Отказываются от сканер-only под видом pentest, требуют ручную верификацию, измеряют remediation, включают assumed breach/detection goals, публикуют limitations. Если отчёт не меняет риск — меняют вендора или формат.
Разбор
- Контракт на outcomes (coverage criteria).
- Shadowing внутренней командой.
- Сравнение sample findings depth.
- Связка с real incidents lessons.
Итог
Анти-театр = глубина, verify фикса и влияние на residual risk.