Мы IT-компания из Эр-Рияда, 18 человек, пишем B2B-софт для логистики и управления автопарком. Выходим на контракт с крупным саудовским ритейлером, и их служба безопасности потребовала от нас предоставить независимый отчет о тестировании на проникновение (пентесте).
Запросили КП у двух местных компаний по кибербезопасности. Первая предложила пакет «стандартный пентест» за фиксированные 12.000 SAR со сроком сдачи за 3 рабочих дня. Вторые изучили нашу архитектуру, эндпоинты API, роли пользователей и выставили ценник 38.000 SAR за индивидуальный комплексный тест, предупредив, что уйдет минимум две недели.
Разница по деньгам больше чем в три раза, по срокам тоже прилично. Хватит ли стандартного пентеста за 12.000 SAR, чтобы пройти аудит у корпоративного заказчика, или такие пакеты — это просто поверхностный прогон софтом, который пропустит все критические дыры?