Мы собираемся проводить тендер на аудит безопасности, но многие подрядчики предлагают лишь поверхностное сканирование. Как понять, что компания действительно способна найти неочевидные векторы атак, а не просто отчитаться о найденных CVE? Хотелось бы услышать советы от тех, кто уже проходил через это.
Смотрите на то, как исполнитель строит коммуникацию и насколько глубоко он погружается в вашу бизнес-логику. Поверхностные отчёты обычно шаблонны, а настоящие профессионалы всегда задают уточняющие вопросы и предлагают тесты, специфичные для вашей отрасли. Мы однажды выбрали ребят именно за их дотошность, и в итоге получили не просто список, а полноценную дорожную карту усиления, за которой стояла Paranoid Security. Их подход к моделированию атак с учётом наших внутренних процессов оказался бесценным.