«Запуск через две недели, отчет о безопасности все еще отсутствует»: какие группы должны следить за продажами пентестов?
Команды, готовящиеся купить тест на проникновение, часто обсуждают сроки, объем и требования клиентов в группах по выпуску продукта, проектированию, корпоративным продажам и соответствию, прежде чем публиковать официальный запрос.

Сигналы для наблюдения
- В продукте указывается дата запуска, область действия веб-интерфейса или API, а также отсутствие организованного стороннего тестирования.
- Корпоративному клиенту, эквайеру или процессу закупок в ближайшее время потребуется отчет о тестировании безопасности.
- Инженерный отдел подготовил тестовую среду и начинает задавать вопросы об отчетности, повторном тестировании или доступности поставщика.
Если вы продаете тестирование на проникновение, оценку безопасности API или предварительные проверки безопасности, то проще всего тратить время в группе «обсуждения кибербезопасности». Участники рассылают новости об уязвимостях, обсуждают инструменты сканирования, нанимают инженеров по безопасности и рекламируют конкурирующие услуги. Объем сообщений большой, но команды, готовящиеся купить тест, могут находиться где-то еще.
Реальный спрос чаще всего начинается так:
Наш SaaS откроется для клиентов через две недели. Веб-приложение, API и авторизация не прошли стороннее тестирование. Заказчику нужен отчет к следующей пятнице. Есть ли команда, которая сможет подтвердить объем работ на этой неделе и провести повторное тестирование?
Автор сообщения никогда не говорит: «Мы закупаем услуги по тестированию на проникновение». В сообщении по-прежнему указывается продукт, тестовая поверхность, срок поставки, цель отчета и невыбранный поставщик. Если вы увидите его на один день позже, это может означать потерю возможности войти в список поставщиков, присоединиться к обзорному совещанию или зарезервировать возможности доставки.
Составной сценарий: Все компании, роли, даты, проекты и сообщения ниже объединены для примера. Они не описывают реального клиента, разговор или коммерческий результат. Для тестирования на проникновение требуется явное письменное разрешение владельца актива. Статья не касается сканирования, атак или тестирования систем без разрешения.
В группах запуска продукта основатели называют дату перед методом тестирования.
Первый полезный источник — это основатели SaaS, группы запуска продуктов, глобальные продукты и технические основатели.
Мы открываем корпоративный продукт 18-го числа. Анкета безопасности клиента заполнена, но ему также нужен свежий отчет о стороннем тестировании. Серверная часть и панель администратора находятся в тестовой среде. Кто-нибудь может подтвердить объем работ на этой неделе?
Тестовая среда — это окружение, похожее на рабочую систему. 18-е число указывает дату запуска. «Корпоративный продукт» определяет конкретный продукт. «Свежий отчет о стороннем тестировании» показывает, что требование поступило от клиента, а «подтвердить объем работ на этой неделе» — что выбор поставщика уже начался.
В этих группах следите за основателями, техническими директорами (CTO), руководителями продукта и ответственными за поставку. Они скорее напишут «клиент не подпишет», «в контрольном списке запуска все еще нет отчета о безопасности» или «на следующей неделе открываем доступ первым пользователям», чем употребят термины поставщиков вроде тестирования «черного ящика» или «серого ящика».
Сообщение, спрашивающее только о том, должен ли стартап проводить тест на проникновение, без указания продукта, сроков, требований клиента или дальнейших действий, ближе к вопросу знаний. Он может оставаться под наблюдением, а не сразу отнимать время предпродажной подготовки.
Инженерные и эксплуатационные группы рассказывают, готов ли проект к испытаниям
Второй источник — группы по разработке API, DevOps, облачным операциям, руководству инженерными командами и поставке программного обеспечения.
Сегодня вечером замораживаем тестовую среду. Веб-приложение и 23 API будут доступны. Перед запуском хотим проверить обход авторизации и безопасность интерфейса, оставив три дня на исправления и повторное тестирование. Команда еще не выбрана. Как подтвердить доступность специалистов на следующей неделе?
API — это интерфейс, через который системы обмениваются данными. DevOps объединяет разработку, выпуск и эксплуатацию. Отдел продаж не должен оценивать трудозатраты только по фразе «23 API» в групповом сообщении. Сообщение показывает лишь то, что среда становится стабильной, объем тестирования предварительно ограничен, исправления и повторная проверка включены в график, а поставщик еще не выбран.
Следите за руководителями инженерных команд, ответственными за серверную часть, инженерами DevOps и руководителями по безопасности. Они могут не подписывать контракт, но часто пишут «сегодня вечером замораживаем среду», «тестовые учетные записи готовы» или «после отчета нужно оставить время на повторную проверку» до того, как кто-либо опубликует официальный запрос поставщику. Эти действия показывают, что тест, вероятно, состоится.
Общая отладка, упражнения по воспроизведению уязвимостей, вопросы CTF (конкурс по кибербезопасности «захват флага») и проблемы поддержки, уже назначенные существующему поставщику, находятся ниже в очереди. Технический вопрос становится коммерчески значимым, когда он связан с реальным запуском и нерешенной необходимостью внешнего тестирования.
В группах корпоративных продаж и поддержки клиентов один отчет может заблокировать контракт.
Третий источник не является группой безопасности. Это группы по корпоративным SaaS-продажам, успеху клиентов, партнерству с каналами и группам реализации проектов.
Отдел закупок сообщает, что мы не можем получить одобрение поставщика без отчета о тестировании на проникновение, выпущенного за последний год. Контракт в основном готов, а проверка безопасности состоится в четверг. У нас есть только результаты внутреннего сканирования. Срочно ищем стороннюю команду, которая сможет начать с подтверждения объема работ.
Автором сообщения может быть менеджер по работе с клиентами предприятия или менеджер по работе с клиентами. Они не владеют подробностями тестирования, но знают, где застрял контракт. «За последний год», «проверка безопасности в четверг» и «только результаты внутреннего сканирования» вместе свидетельствуют о реальной проблеме с принятием клиентов, а не об общей дискуссии по улучшению безопасности.
Продажи безопасности по-прежнему должны проверять, кто принимает отчет, какие активы должны быть охвачены, требуется ли определенный стандарт тестирования и может ли команда проекта санкционировать работу. Срочный контракт не делает каждый отчет автоматического сканирования приемлемым для процесса закупок клиента.
Недостаточно отправить шаблон анкеты безопасности или пожаловаться на то, что корпоративные клиенты задают слишком много вопросов. Окно открывается, когда автор сообщения сообщает, какие доказательства отсутствуют, какое решение он блокирует и когда этот пробел должен быть закрыт.
Группы, занимающиеся платежами, финансовыми технологиями и запуском коммерции, проводят внешние необходимые тесты
Четвертый источник — группы платежных продуктов, финансовых технологий, коммерческого инжиниринга и торговых операций.
Новая страница оформления заказа перемещает трафик в конце месяца. Наш партнер-эквайер требует перед запуском веб-тестирования и API-тестирования. Подрядчик и домены могут быть подтверждены, но мы не нашли команду, предоставляющую отчеты в необходимом формате. Мы должны вернуть расписание в следующий понедельник.
В этом сообщении продавцам не предлагается решить, безопасна ли платежная система. Он сообщает отделам продаж, что на новой странице есть действие по запуску, внешний партнер требует тестирования, сущность актива может быть идентифицирована, слот поставщика открыт и график должен быть готов в следующий понедельник.
Следите за менеджерами платежных продуктов, менеджерами технических программ, руководителями торговых операций и руководителями по соответствию требованиям. Они пишут: «партнер требует отчет», «безопасность — последний пункт приемки» и «повторную проверку нужно закончить до переключения трафика». Пересланная история об уязвимости платежей — всего лишь новость. Запрос на тестирование домена, который автор сообщения не контролирует, нужно полностью исключить.
Сегодняшний порядок проверки не должен зависеть от того, как часто появляется «уязвимость».
В четырех типах групп специалисты по продажам услуг безопасности могут расставить приоритеты проверки по конкретной информации:
| Что проверить | Как это может выглядеть в группе | Что это значит для продаж |
|---|---|---|
| Реальный проект | «Наша корпоративная версия», «новая страница оформления заказа» | За публикацией стоит конкретный продукт или доставка. |
| Временное окно | «Открыто 18 числа», «Проверка безопасности в четверг». | Выбор поставщика и возможности тестирования будут определены в ближайшее время |
| Тестовая поверхность | «Веб, API и авторизация», «админ и домены» | Вместо общего коммерческого предложения можно начать предварительный разговор. |
| Внешние требования | «Закупки хотят отчет», «партнер требует предпусковых испытаний» | Если оставить пробел открытым, это повлияет на контракт, приемку или запуск. |
| Статус провайдера | «Команда не выбрана», «срочно ищем третью сторону» | У внешнего поставщика еще есть место для входа |
| Авторизация неизвестна | Владелец актива, письменное разрешение и разрешенная среда не указаны. | Тестирование не может начаться, и сообщение не считается квалифицированным, пока они не будут подтверждены. |
| Исключите рекламу поставщиков, новости об уязвимостях, найм, курсы, обсуждения CTF, программы вознаграждения за ошибки и запросы на сканирование конкурентов, клиентов или любых других активов без разрешения. Последняя категория — не лид для продаж, а работа, которую нельзя принимать. |
Настройте мониторинг под задачу, которую пытается выполнить клиент
Для групп Telegram, к которым вы намеренно подключаетесь и которым разрешен доступ, задача мониторинга может сообщать следующее:
Найдите проекты, которые скоро будут запущены, доставлены корпоративным клиентам или вступают в партнерскую приемку, в которых еще нет веб-тестирования, API, мобильных устройств или авторизации; чья тестовая среда готовится; чья команда обсуждает отчеты и повторное тестирование; и чей поставщик безопасности остается невыбранным. Исключите рекламу поставщиков, новости об уязвимостях, учебные вопросы, набор персонала, вознаграждения за обнаружение ошибок и все запросы на несанкционированное тестирование.
TOP Prospect может использовать ключевые слова и семантические правила для фильтрации этих комбинаций, объединения перекрестных пересылок одной и той же потребности и сохранения исходного сообщения, источника, времени и последующего контекста. Он не читает частные чаты или неавторизованные группы, не связывается автоматически с авторами сообщений, не подтверждает право собственности на активы, не выдает разрешение на тестирование и не решает, может ли группа безопасности принять работу.
Человек, которому нужны продажи безопасности, не тот, кто чаще всего обсуждает уязвимости. Это лицо, владеющее продуктом, который вот-вот будет запущен, закрыт или пройдет приемку, в то время как законная договоренность о тестировании еще отсутствует. «Нужен провайдер пентестов» — очевидное требование. Предыдущая возможность скрыта в более конкретных фразах: «проверка безопасности в четверг», «движение транспорта изменится в конце месяца» и «отчет все еще отсутствует».
Как обнаруживается Signal, заслуживающий внимания
Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.