forumСоздать тему

Сканирование уязвимостей и пентест — это одно и то же? И чего нам хватит?

OOnur K***Эксперт
Должность
Руководитель R&D
Дата регистрации
авг. 2023 г.
Сообщение
142
#1

У нас интернет-магазин специализированных промышленных запчастей с годовым оборотом около 12 миллионов TL. Движок работает на базе открытого ПО с доработками нашего штатного программиста. На прошлой неделе позвонили из фирмы по кибербезопасности и предложили проверить сайт на защищенность.

Запросили прайс, предложили два варианта: первый — сканирование уязвимостей за 12.000 TL, второй — полноценный пентест веб-ресурса за 55.000 TL. Не совсем понял, откуда разница более чем в четыре раза. Разве оба варианта не находят дыры в безопасности?

Мы малое предприятие, задача — понять базовые риски и не спускать бюджет впустую. Что вообще представляет собой сканирование уязвимостей, хватит ли его для такого бизнеса, как наш, или кровь из носу нужен именно пентест?

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
Самый полезный#2

Короткий ответ: сканирование уязвимостей и пентест — абсолютно разные вещи; сканирование — это поиск известных дыр автоматическим софтом, а пентест — ручная попытка специалиста реально взломать вашу систему через эти дыры. Небольшому интернет-магазину сканирование даст лишь общее представление на старте, но логические баги оно не поймает никогда.

Сканирование уязвимостей похоже на робота, который снаружи дергает ручки дверей и окон, проверяя, закрыты ли замки. Он сверяет версии софта с базами данных, ищет недостающие патчи безопасности и выдает общий список. Но логику работы приложения такие сканеры не понимают. Например, если пользователь через консоль браузера меняет цену товара в корзине на 1 TL и успешно оформляет заказ — автосканер такой логический баг пропустит.

Пентест же имитирует реального взломщика: он пытается вскрыть замок отмычкой, лезет на балкон, ковыряет замочную скважину проволокой. Пентестер может взять две мелкие ошибки, которые сканер счел ерундой, связать их в цепочку и получить доступ к админке или вообще пропустить этап оплаты.

Поскольку в вашем магазине крутится самописный код, ограничиться одним сканированием — значит создать ложное чувство безопасности. Грамотный подход такой: раз в год заказывать глубокий пентест для проверки кастомного кода, а в течение года периодически гонять автосканирование, чтобы отслеживать свежие уязвимости на сервере.

FFatih A***Ветеран
Должность
Продакт-менеджер
Отрасль
Туризм
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
15
#3

Автосканеры выдают кучу ложных срабатываний. То есть могут пометить как критическую дыру то, что в вашей системе вообще не несет угрозы. Или наоборот — намертво проглядеть обход двухфакторной аутентификации. Разница в цене — это исключительно оплата человеко-часов профильного эксперта.

İİlknur O***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2025 г.
Сообщение
109
#4

Согласитесь на сканирование за 12.000 TL — вам просто прогонят сайт через готовый коммерческий сканер и пришлют 80 страниц сырого отчета на английском. Чтобы разобрать эту простыню и отфильтровать мусор, вам все равно придется оплачивать часы разработчика.

UUfuk B***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
114
#5

Мы два года назад на этом обожглись, взяли сканирование по дешевке. В отчете вылезло 15 критических уязвимостей прогер сел разбираться — оказалось, 12 из них были просто алертами по закрытым портам. Зря запаниковали, деньги на ветер.

MMerve Y***Новый участник
Должность
Планирование производства
Отрасль
Э-коммерция
Тип организации
среднее предприятие
Дата регистрации
июль 2026 г.
Сообщение
313
#6

Разницу легко понять по двум критериям: 1) Сканирование уязвимостей автоматизировано, идет несколько часов и только фиксирует факты. 2) Пентест длится днями, уязвимости пытаются реально проэксплуатировать, слить базу и предоставить железные доказательства взлома.

MMelikeЭксперт
Должность
Руководитель e-commerce
Тип организации
бутиковое агентство
Дата регистрации
сент. 2023 г.
Сообщение
178
#7

В прошлом месяце заказывали пентест сайта. В личном кабинете, где автосканер ничего не нашел, пентестер раскопал ошибку разграничения прав — можно было спокойно смотреть чужие адреса и заказы. Сканер такую дыру в жизни бы не спалил.

MMurat K***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
6
#8

Отдать 12.000 TL за зеленую галочку в отчете, конечно, можно. Спать будете спокойно, только если данные кредиток утекут, этот листочек со сканера клиентам уже не покажешь.

EElif P***Новый участник
Должность
Специалист по контролю качества
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2026 г.
Сообщение
130
#9

Итого: если бюджет совсем поджимает, сканирование — хоть какой-то шаг, но безопасность самописного кода оно не решит. Для нормального интернет-магазина пентест за 55.000 TL — это не траты, а чистая страховка.

SSelin A***УчастникУчастник сообщества
Дата регистрации
янв. 2022 г.
Сообщение
273
#10

Именно так, и при этом об этом мало кто знает. Начните с небольшого эксперимента, не привязывайте всё сразу.

Исправьте, если я ошибаюсь.

MMurat Ş***Участник
Должность
Технический директор
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
сент. 2023 г.
Сообщение
376
#11

Здесь описано ровно то, что пережили мы. Большая часть потерь времени копится на задачах, ожидающих согласования.

Большинство инцидентов начинается не с уязвимости, а с украденного пароля. Это мое мнение, не утверждаю, что оно единственно верное.

AAslıhanУчастник
Должность
Производитель одежды
Дата регистрации
апр. 2024 г.
Сообщение
102
#12

Согласен.

CCansu K***Участник
Должность
Логистическое планирование
Отрасль
Право
Тип организации
компания в составе холдинга
Дата регистрации
дек. 2022 г.
Сообщение
191
#13

Если углубиться в детали: Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Я бы пошел этим путем.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
3
#14

хочу задать вопрос и короче ответ сильно заввисит от отрасли, универсального правила нет.

я бы пошшел этим путем.

MMurat Y***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2025 г.
Сообщение
397

Doki · Фирменный стиль · 2023

#15

Давайте разделим понятия, их путают. Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

Интересно есть ли те кто делает иначе.

KKemal Ö***Участник
Должность
Сооснователь
Отрасль
Клининговые услуги
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2023 г.
Сообщение
28
#16

Появились три разных мнения, они дополняют друг друга. Не полагайтесь на одну меру защиты; действуйте слоями.

Не стесняйтесь спрашивать, молчание всегда обходится дороже. Проверено опытом.

ÖÖzgür G***Участник
Должность
Разработчик ПО
Отрасль
Косметика
Тип организации
команда из 8 человек
Дата регистрации
июнь 2023 г.
Сообщение
16
#17

Мои сомнения развеялись, спасибо. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Если напишете результат здесь, это поможет и другим.

OOnur A***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
региональный дилер
Дата регистрации
май 2024 г.
Сообщение
207
#18

В целом верно, но один момент упущен. Пытаться сделать это в одиночку — самый дорогой путь.

GGürkan B***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
407
#19

У меня нет опыта в что такое сканирование уязвимостей, поэтому и спрашиваю. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Интересно, есть ли те, кто делает иначе.

RReyhan G***Ветеран
Должность
Финансовый директор
Отрасль
Клининговые услуги
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
250
#20

Редко встретишь текст с такой ясностью изложения.

Написать ответ