forumСоздать тему

Нам предложили стандартный пентест по фикс-прайсу: чем он вообще отличается от комплексного?

İİbrahim G***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
3
#1

Мы IT-компания из Эр-Рияда, 18 человек, пишем B2B-софт для логистики и управления автопарком. Выходим на контракт с крупным саудовским ритейлером, и их служба безопасности потребовала от нас предоставить независимый отчет о тестировании на проникновение (пентесте).

Запросили КП у двух местных компаний по кибербезопасности. Первая предложила пакет «стандартный пентест» за фиксированные 12.000 SAR со сроком сдачи за 3 рабочих дня. Вторые изучили нашу архитектуру, эндпоинты API, роли пользователей и выставили ценник 38.000 SAR за индивидуальный комплексный тест, предупредив, что уйдет минимум две недели.

Разница по деньгам больше чем в три раза, по срокам тоже прилично. Хватит ли стандартного пентеста за 12.000 SAR, чтобы пройти аудит у корпоративного заказчика, или такие пакеты — это просто поверхностный прогон софтом, который пропустит все критические дыры?

ÖÖzge E***Участник
Должность
Коммерческий директор
Отрасль
Бумага
Тип организации
производство
Дата регистрации
июнь 2023 г.
Сообщение
50

Doki · Фирменный стиль · 2023

Самый полезный#2

Короткий ответ: стандартный пентест с фиксированной ценой — это почти всегда запуск автоматических сканеров уязвимостей, результаты которых просто упаковывают в шаблонный отчет; кастомные сценарии API, ошибки бизнес-логики и повышение привилегий туда не входят. Если заказчику нужен реальный технический аудит, а не бумажка для галочки, стандартный пакет при первой же проверке вскроет недочеты, и контракт сорвется.

Стандартные пакеты стоят дешево просто потому, что на них тратят минимум человеко-часов. Обычно это выглядит так: 1) Автоматически сканируются только публичные IP и главная веб-морда, а бэкенд с микросервисами или мобильные эндпоинты вообще не трогают. 2) Контроль логики доступа — например, может ли один клиент увидеть данные другого — не тестируется, потому что робот не понимает вашу бизнес-логику. 3) Возможность реальной эксплуатации найденных уязвимостей никто не проверяет, из-за чего отчет забит ложными срабатываниями.

Посмотрите, что входит в КП за 38.000 SAR: скорее всего, там работа по методу «серого ящика» (grey box) с ручным тестированием документации API, механизмов аутентификации и ролевой модели доступа. В отчете для клиента всегда прописывается методология и список протестированных компонентов. Безопасники корпоративного заказчика моментально увидят разницу.

Для начала уточните требования к скоупу в техзадании вашего заказчика. Если там прямо указаны стандарты OWASP или отдельный пентест API, то стандартный пакет за 12.000 SAR гарантированно не пройдет по формальным требованиям.

VVeli Ç***Новый участник
Должность
Оператор колл-центра
Отрасль
Машиностроение
Тип организации
кооператив
Дата регистрации
июнь 2026 г.
Сообщение
387
#3

Главная беда стандартных пакетов в том, что они в упор не видят уязвимости BOLA (Broken Object Level Authorization) — поломанный контроль доступа на уровне объектов. Автосканеры просто шлют в HTTP-запросы случайный мусор, но робот никогда не догадается запросить накладную компании А, подставив токен компании Б. Такие вещи находятся только руками.

EEmre G***ЭкспертУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
409
#4

Задайте обоим подрядчикам три конкретных вопроса письменно: 1) Сколько часов именно ручной работы заложено на эксплуатацию уязвимостей? 2) Входят ли в скоуп эндпоинты API и мобильные интерфейсы? 3) Включен ли бесплатный ретест после того, как мы закроем найденные баги? По ответам сразу всё станет ясно.

ZZafer D***Участник
Должность
Операционный директор
Отрасль
Туризм
Тип организации
команда из 8 человек
Дата регистрации
нояб. 2024 г.
Сообщение
15
#5

Мы в прошлом году в Джидде под похожую сделку взяли такой «стандартный» пакет за 14.000 SAR. Выдали отчет на 18 страниц, из которых 15 — общая вода и простыня из автоматического сканера. Безопасники заказчика нас с этим отчетом сразу развернули, и в итоге пришлось выложить еще 32.000 SAR за нормальный аудит.

OOrhan G***Участник
Должность
Координатор курьерской службы
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
февр. 2024 г.
Сообщение
173
#6

а вы у конторы с дешевым ценником скоуп вообще запрашивали? они скорее всего просто вколотят диапазон IP в сканер, запустят его, а через три дня выкатят PDF-ку потом ну если у безопасника заказчика есть хоть капля мозгов этот отчет полетит в мусорку.

İİlknur G***УчастникУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
172
#7

стандартные тесты это обычно так чисто кнопочки потыкать. ну если исходники или доку по api не просили то стопудово просто автосканером прогонят и все вручную за три дня проверить нереально.

EElif B***Участник
Должность
Продавец-консультант
Отрасль
Химия
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
55

Doki · SEO-консалтинг · 2024

#8

Заранее отправьте документ по согласованию скоупа (scoping document) руководителю по информационной безопасности со стороны клиента. И пока не получите письменного подтверждения, какой именно тип тестирования их устроит, ни одной компании ничего не платите.

FFiliz S***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
129
#9

А как в вашем договоре на оказание услуг и NDA с клиентом прописан скоуп пентеста? Черный ящик нужен или белый? И есть ли в вашей системе прием платежей или хранение чувствительных данных пользователей?

TTolga Ş***Эксперт
Должность
Директор по производству
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
38
#10

Мы с первым B2B-клиентом решили сэкономить и взяли готовый пакетный тест, потом еще радовались, что система чистая. А через два месяца бухгалтер клиента просто подменил параметр в URL и скачал транспортные накладные компании-конкурента. В тот день мы поняли, что стандартный тест — это чистой воды иллюзия.

AAhmet Ö***Участник
Должность
Оператор ввода данных
Отрасль
Консалтинг
Тип организации
Производственная компания из 40 человек
Дата регистрации
май 2023 г.
Сообщение
228
#11

Буду рад, если напишете о результате. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать. Я бы пошел этим путем.

NNagihanУчастник
Должность
Рекрутер
Тип организации
производство
Дата регистрации
май 2024 г.
Сообщение
98
#12

У меня будет вопрос, не хочу уходить от темы, но... Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Ответ сильно зависит от отрасли, универсального правила нет. Надеюсь, это будет полезно.

OOrhan Ç***Участник
Должность
Руководитель клиники
Отрасль
ПО
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2023 г.
Сообщение
91
#13

согласен.

ÖÖmer C***Участник
Должность
Тимлид разработки
Отрасль
Упаковка
Тип организации
производство
Дата регистрации
сент. 2025 г.
Сообщение
74
#14

Хорошо, что вы создали эту тему.

DDoruk Y***ЭкспертУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
99
#15

На что обратить внимание при выполнении этого. Когда пытаешься изменить всё сразу, ничего не приживается.

Оставлю как заметку, пригодится.

MMetin A***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
160
#16

Верно. Начните с небольшого эксперимента не привязывайте всё сразу.

Удачи.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#17

Я столкнулся с тем же два года назад. Непроверенная резервная копия — не резервная копия.

Главное не цифра, а то, на основе чего она получена.

AAhmet Z***Эксперт
Должность
Специалист технического сервиса
Отрасль
Оптовая торговля продуктами питания
Тип организации
семейный бизнес
Дата регистрации
дек. 2023 г.
Сообщение
159
#18

Хочу задать вопрос... ну две недели ведения заметок дают лучший результат чем шестимесячные прогнозы.

Оставлю как заметку, пригодится.

ÜÜlkü Ş***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
346
#19

Слежу за темой.

EElif C***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
374
#20

Не могли бы вы это пояснить? Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Пишите, если есть вопросы, отвечу по мере возможности.

Написать ответ