forumСоздать тему

В отчете по пентесту требуют устранить всё за 30 дней — что это вообще значит на практике?

AAslı A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
19
#1

Мы из Остина, пилим небольшой SaaS для логистических компаний по трекингу автопарка. Крупный корпоративный клиент перед подписанием контракта выставил условие: пройти независимый пентест. Мы заплатили 4.500 долларов, проверку провели, и вчера нам прислали отчет на 40 страниц.

В резюме для руководства написано: «Рекомендуется устранить критические уязвимости высокого и среднего уровня в течение 30 дней». У нас в штате 3 фуллтайм-разраба, но с подобными аудитами мы раньше не сталкивались и слабо представляем, как этот процесс устроен операционно.

Эти правки должны делать наши разработчики или надо пинать хостинг-провайдера? Реально ли закрыть всё за 30 дней и, главное, как потом официально доказать заказчику, что дыры закрыты?

NNazlı T***Новый участник
Должность
Бухгалтер
Отрасль
Морепродукты
Тип организации
Производственная компания из 40 человек
Дата регистрации
май 2026 г.
Сообщение
32
Самый полезный#2

Короткий ответ: процесс устранения уязвимостей (remediation) — это приоритизация найденных багов по уровню риска, их закрытие на уровне кода, сервера или архитектуры, а затем повторное тестирование с выдачей подтверждающего документа. Срок в 30 дней — стандартная отраслевая норма для критических и высоких рисков, но это не всегда значит, что нужно вылизать вообще всё до нуля.

Первым делом разделите пункты отчета по зонам ответственности. Такие вещи, как SQL-инъекции, обход авторизации или XSS — это чистая работа ваших разработчиков с исходным кодом. А вот патчи операционной системы сервера, настройка TLS или закрытие лишних портов решаются сисадмином или девопсом через панель вашего облачного провайдера.

Закрыть за 30 дней абсолютно все уязвимости среднего уровня силами небольшой команды может быть нереально. В таких случаях нормально применять компенсирующие меры. Например, если нет возможности быстро переписать кусок уязвимого кода, можно временно прикрыть его правилом на уровне WAF (Web Application Firewall) и зафиксировать это решение в отчете с пояснениями.

Единственный официальный способ подтвердить устранение дыр перед корпоратом — запросить повторную верификацию (re-test) у компании, проводившей пентест. Обычно в договор уже включена одна бесплатная повторная проверка в течение 30–60 дней. Аудиторы заново прогонят тесты по найденным местам и выдадут чистое заключение (attestation letter).

IIrmak V***Участник
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
февр. 2025 г.
Сообщение
312
#3

Ориентируйтесь на баллы CVSS в отчете. Все, что от 7.0 и выше — это высокий и критический уровень. Чаще всего туда попадают косяки аутентификации и известные дыры в старых библиотеках. Бросайте разрабов в первую очередь на обновление зависимостей и валидацию входящих данных.

FFatih O***Участник
Должность
Руководитель проектов
Отрасль
Строительство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
1
#4

Мы проходили через такой же аудит. Из 12 уязвимостей 4 были высокого уровня. Разработчики бросили все задачи на две недели и занимались только ими. 3 косяка по инфраструктуре закрыли за 2 дня правилами фаервола в облаке. Пентестеры через 5 дней провели ретест и выдали чистый отчет.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#5

Требование клиента закрыть вообще всё за 30 дней — обычный бюрократический формализм. Всякие низкоуровневые штуки вроде раскрытия версий софта реальной угрозы сервису не несут. Сосредоточьтесь на том, через что реально могут увести данные клиентов.

TTuğrulУчастник
Должность
Солнечная энергетика
Дата регистрации
февр. 2024 г.
Сообщение
88
#6

Срочно свяжитесь с компанией, проводившей пентест, и уточните, входит ли по договору повторное тестирование (ретест). Если да, четко зафиксируйте в календаре дедлайн, до которого нужно всё исправить и запросить проверку.

ÖÖmer I***ВетеранУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
50
#7

Базовые шаги по устранению уязвимостей: 1) Разделите находки на баги в коде и проблемы серверов/сети, 2) В первую очередь беритесь за уязвимости с CVSS 7 и выше, 3) Для каждого исправленного бага в коде пусть разработчики прогоняют тест-кейс, 4) После всех правок запросите у тестировщиков официальное письмо с подтверждением (attestation letter).

UUğur V***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
282
#8

когда впервые видишь такой толстенный отчет вполне норрмально запаниковать и но там половина — это просто скриншоты и общие описания. сядете со свежей головой и увидите что там логические ошибки, которые ваши разрабы разгребут за 1-2 недели.

GGamze Y***УчастникУчастник сообщества
Дата регистрации
февр. 2022 г.
Сообщение
14
#9

по серверной части обычо чисто конфиги поправить, а вот логика в коде может занять время и кстати не стесняйтесь задавать вопросы тестировщикам напрямую они обязаны подробно объяснить каждую уязвимость.

HHakan Y***Новый участник
Должность
HR-специалист
Отрасль
Реклама и продвижение
Тип организации
стартап на ранней стадии
Дата регистрации
сент. 2026 г.
Сообщение
4
#10

Если коротко: код правит ваша команда, настройки серверов крутите в облачной панели. За 30 дней закрываете критические уязвимости, по остальным расписываете временные решения (workaround), а в конце заказываете ретест у той же компании и отдаете клиенту чистое подтверждение.

исправление: ошибся в цифре, было чуть меньше.

AAhmet N***Эксперт
Должность
Продавец-консультант
Отрасль
Строительство
Тип организации
компания в составе холдинга
Дата регистрации
июль 2022 г.
Сообщение
153
#11

Хочу предупредить. Если делаете впервые, начните с малого, масштабирование потом.

Я бы пошел этим путем.

SSerdar K***Ветеран
Должность
Growth-маркетинг
Дата регистрации
май 2023 г.
Сообщение
264
#12

Об этом много говорят, но у нас так никогда не было. Без измерений мы всегда приходим к одному и тому же.

Я бы пошел этим путем.

ZZehra G***Участник
Должность
Операционный директор
Отрасль
Кейтеринг
Тип организации
бутиковое агентство
Дата регистрации
февр. 2024 г.
Сообщение
162
#13

если пойдете этим путем, сразу решите вот этот вопрос потом спешка в решениях оборачивается исправлениями через полгода.

я бы пшел этим путем.

OOğuzУчастник
Должность
Бывший основатель
Тип организации
стартап на ранней стадии
Дата регистрации
авг. 2023 г.
Сообщение
76
#14

Поделюсь своим опытом. Главное не цифра, а то, на основе чего она получена.

Конечно если ваша ситуация отличается, всё меняется.

NNurayУчастник
Должность
Издательство
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2023 г.
Сообщение
92
#15

У меня та же ситуация, поэтому и спрашиваю. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

То, что делают все, не значит, что это правильно. Я бы пошел этим путем.

OOsman E***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
401
#16

Если углубиться в детали: Начните с небольшого эксперимента, не привязывайте всё сразу.

BBeyza B***УчастникУчастник сообщества
Дата регистрации
июль 2025 г.
Сообщение
254
#17

у меня нет опыта в устранение уязвимостей поэтому и спрашиваю потоом начните с небольшого эксперимента, не привязывайте всё сразу.

пишите, если есть вопросы, отвечу по мере возможности.

VVeli T***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
152
#18

Именно так, и при этом об этом мало кто знает. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

На этом всё, извините, если затянул.

VVolkan Ö***Эксперт
Должность
Стажер
Отрасль
Э-коммерция
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2022 г.
Сообщение
51
#19

Слежу за темой.

KKemal P***Новый участник
Должность
Разработчик ПО
Отрасль
Грузоперевозки
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2026 г.
Сообщение
79
#20

Обсуждение размылось, давайте структурируем. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Исправьте, если я ошибаюсь.

Написать ответ