ペネトレーションテスト費用を
その場で試算
次のセキュリティ案件の費用と工数を数秒で試算できます。当社の料金モデルが、インフラ・範囲・評価要件に基づいた透明性のある数値を提示します。
完全機密登録不要 • 即時結果
概要
$2,000 – $5,000
費用の目安
- 一般的なテスト期間
- 1〜3週間
- 推定工数
- 4–8 コンサルタント日
Webアプリケーションの案件では、およそ4–8 コンサルタント日を見込み、通常は1〜3週間で実施します。料金には計画立案、テスト、報告書、経営層向けの提言が含まれます。
正式な見積もりを取得IntelligenceXの参考見積もりです(正式見積もりではありません)。
料金ツール
テスト費用を試算する
顧客向けまたは社内向けのWebアプリを、OWASP Top 10に基づいてテストします。
この種類のアプリケーション、IPレンジ、クラウドアカウントの数。
目安の価格帯
$2,500 – $5,500
推定工数: 5–9.5 コンサルタント日
IntelligenceXの参考見積もりです(正式見積もりではありません)。
正式な見積もりを取得価格を提示する前に、まず適切にスコープを策定します。ご依頼の義務はありません。
ペネトレーションテストが必要な方
- 新製品や大型リリースを控えているチーム
- ISO 27001、SOC 2、PCI DSS の監査を準備している組織
- 大企業のセキュリティ質問票に回答するベンダー
- 第三者による検証をまだ受けたことがない組織
テスト対象
- Webアプリケーション
- モバイルアプリケーション
- API
- 外部ネットワーク
- 内部ネットワーク
- クラウド環境
- レッドチーム演習
ペネトレーションテストの一般的な費用
中程度の複雑さの資産1件を、本番環境のみでテストした場合の目安です。ご自身のスコープについては、上の計算ツールをご利用ください。
| テスト対象 | 標準的な工数 | 費用の目安 |
|---|---|---|
| Webアプリケーション顧客向けまたは社内向けのWebアプリを、OWASP Top 10に基づいてテストします。 | 4–8 日 | $2,000 – $5,000 |
| モバイルアプリケーションiOSまたはAndroidのアプリと、それが連携するAPIを、OWASP MASVSに基づいてテストします。 | 5–9 日 | $2,500 – $5,500 |
| APIRESTまたはGraphQLのAPIを、OWASP API Security Top 10に基づいてテストします。 | 3–6 日 | $1,500 – $3,500 |
| 外部ネットワークインターネットに公開されたインフラと、外部からの攻撃対象領域。 | 2.5–6 日 | $1,000 – $3,500 |
| 内部ネットワークADを含む、境界内部からの侵害前提(Assumed Breach)テスト。 | 5–10 日 | $2,500 – $6,000 |
| クラウド環境AWS、AzureまたはGCPのアカウントを、CISベンチマークに基づいてレビューします。 | 4–9 日 | $2,000 – $5,500 |
| レッドチーム演習人・プロセス・技術を対象とした、目的達成型の攻撃者エミュレーション。 | 12.5–24 日 | $6,000 – $14,500 |
これはIntelligenceXの参考レンジであり、固定の価格表ではありません。実際の価格は範囲によって決まり、着手前に必ずご確認いただきます。
価格を実際に左右する要因
対象資産の数
最も影響の大きい単一の要因です。方法論、ツール、レポートの準備は一度で済むため、2件目以降のアプリ、API、ネットワークは1件目より費用が抑えられます。
規模ではなく複雑さ
決済を扱う小さなアプリは、大規模な紹介サイトよりも時間がかかります。ページ数よりも、ロール、ビジネスロジック、機微データのほうが工数を左右します。
テストの深さ
自動スキャンはペネトレーションテストではありません。手動でエクスプロイトを軸に進めるテストは費用が高くなりますが、ビジネスロジックの欠陥を見つけられるのはこれだけです。
再テスト
修正を確認しないテストは、結果ではなくレポートしか残しません。再テストの予算も見込んでください。通常、当初の案件費用の20%程度です。
当社が提供するコンプライアンスフレームワーク
ペネトレーションテストの費用:よくある質問
IntelligenceXでは、多くのペネトレーションテストは$1,000から$6,000の範囲に収まります。中程度の複雑さのWebアプリケーション1件は通常$2,000から$5,000、外部ネットワークのテストは$1,000から$3,500、本格的なレッドチーム演習は$6,000から$14,500以上です。金額を最も大きく左右するのは、対象資産の数とその複雑さです。
「ペネトレーションテスト」という言葉が、自動スキャンから、シニアコンサルタントによる数週間の手動・エクスプロイト主導のテストまで、あらゆるものを指すからです。安価な見積もりは、たいていレポートを付けただけのスキャンです。コンサルタント日が何日含まれるか、そのうちどれだけが手動テストかを必ず確認してください。
ほぼ常にコンサルタント日単位です。お客様の環境に何日分のテストが必要かをスコープとして算定し、それに日単価を掛けます。シニアの攻撃的セキュリティコンサルタントの場合、日単価は通常$480から$600です。スコープを定める前に金額を提示する業者は、当て推量をしています。
ほとんどの場合、割に合いません。おおよそ2コンサルタント日を下回ると手動テストの時間が確保できず、実質的に自動スキャンを購入していることになります。自動スキャンにも役割はありますが、アクセス制御の不備やビジネスロジックの欠陥は見つかりません。実際の侵害はそこから始まります。
テスト自体は、スコープにもよりますが通常1〜3週間かかります。事前のスコープ策定と事後のレポート作成に、さらに1週間程度を見込んでください。修正後の再テストには、通常さらに2〜3日かかります。
必ずしも含まれるとは限らないため、確認すべきです。IntelligenceXでは再テストを標準で含めています。修正されたと確認できていない調査結果は、まだ解消された調査結果とは言えないからです。
どちらの標準もペネトレーションテストを必須の管理策として挙げてはいませんが、いずれも技術的脆弱性を評価することを求めており、監査人はその証拠としてペネトレーションテストを日常的に受け入れています。実際には、どちらかの認証を目指す組織の多くが年に1回実施しています。





















