forumСоздать тему

Говорят про разные техники пентеста: что обязательно должно быть в нашем КП?

FFeyza S***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
251
#1

У нас логистическая компания, 30 сотрудников. Крупный корпоративный клиент в рамках проверки поставщиков запросил отчет о независимом аудите безопасности (пентесте). Мы запросили коммерческие предложения у двух ИБ-компаний: одна выставила счет на 35.000 TL, вторая — на 85.000 TL. В обоих КП общими словами написано «будут применены техники тестирования на проникновение», но состав работ кардинально отличается.

В дешевом предложении значатся только внешняя сеть и веб-приложение. В дорогом к этому добавлены внутренняя сеть, социальная инженерия и тесты беспроводных сетей. Мы в технических нюансах не разбираемся, поэтому сложно понять: разница в 50.000 TL — это реальная необходимость или навязанные допы?

Для бизнеса нашего масштаба (30 компьютеров и один портал отслеживания для клиентов) какие техники обязательно должны входить в КП? От чего можно спокойно отказаться, чтобы успешно пройти аудит заказчика и не нажить проблем?

LLeyla Y***УчастникУчастник сообщества
Дата регистрации
март 2026 г.
Сообщение
61
Самый полезный#2

Короткий ответ: обязательный базовый минимум в КП — это пентест веб-приложения и тестирование внешнего периметра (сети). Социальная инженерия, внутренний периметр и Wi-Fi — это дополнительные опции, необходимость которых зависит от вашей инфраструктуры и конкретного ТЗ от проверяющего клиента.

Чтобы правильно определить скоуп, разделите задачу на три части. Первая — тест внешнего периметра. Специалисты сканируют снаружи ваши публичные серверы, роутеры и файрволы на предмет открытых портов и ошибок конфигурации. Вторая — веб-приложение, это критично: проверяют портал отслеживания на предмет инъекций (SQLi), обхода авторизации и управления сессиями. Так как клиент заходит именно туда через интернет, он будет смотреть на этот отчет в первую очередь.

Тесты внутренней сети и социальная инженерия из дорогого КП показывают, что сможет натворить злоумышленник, уже попав внутрь компании. Это физический визит в офис с подключением к кабелю либо фишинговые письма сотрудникам для кражи паролей. Если клиент в регламенте аудита прямо не требует проверки сотрудников и внутренней сети, эти пункты можно смело убирать. Базового теста в районе 35.000–45.000 TL вам вполне хватит для закрытия проверки.

ZZeynep K***Эксперт
Должность
Директор по маркетингу
Отрасль
Текстиль
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
330
#3

Запросите у клиента точный чек-лист или регламент проверки в письменном виде. Большинству корпоратов нужен отчет только по внешним публичным ресурсам. Если там прямо не прописана социальная инженерия, берите только внешний периметр и веб-портал и подписывайте КП.

DDoruk S***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
278
#4

В прошлом году проходили то же самое на производстве на 40 человек. Выкинули из КП социальную инженерию, сбили ценник с 75.000 TL до 40.000 TL, оставив только периметр и портал. Аудиторы приняли отчет с первого раза вообще без вопросов.

İİbrahim K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
204
#5

Уточните, делают ли они ручную проверку веб-приложения по стандартам OWASP. Если они просто прогонят автоматический сканер и пришлют скриншоты, грош цена такому тесту — проверяющие вернут отчет из-за слабой детализации.

SSerkan Ç***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
294
#6

Портал отслеживания крутится на локальном сервере у вас в офисе или на внешнем облаке? Хранятся ли там персональные данные клиентов или коммерческие счета? От этого напрямую зависит глубина внешнего теста и используемые методы.

MMeryem S***Участник
Должность
HR-специалист
Отрасль
Э-коммерция
Тип организации
компания с двумя филиалами
Дата регистрации
дек. 2024 г.
Сообщение
303
#7

Социальную инженерию обычно пихают в КП просто чтобы раздуть чек. Отправить трем сотрудникам фишинговое письмо и написать в отчете «персонал кликнул» — за это точно не стоит переплачивать, это скорее обучение сотрудников, чем пентест.

VVeli Y***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
8
#8

Той конторе, что заломила цену, скажите, чтобы дали отдельную разбивку чисто по тестам внешней сети и веб-приложения. Когда ценник расписан по пунктам сразу видны лишние расходы, и можно спокойно отсечь ненужное под свой бюджет.

MMurat K***Участник
Должность
HR-директор
Отрасль
Грузоперевозки
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2025 г.
Сообщение
333

Doki · Фирменный стиль · 2023

#9

мы сначала тоже захотели вообще всё включить а потом пришлось два дня у себя в офисе принимать безопасников ради теста внутренней сети и если это не строго обязательно, не лезьте в такие дебри и не ломайте рабочий процесс — достаточно просто доказать, что входная дверь у вас на замке.

TTuğçe V***Участник
Должность
Разработчик ПО
Отрасль
Медицинские услуги
Тип организации
бутиковое агентство
Дата регистрации
март 2022 г.
Сообщение
289
#10

Из всего сказанного вывод простой: если заказчик прямо не требует тест внутренней сети или социнженерию по сотрудникам, в КП достаточно ограничиться веб-порталом и методами проверки внешней сети. Прежде чем тратить бюджет на дополнительные техники, перепроверьте ТЗ.

EElif D***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
98
#11

Согласен, хочу даже особо подчеркнуть. Время обнаружения проблемы напрямую определяет ее стоимость.

Проверено опытом.

OOsman K***Участник
Должность
Логистическое планирование
Отрасль
Энергетика
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2025 г.
Сообщение
125
#12

Позвольте подвести итог сказанному выше. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

SSinan B***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
140
#13

сохранил.

EEmine Y***ЭкспертУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
7
#14

Прочитал этот ответ и выдохнул: значит проблема не только у меня. Автоматический отчет о сканировании и пентест — это не одно и то же.

Я бы пошел этим путем.

FFatih K***Участник
Должность
HR-директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания из 20 человек
Дата регистрации
янв. 2023 г.
Сообщение
37

Doki · Сканирование уязвимостей · 2024

#15

Мои сомнения развеялись, спасибо. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

YYiğit Y***Новый участник
Должность
Коммерческий директор
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2026 г.
Сообщение
4
#16

Слежу за темой.

CCaner E***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
11
#17

Спасибо, это именно то что я искал. Не стесняйтесь спрашивать, молчание всегда обходится дороже.

Не стесняйтесь спрашивать, молчание всегда обходится дороже. Надеюсь это будет полезно.

OOnur Y***Участник
Должность
Специалист по социальным сетям
Отрасль
кожа
Тип организации
региональный дилер
Дата регистрации
авг. 2025 г.
Сообщение
120
#18

Вы правы. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

TTülay Y***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
412
#19

Согласен, хочу даже особо подчеркнуть. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

MMert Y***Эксперт
Должность
Член правления
Отрасль
Логистика
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
306
#20

Попробую.

Написать ответ