Как выбрать подрядчика на пентест: 9 вопросов, которые отсекают сканер-сервисы
Рынок пентестов непрозрачен: у всех «сертифицированные эксперты» и «международные методики», а разница в цене на одну и ту же задачу — в разы. Под словом «пентест» продаётся всё: от автоматического скана до глубокой ручной работы. Вот вопросы, которые за 15 минут разговора показывают, кто перед вами.
Девять вопросов подрядчику
- ◇Кто конкретно будет делать работу? Просите имена и сертификации исполнителей, а не «у нас в штате 50 экспертов». Практические сертификации (OSCP, BSCP, CBBH) подтверждают навык взлома; бумажные (CEH-теория) — навык сдачи тестов.
- ◇Работа своя или субподряд? Значительная часть рынка перепродаёт чужие руки с наценкой. Субподряд сам по себе не криминал, но вы должны знать, кто реально получит доступ к вашим системам и под каким NDA.
- ◇Какая доля ручной работы? Честный ответ описывает соотношение: сканеры — для покрытия и рутины, руки — для логики, контроля доступа и цепочек атак. Если методика сводится к «мы используем современные инструменты» — перед вами скан.
- ◇Покажете обезличенный пример отчёта? Главный тест. В настоящем отчёте у каждой находки есть воспроизводимый PoC, оценка риска в терминах бизнеса и конкретные шаги исправления. Выгрузка из сканера с CVSS-баллами — не отчёт.
- ◇Были ли находки в бизнес-логике в последних проектах? IDOR, обход платежей, злоупотребление процессами — то, что не находит ни один сканер. Если примеров нет, ручной работы не было.
- ◇Входит ли ретест в цену? Пентест без перепроверки исправлений — половина работы. Уточняйте сразу: включён ли ретест, в какой срок, сколько итераций.
- ◇Как считается цена? Прозрачный ответ — юниты скоупа: приложения, роли, хосты, эндпоинты. «Договоримся» без методики расчёта означает, что цена взята с потолка — в обе стороны.
- ◇Что с безопасностью самих работ? NDA до передачи вводных, согласованные окна тестирования, запрещённые действия, уничтожение данных после проекта, страхование ответственности — у зрелого подрядчика это стандарт, а не уступка.
- ◇Что будет, если ничего не найдёте? Правильный ответ: «так и напишем, с описанием того, что проверяли и как». Подрядчик, который гарантирует находки, будет надувать отчёт мусором из сканера.
Красные флаги
- ◇Цена в разы ниже рынка при том же заявленном скоупе — внутри скан, экономика ручной работы так не сходится.
- ◇Гарантия «найдём критичные уязвимости» до знакомства со скоупом.
- ◇Отказ показать пример отчёта или методику даже под NDA.
- ◇Отчёт обещают через 2–3 дня после старта «пентеста» — за это время успевает отработать только сканер.
- ◇Продают «пентест» без единого уточняющего вопроса о вашей инфраструктуре и целях.
Про цену: почему дешёвый пентест — ложная экономия
Пентест покупают ради ответа на вопрос «как нас взломают». Скан за четверть цены отвечает на другой вопрос — «какие известные уязвимости есть в наших версиях софта», и на него можно ответить бесплатно, запустив сканер самостоятельно. Платить за это как за пентест — значит купить ложное чувство защищённости: бумага есть, а реальные маршруты атаки — логика, доступы, цепочки — остались непроверенными.
Ориентиры по честной цене ручной работы: внешний периметр — от $3 300, веб-приложение (grey box) — $2 800–6 900, инфраструктура до 50 хостов — $4 200–9 700. Существенно ниже — повод спросить, из чего складывается цена.
Как это устроено у нас
Отвечаем на свои же вопросы: работа своя, без субподряда; исполнители с BSCP и CBBH; в каждом отчёте — PoC и шаги воспроизведения по каждой находке, отдельное резюме для руководства; ретест после исправлений включён в цену каждого пакета; цена считается по юнитам скоупа и фиксируется в смете до старта; NDA подписываем до получения любых вводных. Пример обезличенного отчёта показываем по запросу.
FAQ
Пришлите вводные — вернём смету за 24 часа и обезличенный пример отчёта. Работа своя, ретест включён, цена фиксируется до старта.
Получить смету за 24 часа