forumСоздать тему

Получили отчет о пентесте на 40 страниц — есть у кого пример для сравнения?

ÜÜmit B***Эксперт
Должность
Специалист технической поддержки
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
апр. 2025 г.
Сообщение
15
#1

Мы компания по разработке B2B-софта для экспорта и логистики, базируемся в Лондоне, в штате 25 человек. Чтобы подписать контракт с новым крупным клиентом нам выставили обязательное условие — пройти независимый пентест. Наняли с рынка компанию по безопасности отдали за тест 3.500 фунтов. По итогам нам прислали PDF-отчет на 40 страниц.

Проблема в том что там страниц 25 — это просто сырые скриншоты из сканера уязвимостей и общие определения по поводу TLS-сертификатов. Никакого внятного резюме, которое можно было бы показать совету директоров или клиенту, мы там не нашли. Пентест заказывали впервые в жизни, поэтому вообще не понимаем, качественный ли это документ и соответствует ли он хоть каким-то стандартам.

Где можно глянуть нормальный пример старого или обезличенного отчета о пентесте? Какие разделы обязательно должны быть в профессиональном отчете и по каким признакам сразу видно халтуру?

YYiğit N***Участник
Должность
Продакт-менеджер
Отрасль
Э-коммерция
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2024 г.
Сообщение
115
Самый полезный#2

Короткий ответ: с высокой вероятностью вам отдали не настоящий пентест, а сырую выгрузку автоматического сканера уязвимостей. В качественном отчете как минимум половина объема — это результаты ручной работы: как эксперт валидировал каждую найденную брешь, как именно смог проникнуть в систему и какие риски это несет для бизнеса.

В нормальном отчете о пентесте нужно искать четыре ключевых раздела: 1) Executive Summary: резюме на 1–2 страницы понятным языком для руководства и клиента, где без лишних технических дебрей описаны общий уровень защищенности и риски для бизнеса. 2) Область и методология (Scope & Methodology): четкие рамки — какие именно IP, домены и API тестировались, на какие стандарты опирались. 3) Детали подтвержденных уязвимостей: пошаговые скриншоты или логи запросов-ответов, показывающие, как именно атакующий раскрутил каждую уязвимость. 4) Конкретные рекомендации по устранению: четкие инструкции для ваших разработчиков по коду или конфигам, а не общие фразы.

Халтуру видно сразу по следующим признакам: из отчета не вычищены ложные срабатывания сканеров, копеечные вещи вроде версий TLS или флагов cookie расписаны на страницы как критические уязвимости, а описания проблем просто скопипащены из стандартных шаблонов. Обезличенные примеры нормальных отчетов можно бесплатно посмотреть на сайтах международных профильных сообществ по инфобезу.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#3

Если в отчете нет доказательства эксплуатации (PoC), значит, тест тупо не проводился. Пишут, что нашли SQL-инъекцию? Обязаны по шагам показать, как вытащили тестовые безвредные данные из БД, а не просто приложить алерт из сканера и умыть руки.

DDamla Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
57
#4

Мы пару лет назад точно так же попали на 2.500 фунтов. Безопасник со стороны клиента завернул отчет с первого взгляда — сразу сказал, что это обычный скан уязвимостей, а никакой не пентест. Пришлось нанимать других спецов и переделывать.

ZZerrin G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
260
#5

3.500 фунтов для британского рынка — это самый низ планки для нормального ручного тестирования. За эти деньги обычно как раз просто нажимают кнопку в сканере и выгружают отчет. Настоящий пентест требует минимум 3–5 человеко-дней ручной работы, отсюда и ценник.

AAslıУчастник
Должность
Фотограф товаров
Тип организации
стартап на ранней стадии
Дата регистрации
июль 2024 г.
Сообщение
76
#6

Заворачивайте отчет обратно исполнителю и требуйте две вещи: во-первых, executive summary на одну страницу по рискам для руководства во-вторых — четкие шаги воспроизведения, чтобы ваши разработчики могли проверить фиксы. Если в договоре прописан именно ручной пентест, они обязаны это доделать.

KKemal S***Участник
Должность
Полевой торговый представитель
Отрасль
Машиностроение
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2023 г.
Сообщение
62
#7

А что у вас в договоре буквально написано? Сканирование уязвимостей (vulnerability assessment) или именно пентест (penetration testing)? Их постоянно путают, и если там написано первое, предъявить претензии будет сложно.

FFiliz Ö***Участник
Должность
Операционный директор
Отрасль
Морепродукты
Тип организации
команда из 8 человек
Дата регистрации
сент. 2024 г.
Сообщение
383
#8

на объем вообще не ведитесь. 15 страниц четкого написанного руками отчета строго по делу стоят в дессять раз больше, чем 80 страниц автовыгрузки из сканера.

İİbrahim Y***Эксперт
Должность
Руководитель проектов
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
янв. 2023 г.
Сообщение
120
#9

Настоятельно рекомендую не отправлять этот отчет корпоративному клиенту как есть, а сначала потребовать доработки от подрядчика. Опытный аудитор моментально распознает автоскан, и это сильно ударит по вашей репутации.

исправление: ошибся в цифре, было чуть меньше.

İİlker K***ВетеранУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
343
#10

Чтобы быстро проверить полученный отчет, гляньте три вещи: 1) Отфильтрованы ли false positives или туда запихнули вообще каждый чих сканера? 2) Адаптирована ли критичность уязвимостей под ваш бизнес-контекст? 3) Поймет ли ваш разраб, что конкретно нужно поправить в коде, когда это прочитает?

MMetin G***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
219
#11

Очень актуальная тема.

JJale E***Ветеран
Должность
Коммерческий директор
Отрасль
Производство мебели
Тип организации
кооператив
Дата регистрации
нояб. 2024 г.
Сообщение
292
#12

Вы правы.

ÜÜlkü Y***УчастникУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
94
#13

редко встретишь текст с такой ясностью изложения.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#14

Я маленький бизнес, расскажу со своей стороны. Ответ сильно зависит от отрасли, универсального правила нет.

Оставлю как заметку пригодится.

SSelin B***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
33
#15

Спасибо, очень помогло. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Это мое мнение, не утверждаю, что оно единственно верное.

EEsinУчастник
Должность
Карьерный консультант
Дата регистрации
июнь 2024 г.
Сообщение
94

Doki · Интерфейсный дизайн · 2026

#16

В целом верно, но один момент упущен. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Все, кто торопится с отчет о пентесте, спотыкаются на одном и том же.

MMurat T***Участник
Должность
Сетевой администратор
Отрасль
Страхование
Тип организации
бутиковое агентство
Дата регистрации
янв. 2025 г.
Сообщение
80
#17

В теории верно, но на практике так не работает. Время обнаружения проблемы напрямую определяет ее стоимость.

Конечно, если ваша ситуация отличается, всё меняется.

FFerhat A***Участник
Должность
Член совета директоров
Отрасль
Реклама и продвижение
Тип организации
компания из 20 человек
Дата регистрации
июнь 2024 г.
Сообщение
155
#18

Согласен.

AAycan D***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
10
#19

После того случая мой взгляд на вещи изменился. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

EErcan Ç***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
62
#20

Я тоже об этом думал. Автоматический отчет о сканировании и пентест — это не одно и то же.

Написать ответ