в логах, если понадобится форензика.

HHande V***Новый участникУчастник сообщества
Дата регистрации
сент. 2026 г.
Сообщение
318
#4

Положения об ответственности и конфиденциальности в договоре должны быть составлены в рамках статей Уголовного кодекса Турции о компьютерных преступлениях и Закона о защите персональных данных. Протокол мгновенного уведомления и безопасного удаления, применяемый в случае доступа к данным клиентов или чувствительным финансовым записям во время теста, должен быть определён юридически обязывающим образом.

İİsmail Ş***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
177
#5

Не открывайте боевую базу данных для теста напрямую. Подготовьте тестовую среду, являющуюся точной копией продакшна, анонимизируйте чувствительные данные клиентов и проводите тест там. Для банков важны уязвимости в архитектуре и коде; рисковать таблицей клиентов в боевой среде совершенно незачем.

AAlper A***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
415
#6

Даже если вы подготовите документ об объёме, многие фирмы на рынке просто запускают стандартные автоматические сканеры уязвимостей и на этом останавливаются. Если не прописать в договоре ограничение «скорость запросов автоматических сканеров не может превышать столько-то запросов в секунду», ваш API-шлюз зависнет, а клиенты получат ошибки.

TTülay B***Ветеран
Должность
HR-директор
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
янв. 2023 г.
Сообщение
35
#7

В прошлом году на похожем тесте мы разрешили окно с 02:00 до 05:00. Когда тестирующий специалист случайно загрузил прод-очередь вместо staging, наш сервер сообщений упал на 40 минут. К счастью, был пункт об аварийной остановке, за 3 минуты мы прервали тест. Не будь этого пункта, мы бы не успели к утренней смене.

edit: исправил несколько опечаток.

PPerihan G***Эксперт
Должность
Руководитель административного отдела
Отрасль
Логистика
Тип организации
компания из 20 человек
Дата регистрации
февр. 2026 г.
Сообщение
283
#8

Тест будет чёрным ящиком или белым? Если команде будут переданы исходный код или документация API, пункты документа о защите интеллектуальной собственности и уничтожении кода по завершении теста становятся куда более критичными.

SSerkan Ç***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
2
#9

Без письменного разрешения не позволяйте пинговать даже один порт; преступление несанкционированного доступа может напрямую привести обе стороны к прокурору.

İİbrahim S***Новый участникУчастник сообщества
Дата регистрации
июнь 2026 г.
Сообщение
20
#10

Вы правы, я сам проходил через это. Главное не цифра, а то, на основе чего она получена.

Исправьте, если я ошибаюсь.

HHakan Y***Участник
Должность
Планирование производства
Отрасль
Морепродукты
Тип организации
компания из 20 человек
Дата регистрации
сент. 2022 г.
Сообщение
42
#11

Попробую. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

EEsra T***Участник
Должность
Аналитик данных
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
февр. 2024 г.
Сообщение
66
#12

вы правы.. но если включена двухфакторная аутентификация, украденный праоль бесполезен.

доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки. если напишете результат здесь, это поможет и другим.

NNeşeНовый участник
Должность
Салон красоты
Дата регистрации
окт. 2024 г.
Сообщение
21
#13

Появились три разных мнения, они дополняют друг друга... короче главное не цифра, а то на основе чего она получена.

Если напишете результат здесь, это поможет и другим.

AAv. Kemal U***Эксперт
Должность
Юрист · IT
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2023 г.
Сообщение
168
#14

Хорошо, что вы создали эту тему.

İİlknur G***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
172
#15

Согласен.

HHüsniye U***Участник
Должность
Секретарь
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
бутиковое агентство
Дата регистрации
февр. 2025 г.
Сообщение
173
#16

Позвольте подвести итог сказанному выше. Ответ сильно зависит от отрасли, универсального правила нет.

Если делаете впервые, начните с малого, масштабирование потом. Интересно, есть ли те, кто делает иначе.

MMert D***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
3
#17

Взял на заметку, спасибо. Если на один вопрос вы получаете три разных ответа вопрос задан неправильно.

Главное не цифра, а то, на основе чего она получена.

SSinan T***Участник
Должность
Директор по маркетингу
Отрасль
Упаковка
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2024 г.
Сообщение
27

Doki · Настройка управления логами · 2024

#18

Спасибо, что написали об этом, это действительно так. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Это мое мнение, не утверждаю, что оно единственно верное.

LLeyla Y***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
44
#19

не знал об этом. главное не цифра, а то, на основе чего она получена.

MMurat K***Участник
Должность
SaaS-разработчик
Тип организации
бутиковое агентство
Дата регистрации
март 2024 г.
Сообщение
118

Doki · Настройка управления логами · 2025

#20

Я бы не торопился... Все кто торопится с письменное разрешение на пентест спотыкаются на одном и том же.

Пишите, если есть вопросы отвечу по мере возможности.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему