forumСоздать тему

Как устроен процесс пентеста и что подготовить компании перед заказом аудита

KKübra M***Участник
Должность
Главный бухгалтер
Отрасль
Консалтинг
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2023 г.
Сообщение
140
#1

Мы B2B SaaS-стартап, команда 15 человек. Выходим на годовой контракт с крупным ритейлером но их служба безопасности включила в техзадание обязательное условие: свежий отчет о пентесте от независимой аккредитованной компании. На аудит заложили бюджет порядка 70.000 TL.

Раньше аудиты безопасности и тесты на проникновение никогда не заказывали. Начал собирать коммерческие предложения у безопасников, но все с ходу требуют скоуп: сколько внешних IP сканировать, какой метод — black box или grey box, и т. д. Честно говоря, понятия не имею, как грамотно составить этот список и очертить границы.

Что нам как компании нужно определить и подготовить до запроса КП и подписания договора? Как вообще проходит весь процесс пентеста — от согласования скоупа до закрытия уязвимостей и получения финального отчета?

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
Самый полезный#2

Если кратко: процедура пентеста включает согласование скоупа, подписание NDA и правил тестирования (Rules of Engagement), активную фазу проверок, отчетность и ретест. До запроса цен вам нужно понимать URL веб-приложения, эндпоинты API, число публичных IP-адресов и формат тестирования — с предоставлением учетных записей или без.

Процесс стартует с подписания рамочного соглашения и регламента испытаний. Со своей стороны вы передаете подрядчику перечень статических IP, домены и, если требуется, тестовые учетки с разным набором прав.

Под требования корпоративных заказчиков стандартно берут grey box: экспертам описывают общую архитектуру сервиса и выдают две учетные записи — с базовыми правами и с правами администратора. Чтобы не положить прод, проверки обычно выносят на нерабочие часы либо проводят на идентичном стейджинг-контуре.

По итогам тестов подрядчик формирует предварительный технический отчет с градацией уязвимостей по уровню риска. Разработчикам дается обычно от двух до четырех недель на устранение критических и средних багов. На финальном этапе пентестеры проводят верификацию исправлений и готовят чистый чистовой отчет, который уже не стыдно показать клиенту.

UUğur E***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
17
#3

Для крупного клиента сразу заказывайте grey box веб-приложения. Black box имитирует действия внешнего хакера вслепую, но бизнес-логику и повышение привилегий внутри сервиса он просто не вскроет. И обязательно сделайте аудиторам минимум две учетки с разными ролями.

EEmre Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
48
#4

Прямо сейчас сведите в одну табличку все внешние IP-адреса серверов, ссылку на форму авторизации и количество бэкенд-сервисов. С таким файлом подрядчики сразу поймут объем работ и пришлют нормальные сметы за пару-тройку дней.

SSinan K***Участник
Должность
Директор по стране
Отрасль
Строительство
Тип организации
производство
Дата регистрации
янв. 2024 г.
Сообщение
335
#5

На этапе подготовки не забудьте четыре вещи: 1) Снять полные образы всех серверов в бэкап. 2) Добавить IP-адреса аудиторов в белый список фаервола. 3) Ограничить шлюзы отправки почты и SMS на тестовом стенде. 4) Заранее предупредить облачного провайдера о датах сканирования.

LLale T***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
7
#6

если решите гонять тест прямо на проде, аккуратнее с базой. пентестеры начнут фаззить формы всяким мусором и клиентам полетят сотни левых счетов или смсок. почтовые и смс шлюзы на время тестов лучше вообще погасить.

ÖÖmer Ş***Участник
Должность
Руководитель проектов
Отрасль
ПО
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
179

Doki · Фирменный стиль · 2025

#7

Корпоративный клиент требует тест только веб-приложения или тестирование внутренней локальной сети и фишинг-тесты для сотрудников тоже обязательны? Если в скоупе только ваше SaaS-приложение, бюджета в 70.000 TL хватит с головой.

HHalilУчастник
Должность
Цепочка поставок
Дата регистрации
дек. 2023 г.
Сообщение
114
#8

В прошлом месяце заказывали похожий тест для интеграции в ритейле: 1 веб-приложение и 6 внешних IP. Ушло 5 дней, в черновом отчете выявили 2 критические и 4 средние уязвимости. На устранение дыр и повторный тест (ретест) суммарно ушло 20 дней.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#9

На рынке полно контор которые просто прогоняют автоматический сканер уязвимостей, выкатывают типовой PDF на 100 страниц и называют это пентестом. Когда запрашиваете КП, обязательно фиксируйте в договоре ручную валидацию и проверку бизнес-логики на уязвимости.

OOnur M***Ветеран
Должность
Технический директор
Отрасль
Электротехника и электроника
Тип организации
сеть магазинов
Дата регистрации
авг. 2024 г.
Сообщение
19

Doki · Тест на проникновение · 2026

#10

Короче говоря, составьте список всех IP и URL, договоритесь о методике серого ящика (grey box), поднимите тестовую среду и сделайте бэкапы, а также обязательно подтвердите, что ретест входит в стоимость. Обычно весь процесс занимает около месяца.

KKader K***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
393
#11

Я тоже об этом думал. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

Интересно, есть ли те, кто делает иначе.

TTunçЭксперт
Должность
Основатель SaaS
Дата регистрации
июль 2023 г.
Сообщение
186
#12

Давайте немного раскрою техническую сторону. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Удачи.

RRıdvan K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
2
#13

В целом верно но один момент упущен. Ошибка, сделанная на стороне как проводится пентест, обычно исправима но дорого.

Большая часть потерь времени копится на задачах, ожидающих согласования. Проверено опытом.

SSelin U***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
2
#14

Взял на заметку, спасибо.

BBeyza T***Участник
Должность
Главный бухгалтер
Отрасль
Упаковка
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2022 г.
Сообщение
49

Doki · Интерфейсный дизайн · 2023

#15

Сохранил.

BBurcu B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
264
#16

В прошлом году мы столкнулись практически с тем же самым. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Оставлю как заметку, пригодится.

BBeyzaУчастник
Должность
Малое агентство
Дата регистрации
май 2024 г.
Сообщение
104
#17

Не упустите: Непроверенная резервная копия — не резервная копия.

На этом всё, извините, если затянул.

EErcan D***Участник
Должность
Руководитель административного отдела
Отрасль
ПО
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2022 г.
Сообщение
419
#18

Я долго занимался этим вопросом. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

EEsra K***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
1
#19

Самое упускаемое из вида в теме как проводится пентест: Большая часть потерь времени копится на задачах, ожидающих согласования.

Конечно, если ваша ситуация отличается, всё меняется.

BBanu Ş***Участник
Должность
Фармацевт
Дата регистрации
март 2024 г.
Сообщение
81
#20

Абсолютно. Если добавить к этому: Время обнаружения проблемы напрямую определяет ее стоимость.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Написать ответ