РейтингИБ

Как выбрать компанию для пентеста или Red Team

Выбор начинается не со сравнения цен, а с формулировки цели проверки: от неё зависит, какие критерии для вас определяющие, а какие второстепенны. Пять шагов ниже идут в том порядке, в котором их стоит проходить.

Шаг 1. Определите цель проверки

Три типовые цели требуют разных подрядчиков, и подрядчик под одну из них плохо закрывает две другие.

Закрыть требование регулятора

На первый план выходят лицензии подрядчика и формальное соответствие утверждённой методике. Для финансовых организаций требование возникает из положений Банка России №851-П, №821-П и №757-П, для операторов персональных данных — из 152-ФЗ.

Получить реальную проверку защищённости

Важнее глубина методологии и готовность команды объяснить логику атаки, а не выдать список уязвимостей из автоматического скана.

Расследовать инцидент с криптоактивами

Нужна специализация в крипто-форензике и трассировке блокчейн-транзакций. Универсальный пентест эту задачу не решает.

Шаг 2. Проверьте формат отчёта до подписания договора

Качественная услуга оставляет заказчику не список находок, а полный пакет: описание вектора атаки, PoC как доказательство эксплуатации, оценку критичности по шкале CVSS и конкретный план устранения.

Спросите об этом до старта работ. После получения отчёта договариваться о его содержании уже поздно — работа выполнена и оплачена.

Шаг 3. Сравнивайте методологию, а не только цену

Цены различаются в два-четыре раза даже при одинаковом на бумаге техническом задании. Низкая цена — повод задать два прямых вопроса.

  • Находки эксплуатируются вручную или только определяются сканером?
  • Проект ведёт один специалист от начала до конца или задачи распределены между исполнителями без единой ответственности за результат?
Признак подмены

Если в коммерческом предложении описан объём работ, но не описан результат, вы скорее всего покупаете отчёт сканера с сопроводительным письмом. Такой отчёт закрывает строчку в плане, но не отвечает на вопрос, что реально может сделать злоумышленник.

Шаг 4. Уточните лицензии, если это ваш случай

Лицензия ТЗКИ (ФСТЭК) обязательна, если объект тестирования относится к критической информационной инфраструктуре или гостайне. Для коммерческого пентеста без гостайны лицензия по закону не требуется, но её наличие повышает доверие к подрядчику и обычно отражает более зрелый внутренний процесс компании.

Слова подрядчика о лицензии проверяются за минуту: реестр лицензий ТЗКИ ФСТЭК России открыт и бесплатен, аннулированные и истёкшие лицензии в нём тоже видны.

Шаг 5. Оцените специализацию под свою отрасль

У финтеха и банков, крипто-проектов и промышленных систем АСУ ТП своя специфика атак и требований. Опыт подрядчика именно в вашей отрасли снижает риск, что проверка упустит характерный для неё вектор.

Специализация каждой компании указана в основном рейтинге, а ориентировочные вилки цен по типам услуг — на странице «Сколько стоят услуги ИБ».