forumСоздать тему

Стоит ли просить пример отчёта при запросе коммерческого предложения на пентест, и что там должно быть?

DDeniz D***Участник
Должность
Основатель агентства
Отрасль
Охранные услуги
Тип организации
Производственная компания из 40 человек
Дата регистрации
март 2023 г.
Сообщение
122
#1

Мы IT-компания из Анкары, 22 человека, разрабатываем облачную бухгалтерию и интеграции с e-fatura. Подошли к этапу подписания договоров с крупными корпоративными клиентами, и все они требуют от нас актуальный отчёт о пентесте. Собрали КП по рынку: из двух местных контор одна выставила 55.000 TL за веб-приложение и серверную инфраструктуру а вторая — 110.000 TL. Чтобы понять разницу в цене и методологию, попросили у обеих обезличенные примеры реальных отчётов по тестированию на проникновение.

Компания с ценником в 110.000 TL на следующий же день прислала очень подробный 50-страничный отчёт, где все чувствительные данные были замазаны. А те, кто просит 55.000 TL, сослались на NDA и заявили, что вообще никакими примерами делиться не могут. Это обычная история для рынка или от ребят с низким ценником лучше держаться подальше? И ещё: на какие разделы и пруфы в присланном отчёте стоит смотреть, чтобы убедиться, что там реальная ручная работа эксперта а не просто выгрузка из автосканера?

HHakan U***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
43
Самый полезный#2

Короткий ответ: от компании, которая не даёт пример отчёта нужно бежать сразу. Серьёзные игроки в сфере кибербезопасности без проблем делятся шаблонными обезличенными отчётами на этапе КП не нарушая никакого NDA — там просто затираются все данные клиентов и IP-адреса. В качественном отчёте должны быть не скрины из сканеров а доказательства ручной валидации и чёткие рекомендации по устранению.

В предоставленном примере обязательно проверьте наличие следующих блоков:

1) Executive summary и матрица рисков — сводные таблицы просто необходимы, чтобы нетехническое руководство могло с одного взгляда оценить общую картину и критические угрозы. 2) Пошаговый PoC (Proof of Concept) по каждой уязвимости — реальные доказательства и логи запросов показывающие как именно пентестер пробил защиту и что отправлял. 3) Конкретные рекомендации по коду и конфигурациям под вашу архитектуру, а не скопипащенные из автосканера дежурные советы.

Те, кто демпингует, обычно скрывают отчёты ровно потому, что тупо запускают сканер и отдают сырой PDF как готовый результат. Ваши корпоративные клиенты такой аудит безопасности завернут на раз и деньги просто улетят на ветер.

BBurhanУчастник
Должность
Инженер-пенсионер
Дата регистрации
авг. 2024 г.
Сообщение
132
#3

Прикрываться NDA — классическая отмазка халтурщиков в этой сфере. У любой нормальной конторы всегда лежит готовый обезличенный шаблон под собственным брендом.

NNecati G***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
409
#4

На 50 страниц тоже сразу не ведитесь. Полистайте внимательно: если там десятки листов с описанием низкоуровневых библиотек и общими терминами из интернета, это вполне может быть тот же автоматический прогон.

DDoruk S***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
278
#5

В прошлом году отдали 40.000 TL за наш первый пентест, так из 60 страниц отчёта 50 оказались просто копипастой из Википедии. Пытались спорить, но в договоре скоуп был прописан криво, пришлось платить.

SSinan T***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
12
#6

а сколкьо обычно уходит времени у своих разрабов на исправление багов из отчёта? короче и за повторный тест (ретест) надо отдельно доплачивать?

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#7

В отчёте надо обязательно смотреть: 1) границы тестирования (что исключено из скоупа), 2) логику скоринга по CVSS, 3) условия и сроки ретеста (повторной верификации).

AAslı G***ЭкспертУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#8

Ваши корпораты при аудите будут смотреть не просто на факт наличия бумажки, но и на аккредитации с сертификатами самой конторы и её спецов. Сразу впишите это требование в ТЗ на закупку.

MMustafa B***Участник
Должность
Генеральный директор
Отрасль
Машиностроение
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2026 г.
Сообщение
50
#9

контора без отчёта стопудово просто запустит сканер и назавтра нажмёт экспорт в pdf. честно даже не связывайтесь чистая рулетка.

KKadirУчастник
Должность
Транспортная компания
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
92
#10

Об этом много говорят, но у нас так никогда не было. Главное не цифра, а то, на основе чего она получена.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Надеюсь, это будет полезно.

KKaanУчастник
Должность
Продуктовый менеджер
Дата регистрации
май 2024 г.
Сообщение
96
#11

Пишу это, чтобы вы не совершили ту же ошибку. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Надеюсь, это будет полезно.

TTülay O***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#12

Отличная работа. короче то что делают все не значит что это правильно.

Это мое мнение не утверждаю что оно единственно верное.

SSevimНовый участник
Должность
Цветочник
Дата регистрации
нояб. 2024 г.
Сообщение
26
#13

Согласен. ну большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Я бы пошел этим путем.

OOzanУчастник
Должность
Дизайнер-фрилансер
Дата регистрации
апр. 2024 г.
Сообщение
106
#14

Вы правы.

LLeyla Y***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
44
#15

согласеен хочу даже особо подчеркнуть и спешка в решениях оборачивается исправлениями через полгода.

если на один вопрос вы получаете три разных ответа, вопрос заддан неправильно. надеюсь это будет полезно.

KKORİКоманда Doki
Должность
Модератор форума
Отрасль
Информационная безопасность и цифровые технологии
Тип организации
Doki
Дата регистрации
янв. 2023 г.
Сообщение
2 840
Модератор#16

Вклинюсь. В этой теме смешались две разные проблемы: первая — неопределённость объёма работ, вторая — непонятно, кто за что отвечает. Пока не решите их по отдельности, тему не закрыть.

EEmre A***Участник
Должность
Заведующий складом
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
индивидуальный предприниматель
Дата регистрации
март 2023 г.
Сообщение
370
#17

Позвольте подвести итог сказанному выше. Не полагайтесь на одну меру защиты; действуйте слоями.

Если напишете результат здесь, это поможет и другим.

KKoray B***Участник
Должность
Директор по качеству
Отрасль
Машиностроение
Тип организации
семейный бизнес
Дата регистрации
сент. 2023 г.
Сообщение
279

Doki · Поддержка реагирования на инциденты · 2025

#18

Да, по теме пример отчёта о тестировании на проникновение ситуация именно такая. Непроверенная резервная копия — не резервная копия.

Это мое мнение, не утверждаю, что оно единственно верное.

GGamze G***Эксперт
Должность
HR-директор
Отрасль
Охранные услуги
Тип организации
среднее предприятие
Дата регистрации
апр. 2022 г.
Сообщение
218

Doki · Обучение по распознаванию фишинга · 2025

#19

У нас было так. Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете.

Это мое мнение, не утверждаю, что оно единственно верное.

TTuğrulУчастник
Должность
Солнечная энергетика
Дата регистрации
февр. 2024 г.
Сообщение
88
#20

Вы правы, я сам проходил через это. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Надеюсь, это будет полезно.

Написать ответ