У нас B2B-портал по продаже промышленных запчастей с офисом в Москве. На сайте есть личный кабинет для дилеров, где они смотрят индивидуальные прайс-листы, формируют КП и скидывают заказы. Агентство по кибербезопасности, с которым работаем, на годовом аудите предложило пакет «веб-пентест» за 240.000 RUB.
В прошлом году мы уже делали общий тест на проникновение для сети и серверов, закрыли пару мелких открытых портов. Сказал об этом агентству, а они ответили: «То был аудит инфраструктуры, а веб-пентест — это совершенно другая история». Я в технической части не профи, и сейчас есть ощущение, что нам пытаются дважды продать одну и ту же услугу.
Что вообще такое веб-пентест и в чем его реальная разница с классическим аудитом безопасности? Для площадки вроде нашей — без розницы, всего на пару сотен оптовых клиентов — это правда необходимость? И как правильно очертить рамки теста, чтобы не переплачивать лишнего?