Lựa chọn nhà cung cấp

Cách chọn công ty pentest: 12 câu hỏi trước khi ký hợp đồng

Checklist chọn công ty pentest cho doanh nghiệp: đánh giá người thực hiện, phương pháp, mẫu báo cáo, Rules of Engagement, bảo vệ dữ liệu, re-test và xung đột lợi ích.

Trustline Security Team13 phút đọc
Đại diện doanh nghiệp trình bày tiêu chí đánh giá nhà cung cấp trước đội ngũ ra quyết định

Tóm tắt

  • Đừng chọn pentest chỉ bằng tổng giá và logo chứng chỉ; hãy kiểm tra ai trực tiếp làm, họ dành bao nhiêu effort và đầu ra giúp đội kỹ thuật sửa lỗi thế nào.
  • Mẫu báo cáo đã ẩn thông tin là bằng chứng bán hàng giá trị hơn slide phương pháp: nó cho thấy chất lượng bằng chứng, cách đánh giá tác động và mức cụ thể của hướng khắc phục.
  • Rules of Engagement, xử lý dữ liệu, kênh báo critical và re-test phải xuất hiện trong phạm vi hoặc hợp đồng, không để ở lời hứa miệng.
  • Vendor tốt sẵn sàng nói điều gì không nằm trong phạm vi và khi nào scanner là đủ; vendor chỉ biết upsell sẽ biến mọi câu hỏi thành gói lớn hơn.
Trong bài viết này

Hai báo giá pentest có thể cùng ghi “web application, 10 ngày” nhưng tạo ra hai sản phẩm hoàn toàn khác nhau. Một bên dùng scanner, xác minh sơ bộ rồi xuất template. Bên kia dựng nhiều vai trò, hiểu workflow, kiểm tra authorization, thử chuỗi khai thác, trao đổi với đội kỹ thuật và re-test sau khắc phục. So mỗi tổng tiền là cách nhanh nhất để mua nhầm độ sâu.

12 câu hỏi phải hỏi nhà cung cấp pentest

  1. Ai trực tiếp kiểm thử? Yêu cầu biết seniority, kinh nghiệm với loại hệ thống tương tự và tỷ lệ review của senior.
  2. Effort được phân bổ thế nào? Tách thời gian scoping, testing, phân tích, viết báo cáo, workshop và re-test.
  3. Bao nhiêu phần là kiểm thử thủ công? Scanner nào được dùng, kết quả nào được xác minh và logic nghiệp vụ được kiểm tra ra sao.
  4. Phương pháp dựa trên chuẩn nào? OWASP WSTG, ASVS, API Security Top 10, PTES hay hướng tiếp cận riêng; chuẩn phải được điều chỉnh theo kiến trúc thực tế.
  5. Có cung cấp mẫu báo cáo đã ẩn dữ liệu không? Xem chất lượng bằng chứng và khuyến nghị, đừng chỉ xem mục lục.
  6. Critical được báo khi nào? Một phát hiện nghiêm trọng không nên nằm im đến ngày gửi báo cáo cuối.
  7. Rules of Engagement gồm gì? Khung giờ, nguồn IP, hành vi cấm, giới hạn tải, dữ liệu được phép tạo và điều kiện dừng.
  8. Dữ liệu kiểm thử được bảo vệ thế nào? Nơi lưu, mã hóa, quyền truy cập, thời hạn xóa và quy trình với ảnh chụp hoặc token nhạy cảm.
  9. Có re-test không? Bao nhiêu vòng, trong thời hạn nào, đầu ra là cập nhật báo cáo hay thư xác nhận.
  10. Có workshop bàn giao không? Đội kỹ thuật cần hiểu nguyên nhân và cách đóng đường tấn công, không chỉ nhận một file PDF.
  11. Có xung đột lợi ích không? Đơn vị vừa xây hệ thống vừa tự xác nhận chất lượng của mình cần được xem xét thận trọng.
  12. Điều gì không nằm trong phạm vi? Câu trả lời rõ ràng về giới hạn đáng tin hơn lời hứa “kiểm tra toàn diện”.

Đọc mẫu báo cáo như thế nào?

Dấu hiệu báo cáo yếu và báo cáo có thể hành động
Thành phầnDấu hiệu yếuDấu hiệu tốt
Bằng chứngẢnh scanner và mô tả chungRequest/response, vai trò, điều kiện và bước tái hiện đã làm sạch dữ liệu
Tác độngChỉ lặp lại điểm CVSSGiải thích dữ liệu, chức năng và kịch bản kinh doanh bị ảnh hưởng
Nguyên nhânChỉ nói thiếu validationChỉ ra ranh giới tin cậy hoặc kiểm soát bị thiết kế sai
Khắc phụcKhuyên cập nhật hoặc validate inputĐề xuất kiểm soát cụ thể, thứ tự ưu tiên và biện pháp tạm thời
Tóm tắt lãnh đạoĐếm số high/medium/lowNêu đường tấn công, mức phơi nhiễm và quyết định cần đưa ra

Chứng chỉ có quan trọng không? Có, nhưng chưa đủ

Chứng chỉ giúp xác nhận người kiểm thử đã vượt qua một chuẩn năng lực nhất định. Nó không cho biết người đó có trực tiếp làm dự án của bạn, có hiểu multi-tenant SaaS, mobile, cloud hay logic giao dịch không. Hãy dùng chứng chỉ như một tín hiệu trong nhiều tín hiệu, không phải nút autopilot cho procurement.

Ma trận chấm vendor thực dụng

Gợi ý trọng số cho hồ sơ lựa chọn
Tiêu chíTrọng số gợi ýBằng chứng nên yêu cầu
Năng lực đội thực hiện25%Profile đã ẩn thông tin, dự án tương tự, cơ chế senior review
Phương pháp và độ sâu25%Test plan, coverage theo vai trò/workflow, manual testing
Chất lượng đầu ra20%Mẫu báo cáo, workshop, executive summary
An toàn vận hành15%Rules of Engagement, bảo vệ dữ liệu, escalation
Thương mại15%Giá, lịch, re-test, điều khoản và giả định

Trọng số có thể thay đổi, nhưng đừng để giá chiếm 70% rồi kỳ vọng có đánh giá chiều sâu. Procurement tối ưu đơn giá; security owner phải bảo vệ câu hỏi kinh doanh mà engagement cần trả lời.

Trustline trả lời các câu hỏi đó thế nào?

Trustline chốt phạm vi theo tài sản, vai trò và workflow; ghi rõ giả định, giới hạn, kênh báo critical và re-test trong đề xuất. Trước khi ký, khách hàng có thể yêu cầu xem mẫu cấu trúc báo cáo đã ẩn dữ liệu và cách đội ngũ chuyển một phát hiện kỹ thuật thành tác động kinh doanh. Nếu scope chưa đủ rõ để báo giá có trách nhiệm, chúng tôi sẽ nói chưa đủ rõ. Bạn có thể xem toàn bộ quy trình pentest tại Trustline trước khi trao đổi.

công ty pentestchọn đơn vị pentestnhà cung cấp pentestdịch vụ pentest uy tínbáo giá pentestpenetration testing vendor

Trustline Security Team

Đội ngũ chuyên gia bảo mật của Trustline Solutions — thực hiện penetration testing, đánh giá an ninh ứng dụng và tư vấn tuân thủ dữ liệu cá nhân cho doanh nghiệp Việt Nam.

Muốn biết hệ thống của bạn đứng vững đến đâu trước kẻ tấn công thật?

Trustline cung cấp dịch vụ đánh giá bảo mật và penetration testing với báo cáo rõ ràng cho cả lãnh đạo lẫn đội kỹ thuật. Trao đổi scope miễn phí, phản hồi trong 24h làm việc.

Bài viết liên quan