TGViewer
Кросстех Кросстех @cross_tech · 519 subscribers
Post #1542 491
❗️5 проблем, из-за которых пентест не приносит должных результатов, и ✅ решения для них

Опытом делится пентестер 🌟Кросс технолоджис Василий Коровицын.

⚠️ 1. Установка «сделайте быстро и дёшево»
Итог: поверхностный скан, уязвимости нулевого дня не найдены, заказчик получает «всё ОК» вместо реальных уязвимостей.
🔧 Решение: выбирать пентестеров не по цене, а по качеству, фиксировать объём работ + бюджет + сроки в договоре.

⚠️ 2. Не предоставлять пентестерам доступ к документации
Итог: атакующие работают вслепую — упускают из виду бизнес-логику, получают много ложных срабатываний. Заказчик думает, что атака невозможна, а она реализуется через скрытый функционал.
🔧 Решение: подготовить за 3 дня до старта проекта обязательный набор: схемы, спецификации API, доступы.

⚠️ 3. Разработчики говорят: «Не ломайте прод!»
Итог: тестируем в sandbox или вообще без эксплойтов. Через месяц — реальный взлом.
🔧 Решение: создать тестовую среду (mirror prod) + согласовать окна для нагрузки.

⚠️ 4. Следовать убеждению «Мы же PCI DSS, прошли все чек-листы, всё безопасно»
Итог: пентестеры тратят время на опровержение мифов, а не на поиск 0-day.
🔧 Решение: принять тот факт, что Комплаенс ≠ Безопасность. Пентестеры мыслят шире чек-листов и стандартов, они находят реальные векторы атак, о которых авторы стандартов в год из выпуска даже не могли подумать.

⚠️ 5. При обнаружении уязвимостей решать «Исправим после следующего релиза»
Итог: пентест из инвестиции в защиту превращается в проверку «для галочки», уязвимости в инфраструктуре годами остаются незакрытыми.
🔧 Решение: прежде всего, выбирать подрядчика, который не только укажет на уязвимости, но и предложит план их устранения. Также важно закладывать в договор с пентестерами время и бюджет на перепроверку после устранения уязвимостей.

Ставьте 🔥, если сталкивались с такими проблемами. Чем вы бы дополнили бы список?

#Экспертиза
  • 👍 2
More from @cross_tech
  1. Sep 25, 2026Восстановили клиенту доступ к СМЭВ за 2 недели Крупная финансовая организация столкнулась…
  2. Sep 23, 2026Когда в трафике наблюдаются аномалии в нерабочее время, серверы зависают из-за непонятных…
  3. Sep 21, 2026Без BYOD никак: наша практика показывает, что 📈 90% сотрудников организаций используют ли…
  4. Sep 18, 2026С чего начинается результативная кибератака? Очень часто – с получения доступа к службе Ac…
  5. Sep 16, 2026От технологий - к психологии принятия решений Кросстех и AM Livе запустили совместный прое…
  6. Sep 15, 2026🔥 ПРЕМЬЕРА НА AM LIVE! Почему два сильных специалиста могут смотреть на один и тот же воп…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →