Шаг 2. Проверьте формат отчёта до подписания договора
Качественная услуга оставляет заказчику не список находок, а полный
пакет: описание вектора атаки, PoC как доказательство эксплуатации,
оценку критичности по шкале CVSS и конкретный план устранения.
Спросите об этом до старта работ. После получения отчёта договариваться
о его содержании уже поздно — работа выполнена и оплачена.
Шаг 3. Сравнивайте методологию, а не только цену
Цены различаются в два-четыре раза даже при одинаковом на бумаге
техническом задании. Низкая цена — повод задать два прямых вопроса.
- Находки эксплуатируются вручную или только определяются сканером?
-
Проект ведёт один специалист от начала до конца или задачи распределены
между исполнителями без единой ответственности за результат?
Признак подмены
Если в коммерческом предложении описан объём работ, но не описан
результат, вы скорее всего покупаете отчёт сканера с сопроводительным
письмом. Такой отчёт закрывает строчку в плане, но не отвечает на
вопрос, что реально может сделать злоумышленник.
Шаг 4. Уточните лицензии, если это ваш случай
Лицензия ТЗКИ (ФСТЭК) обязательна, если объект тестирования относится к
критической информационной инфраструктуре или гостайне. Для коммерческого
пентеста без гостайны лицензия по закону не требуется, но её наличие
повышает доверие к подрядчику и обычно отражает более зрелый внутренний
процесс компании.
Слова подрядчика о лицензии проверяются за минуту:
реестр лицензий ТЗКИ ФСТЭК России
открыт и бесплатен, аннулированные и истёкшие лицензии в нём тоже видны.
Шаг 5. Оцените специализацию под свою отрасль
У финтеха и банков, крипто-проектов и промышленных систем АСУ ТП своя
специфика атак и требований. Опыт подрядчика именно в вашей отрасли
снижает риск, что проверка упустит характерный для неё вектор.
Специализация каждой компании указана в
основном рейтинге, а ориентировочные вилки цен по
типам услуг — на странице
«Сколько стоят услуги ИБ».