침투 테스트 비용 계산기
약 1분이면 침투 테스트의 비용과 공수를 추산할 수 있습니다. 시장 기준의 참고 범위이며, 이메일 입력은 필요 없습니다.
침투 테스트 비용은 일반적으로 $5,000에서 $30,000 사이입니다. 중간 복잡성의 웹 애플리케이션 1개는 보통 4~8 컨설턴트일에 $8,000에서 $20,000이며, 본격적인 레드팀 작전은 $50,000를 넘을 수 있습니다. 가격은 자산의 수, 자산의 복잡성, 그리고 재테스트 포함 여부에 따라 결정됩니다.
테스트 비용 추산
OWASP Top 10을 기준으로 테스트하는 고객용 또는 내부용 웹 앱.
해당 유형의 애플리케이션, IP 대역 또는 클라우드 계정 수.
참고 가격대
$10,000 – $24,000
예상 공수: 5–9.5 컨설턴트일
시장 벤치마크를 기반으로 한 참고 추정치이며, 견적이 아닙니다.
정확한 견적 받기가격을 제시하기 전에 범위를 제대로 산정합니다. 아무런 의무도 없습니다.
침투 테스트의 일반적인 비용
중간 복잡성의 자산 1개를 운영 환경에서만 테스트할 때의 참고 범위입니다. 실제 범위는 위 계산기를 이용해 확인하세요.
| 테스트 대상 | 일반적인 공수 | 참고 비용 |
|---|---|---|
| 웹 애플리케이션OWASP Top 10을 기준으로 테스트하는 고객용 또는 내부용 웹 앱. | 4–8 일 | $8,000 – $20,000 |
| 모바일 애플리케이션iOS 또는 Android 앱과 해당 앱이 연동하는 API를 OWASP MASVS 기준으로 테스트합니다. | 5–9 일 | $10,000 – $22,500 |
| APIREST 또는 GraphQL API를 OWASP API Security Top 10 기준으로 테스트합니다. | 3–6 일 | $6,000 – $15,000 |
| 외부 네트워크인터넷에 노출된 인프라와 공개 공격 표면. | 2.5–6 일 | $5,000 – $15,000 |
| 내부 네트워크AD를 포함해 경계 내부에서 수행하는 침해 가정(Assumed Breach) 테스트. | 5–10 일 | $10,000 – $25,000 |
| 클라우드 환경CIS 벤치마크를 기준으로 검토하는 AWS, Azure 또는 GCP 계정. | 4–9 일 | $8,000 – $22,500 |
| 레드팀 작전사람, 프로세스, 기술을 대상으로 하는 목표 지향적 공격자 에뮬레이션. | 12.5–24 일 | $25,000 – $60,000 |
이 수치는 공개된 업계 벤치마크에서 가져온 시장 가격대이며, IntelligenceX의 가격표가 아닙니다. 실제 가격은 범위에 따라 달라지며, 작업을 시작하기 전에 반드시 고객과 확인합니다.
가격을 실제로 좌우하는 요인
자산의 수
가장 큰 단일 요인입니다. 방법론, 도구, 보고 체계는 한 번만 준비하면 되므로 추가되는 앱, API, 네트워크는 첫 번째보다 비용이 적게 듭니다.
규모가 아니라 복잡성
결제를 처리하는 작은 앱이 커다란 소개용 사이트보다 시간이 더 걸립니다. 페이지 수보다 역할, 비즈니스 로직, 민감 데이터가 공수를 좌우합니다.
테스트의 깊이
자동 스캔은 침투 테스트가 아닙니다. 익스플로잇 중심의 수동 테스트는 비용이 더 들지만, 비즈니스 로직 결함을 찾아낼 수 있는 유일한 방법입니다.
재테스트
수정을 확인하지 않는 테스트는 결과가 아니라 보고서만 남깁니다. 재테스트 예산을 확보하세요. 보통 원래 프로젝트 비용의 20% 정도입니다.
침투 테스트 비용: 자주 묻는 질문
대부분의 침투 테스트 비용은 $5,000에서 $30,000 사이입니다. 중간 복잡성의 웹 애플리케이션 1개는 보통 $8,000에서 $20,000, 외부 네트워크 테스트는 $5,000에서 $15,000, 본격적인 레드팀 작전은 $25,000에서 $60,000 이상입니다. 다른 무엇보다 자산의 수와 복잡성이 금액을 좌우합니다.
'침투 테스트'라는 말이 자동 스캔부터 수석 컨설턴트가 수 주간 수행하는 익스플로잇 중심의 수동 테스트까지 모든 것을 가리키기 때문입니다. 값싼 견적은 대개 보고서를 덧붙인 스캔입니다. 컨설턴트일이 며칠 포함되는지, 그중 수동 테스트가 얼마나 되는지 항상 확인하세요.
거의 언제나 컨설턴트일 단위로 책정됩니다. 업체는 해당 환경에 며칠의 테스트가 필요한지 범위를 산정한 뒤 일 단가를 곱합니다. 수석 공격 보안 컨설턴트의 경우 일 단가는 일반적으로 $2,000에서 $2,500 수준입니다. 범위 산정 없이 가격을 제시한다면 그것은 추측입니다.
거의 없습니다. 대략 $4,000 아래에서는 수동 테스트를 할 만한 컨설턴트 시간이 확보되지 않으므로, 사실상 자동 스캔을 구매하는 셈입니다. 자동 스캔도 쓰임새는 있지만, 실제 침해가 시작되는 지점인 접근 통제 결함이나 비즈니스 로직 결함은 찾아내지 못합니다.
테스트 자체는 범위에 따라 보통 1~3주가 걸립니다. 사전 범위 산정과 사후 보고에 약 1주를 더 감안하세요. 수정 후 재테스트는 보통 2~3일이 추가로 소요됩니다.
항상 그렇지는 않으므로 반드시 확인해야 합니다. IntelligenceX에서는 재테스트가 기본으로 포함됩니다. 수정되었다고 확인하지 않은 발견 사항은 아직 해결된 발견 사항이 아니기 때문입니다.
두 표준 모두 침투 테스트를 필수 통제 항목으로 명시하지는 않지만, 기술적 취약점을 평가할 것을 요구하며 감사인은 그 증거로 침투 테스트를 통상적으로 인정합니다. 실제로 두 인증 중 하나를 추진하는 조직 대부분이 연 1회 침투 테스트를 수행합니다.
범위가 아니라 실제 금액이 필요하신가요?
운영 중인 환경을 알려주시면 범위를 제대로 산정해 드립니다. 대부분의 견적은 영업일 기준 2일 이내에 회신됩니다.