forumСоздать тему

Наши клиенты требуют отчёт о тестировании сети на проникновение, что именно проверяется в нашей инфраструктуре в этом процессе?

IIrmak V***Участник
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2025 г.
Сообщение
312
#1

Мы команда из 12 человек, делаем софт для B2B-интеграции логистики в Москве. У нас 3 облачных сервера, небольшая локальная сеть в головном офисе и VPN-инфраструктура, к которой подключаются удалёнщики. На серверную инфраструктуру тратим около 75 000 RUB в месяц.

Два крупных корпоративных ритейл-клиента, с которыми мы хотим работать, в рамках оценки информационной безопасности поставщика запросили у нас отчёт о тестировании сети на проникновение от независимой компании. Первая охранная фирма, у которой мы запросили предложение, запросила 300 000 RUB только за внешнее тестирование сети и сказала, что процесс займёт две недели.

Честно говоря, что именно охватывает процесс для инфраструктуры такого размера? Что специалисты, которые будут проводить тест, реально проверят в наших системах, есть ли риск, что они положат системы, и по каким стандартам должен быть подготовлен отчёт, чтобы убедить корпоративных клиентов?

SSinanУчастник
Должность
Тренер по разработке ПО
Дата регистрации
дек. 2023 г.
Сообщение
186

Doki · Инфраструктура электронной коммерции · 2025

Самый полезный#2

Короткий ответ: тестирование сети на проникновение — это процесс, в ходе которого специалисты по безопасности контролируемо атакуют ваши системы, выявляя открытые наружу двери слабые конфигурации и уязвимости несанкционированного доступа. Оценка, которую требуют ваши клиенты, обычно документирует соответствуют ли ваши IP-адреса, открытые в интернет, и сервисы, общающиеся с внешним миром, корпоративным стандартам безопасности.

Процесс обычно состоит из трёх основных этапов: определение объёма работ, активное тестирование и отчётность. Сначала правила теста фиксируются письменно; уточняется, какие IP-блоки будут сканироваться часы тестирования и ограничения, которые предотвратят перерыв в обслуживании. При внешнем тестировании сети специалисты вручную и автоматически изучают открытые порты, необновлённые сервисы, слабости шифрования SSL/TLS, VPN-шлюзы и правила файрвола. Цель — не навредить системе а найти и задокументировать точки через которые злоумышленник мог бы проникнуть внутрь.

На этапе отчётности выявленные уязвимости классифицируются как критические, высокие, средние и низкие. В отчёте который примет ваш корпоративный клиент, должны быть не только результаты сканирования инструментами; но и то, как обнаруженную уязвимость можно эксплуатировать влияние на бизнес и рекомендуемые технические шаги для её закрытия.

Для небольшой инфраструктуры 300 000 RUB только за внешнюю сеть — это несколько завышенное стартовое предложение; структуры аналогичного масштаба с 3-5 IP обычно проверяют в диапазоне 150 000–220 000 RUB. При заключении договора обязательно требуйте право на бесплатный проверочный тест после устранения недостатков в отчёте.

ZZeynep E***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Энергетика
Тип организации
региональный дилер
Дата регистрации
апр. 2025 г.
Сообщение
53
#3

В форме по информационной безопасности, которую прислали ваши клиенты, точно указано «внешняя сеть» или «внутренняя сеть»? Корпоративные компании иногда присылают стандартные шаблоны напрямую. Если ваши API-эндпоинты и веб-сервисы, обрабатывающие клиентские данные, находятся только на серверах в облаке вы можете снизить стоимость, не включая офисную сеть в объём работ.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#4

Основные элементы, которые проверяются: оставленные открытыми порты SSH и RDP, алгоритмы шифрования VPN-сервера, уязвимости передачи зоны DNS и устаревшее ПО веб-серверов. Тестировщики не роняют систему; когда они находят уязвимость, прежде чем перейти к этапу повышения привилегий или чтения данных, они подтверждают ситуацию скриншотом и останавливают шаг.

ÖÖzgür B***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
34
#5

В прошлом году мы столкнулись с похожим запросом, за нашу структуру из 4 серверов в Москве заплатили 180 000 RUB. Тест длился 4 рабочих дня, подготовка отчёта заняла 3 дня. Нашли 2 уязвимости среднего уровня авторизации и необновлённую библиотеку. Мы внесли исправления и прогнали тест повторно, клиент без проблем утвердил отчёт.

HHatice A***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
2
#6

Осторожнее с теми, кто на рынке даёт предложения в диапазоне 50 000–70 000 RUB. Большинство просто запускают автоматический сканер уязвимостей и отдают сырой PDF-файл как отчёт. Службы безопасности корпоративных клиентов сразу замечают такие поверхностные сканирования и не принимают их.

PPerihan K***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
152
#7

Прежде чем подписывать договор, обязательно зафиксируйте письменно эти три пункта: 1) Тесты проводятся вне рабочих часов и в соответствии с планами резервного копирования, 2) При обнаружении критической уязвимости во время теста — немедленное уведомление без ожидания, 3) После закрытия уязвимостей — однократный бесплатный повторный тест в течение 30 дней.

ÖÖmer D***Участник
Должность
Полевой торговый представитель
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
341
#8

перед началом теста обязательно сделайте моментальный снапшот-бэкап всех виртуальных серверов. и ещё: в объявленные дни теста не делайте в инфраструктуре никаких крупных обновлений или выкаток нового кода логи трафика перемешаются.

IIrmak B***Участник
Должность
Аналитик данных
Отрасль
Производство мебели
Тип организации
индивидуальный предприниматель
Дата регистрации
февр. 2025 г.
Сообщение
46
#9

Будет полезно запросить у аудиторской фирмы, у которой вы будете заказывать услугу, сертификаты специалистов. Наличие у технического персонала международно признанных сертификатов по этичному хакингу или сетевой безопасности обеспечит быстрое утверждение вашего аудиторского отчёта комитетом по информационной безопасности корпоративного клиента.

NNazlı P***Ветеран
Должность
Специалист технической поддержки
Отрасль
Химия
Тип организации
компания из 20 человек
Дата регистрации
дек. 2023 г.
Сообщение
2
#10

Взял на заметку спасибо.

KKader K***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
393
#11

У нас было так. Изменение платежных данных никогда не подтверждается через тот же канал.

Прежде чем принимать решение, посмотрите, какие данные у вас есть. Проверено опытом.

KKadir G***ВетеранУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
14
#12

Очень актуальная тема.

HHilal Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Туризм
Тип организации
бутиковое агентство
Дата регистрации
апр. 2024 г.
Сообщение
215
#13

Здесь нужно провести различие. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Конечно если ваша ситуация отличается, всё меняется.

KKadir E***Участник
Должность
Руководитель административного отдела
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
10
#14

Хочу предупредить. Непроверенная резервная копия — не резервная копия.

Пытаться сделать это в одиночку — самый дорогой путь. Я бы пошел этим путем.

FFiliz A***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
14
#15

Не могли бы вы это пояснить? Большая часть потерь времени копится на задачах, ожидающих согласования.

На этом всё, извините, если затянул.

RReyhan N***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
223
#16

Вы правы. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

FFeyza V***Эксперт
Должность
Тестировщик
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания в составе холдинга
Дата регистрации
июнь 2023 г.
Сообщение
54
#17

Полностью согласен. Время обнаружения проблемы напрямую определяет ее стоимость.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

DDamla Z***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
202
#18

Мне тоже интересно. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Время обнаружения проблемы напрямую определяет ее стоимость. Оставлю как заметку, пригодится.

İİlker A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
292
#19

Я проходил через это расскажу. Первые три месяца все идет хорошо проблемы всплывают на четвертом.

Проверено опытом.

AAli O***Участник
Должность
HR-специалист
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
апр. 2025 г.
Сообщение
360
#20

Я маленький бизнес расскажу со своей стороны. То, что делают все не значит, что это правильно.

Написать ответ