forumСоздать тему

Один прислал КП на сканирование уязвимостей, другой на пентест. В чем разница и что нужно?

NNeslihan K***Эксперт
Должность
ИТ-ответственный
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
40
#1

Мы SaaS-компания из 20 человек, делаем софт для HR и управления сменами для корпоративных клиентов на рынке США. В следующем квартале планируем подписать контракт с крупным клиентом на 80.000 долларов в год, но от нас потребовали отчет о независимом аудите безопасности от третьей стороны.

Запросили КП у двух разных компаний по кибербезопасности. Первая выставила 1.500 долларов и 2 рабочих дня за автоматическое сканирование уязвимостей с отчетом. Вторая предложила ручной тест на проникновение (пентест) за 6.500 долларов и 10 рабочих дней.

Разница по цене и срокам почти в четыре раза. В чем принципиальное отличие этих услуг по объему и глубине? Хватит ли клиенту отчета по сканированию уязвимостей, или на корпоративных проверках всегда требуют полноценный пентест?

EEmre O***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
104
Самый полезный#2

Короткий ответ: Сканирование уязвимостей — это поверхностный прогон автоматическими сканерами, который выдает список известных дыр и отсутствующих патчей. Пентест — это практическая имитация реальной атаки, где живые эксперты вручную эксплуатируют найденные бреши, пытаясь взломать систему или вытащить базу данных. Для корпоративного заказчика скана за 1.500 долларов точно не хватит.

Вот основные технические различия: 1) Подход: при сканировании утилита закидывает сервер стандартными запросами и скидывает все подозрительное в отчет; там куча false positive, то есть мнимых угроз. На пентесте сертифицированные спецы вручную проверяют бизнес-логику, права доступа и сложные векторы атак. 2) Эксплуатация: сканер не пытается вломиться внутрь и слить данные, он лишь говорит, что замок хлипкий. Пентестеры же взламывают этот замок и прикладывают скриншоты реального проникновения.

Безопасники крупного клиента с контрактом на 80.000 долларов в год сразу посмотрят на методологию на первой странице отчета. Если увидят выгрузку из автосканера, проверка будет провалена, а сделка зависнет. В требованиях корпоративных закупок всегда четко прописан third-party penetration test.

Поэтому соглашайтесь на пентест за 6.500 долларов. Только перед подписанием договора обязательно убедитесь, что в стоимость включен бесплатный повторный тест (re-test) для проверки исправлений и обновления финального отчета.

LLevent Ö***Ветеран
Должность
Планирование производства
Отрасль
Текстиль
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2023 г.
Сообщение
13
#3

Простая аналогия: скан уязвимостей — это когда робот идет по улице и через бинокль смотрит на окна здания. Иногда он может принять обычный блик за открытую форточку. Пентест — это когда опытный взломщик физически пробует отжать раму и залезть внутрь. Корпораты всегда требуют отчет взломщика.

ÜÜlkü K***Участник
Должность
Член правления
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
янв. 2025 г.
Сообщение
19

Doki · перенос инфраструктуры · 2025

#4

Мы наступили на эти грабли два года назад. Под сделку на 50.000 долларов отправили отчет автосканера за 1.200 долларов. CISO клиента завернул его за 10 минут со словами: «Это не пентест, а сырой отчет сканера», и сдвинул сделку на два месяца. Пришлось срочно заказывать нормальный аудит за 6.000 долларов.

EEmre Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
48
#5

Откройте их security questionnaire и прочтите формулировку дословно. Если там написано «penetration test report performed by an independent third party» вариант за 1.500 долларов отпадает сразу. Отправлять им сканирование — только тратить чужое и свое время.

CCerenУчастник
Должность
Тестировщик
Дата регистрации
март 2024 г.
Сообщение
178
#6

Контора со сканом за 1.500 долларов просто натравит на ваш сервер опенсорсный инструмент и натянет свой логотип на сгенерированный PDF. Вы и сами это можете за пару часов сделать платить за такое точно не стоит.

İİbrahim Y***Эксперт
Должность
Руководитель проектов
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
янв. 2023 г.
Сообщение
120
#7

В энтерпрайзе оценка рисков цепочки поставок жестко регламентирована. В вашем HR-софте будут лежать персданные сотрудников клиента, поэтому юридический и комплаенс-отделы примут в качестве подтверждения только executive summary и отчет об устранении по итогам ручного пентеста.

MMustafa S***Участник
Должность
HR-директор
Отрасль
Ювелирные изделия
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
43
#8

торгуйтесь с конторой за 6.500 баксов, скинут где-то до 5.500 потом но обязательно берите пентест, а то дугое перед клиентом выглядит слишком по-любительски.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

EErcan Ç***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
62
#9

Когда будете говорить со второй фирмой, обязательно впишите в договор пункт про повторное тестирование. После теста вам дадут список уязвимостей, вы их закроете и получите чистый финальный отчёт. Именно этот чистый отчёт и нужно показывать клиенту.

BBeren K***Эксперт
Должность
Оператор колл-центра
Отрасль
Химия
Тип организации
индивидуальный предприниматель
Дата регистрации
июнь 2024 г.
Сообщение
93
#10

В этом пункте я с вами не согласен. Чем сложнее отменить решение, тем медленнее его принимайте.

Оставлю как заметку пригодится.

JJale G***Участник
Должность
Оператор ввода данных
Отрасль
Упаковка
Тип организации
Производственная компания из 40 человек
Дата регистрации
апр. 2025 г.
Сообщение
27
#11

согласен.

DDilara A***Участник
Должность
Оператор ввода данных
Отрасль
Страхование
Тип организации
компания в составе холдинга
Дата регистрации
окт. 2024 г.
Сообщение
99
#12

Частично согласен, частично нет. Чем сложнее отменить решение, тем медленнее его принимайте.

Конечно, если ваша ситуация отличается, всё меняется.

OOrhan D***Эксперт
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2024 г.
Сообщение
228
#13

У меня нет опыта в сканирование уязвимостей пентест, поэтому и спрашиваю. Все, кто торопится с сканирование уязвимостей пентест, спотыкаются на одном и том же.

Я бы пошел этим путем.

HHasan K***Участник
Должность
Коммерческий директор
Отрасль
Медицинские услуги
Тип организации
сеть магазинов
Дата регистрации
сент. 2024 г.
Сообщение
404
#14

У этого подхода есть цена, о которой молчат. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Две недели ведения заметок дают лучший результат чем шестимесячные прогнозы.

MMerve B***Участник
Должность
Секретарь
Отрасль
Упаковка
Тип организации
Компания на 300 человек
Дата регистрации
авг. 2023 г.
Сообщение
122
#15

Не могли бы вы это пояснить? Главное не цифра, а то на основе чего она получена.

Меры, принятые без инвентаризации, оставляют открытыми двери, о которых вы не знаете. Исправьте, если я ошибаюсь.

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#16

По теме сканирование уязвимостей пентест так категорично говорить сложно. Без измерений мы всегда приходим к одному и тому же.

Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно... Я бы пошел этим путем.

YYiğit A***ВетеранУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
2
#17

Спасибо, это именно то, что я искал. Время обнаружения проблемы напрямую определяет ее стоимость.

На этом всё, извините, если затянул.

ZZehra D***Эксперт
Должность
ИТ-директор
Отрасль
Оптовая торговля продуктами питания
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2025 г.
Сообщение
44

Doki · Договор на обслуживание серверов · 2024

#18

Спасибо за ваш пост.

ZZafer Ö***Участник
Должность
Планирование производства
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2023 г.
Сообщение
247
#19

Я маленький бизнес расскажу со своей стороны. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Удачи.

SSinan B***ВетеранУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
48
#20

Согласен.

Написать ответ