Почему два пентеста одной системы могут стоить по-разному
Почему два пентеста одной системы могут стоить по-разному Компания запрашивает у нескольких подрядчиков стоимость пентеста и получает предложения, которые отличаются в разы. Один исполнитель планирует проверить приложение за несколько дней. Другой включает в проект изучение архитектуры, тестирование API, проверку нескольких пользовательских ролей и ретест после устранения уязвимостей и раздувает срок до месяца. Разница в сроках и стоимости не всегда означает, что один подрядчик работает медленнее или оценивает свои услуги дороже. Чаще исполнители по-разному определяют периметр, глубину и содержание проверки, хотя используют одно название услуги. Поэтому до сравнения цен необходимо установить, одинаковую ли задачу оценили подрядчики: какие объекты вошли в периметр, согласно какой модели нарушителя будет действовать команда, какие методы тестирования на проникновение будут применяться и какой результат получит заказчик. Подрядчика по пентесту выбирают по согласованному периметру и формату проверки, квалификации команды, составу ручных и автоматизированных работ, требованиям к отчету и порядку действий после обнаружения уязвимостей. Предложения можно корректно сравнить только после приведения этих параметров к единой структуре. Интересную и актуальную статью от компании Б-152 можно прочитать здесь