Calculadora de custo de teste de invasão
Estime o custo e o esforço de um teste de invasão em cerca de um minuto. Faixas indicativas de mercado, sem necessidade de e-mail.
Um teste de invasão custa normalmente entre $5,000 e $30,000. Uma única aplicação web de complexidade média costuma ficar entre $8,000 e $20,000, ao longo de 4 a 8 dias de consultoria, enquanto um engajamento completo de red team pode ultrapassar $50,000. O preço é determinado pelo número de ativos, pela complexidade deles e pela inclusão ou não do reteste.
Estime o seu teste
Uma aplicação web voltada ao cliente ou interna, testada contra o OWASP Top 10.
Aplicações, faixas de IP ou contas de nuvem deste tipo.
Faixa indicativa
$10,000 – $24,000
Esforço estimado: 5–9.5 dias de consultoria
Estimativa indicativa baseada em benchmarks de mercado - não é uma cotação.
Solicitar uma cotação exataDefinimos o escopo corretamente antes de precificar. Sem compromisso.
Quanto custa normalmente um teste de invasão
Faixas indicativas para um único ativo de complexidade média, testando somente produção. Use a calculadora acima para o seu próprio escopo.
| O que é testado | Esforço típico | Custo indicativo |
|---|---|---|
| Aplicação webUma aplicação web voltada ao cliente ou interna, testada contra o OWASP Top 10. | 4–8 dias | $8,000 – $20,000 |
| Aplicação mobileUm app iOS ou Android e as APIs com que ele conversa, contra o OWASP MASVS. | 5–9 dias | $10,000 – $22,500 |
| APIUma API REST ou GraphQL, contra o OWASP API Security Top 10. | 3–6 dias | $6,000 – $15,000 |
| Rede externaInfraestrutura exposta à internet e a sua superfície de ataque pública. | 2.5–6 dias | $5,000 – $15,000 |
| Rede internaTestes com premissa de comprometimento, a partir de dentro do perímetro, incluindo AD. | 5–10 dias | $10,000 – $25,000 |
| Ambiente de nuvemUma conta AWS, Azure ou GCP revisada contra os benchmarks do CIS. | 4–9 dias | $8,000 – $22,500 |
| Engajamento de red teamEmulação de adversário orientada a objetivos contra pessoas, processos e tecnologia. | 12.5–24 dias | $25,000 – $60,000 |
Estas são faixas de mercado extraídas de benchmarks publicados do setor, não uma tabela de preços da IntelligenceX. O preço real depende do escopo, e nós o confirmamos com você antes do início de qualquer trabalho.
O que realmente determina o preço
Número de ativos
O maior fator isolado. Cada aplicação, API ou rede adicional custa menos do que a primeira, porque metodologia, ferramentas e relatório são preparados uma única vez.
Complexidade, não tamanho
Uma aplicação pequena que processa pagamentos leva mais tempo do que um grande site institucional. Perfis, lógica de negócio e dados sensíveis pesam mais no esforço do que o número de páginas.
Profundidade dos testes
Um scan automatizado não é um teste de invasão. Testes manuais, conduzidos por exploração, custam mais e são a única coisa que encontra falhas de lógica de negócio.
Reteste
Um teste que nunca confirma as correções deixa você com um relatório, não com um resultado. Reserve orçamento para um reteste - normalmente cerca de 20% do engajamento original.
Custo de teste de invasão: perguntas comuns
A maioria dos testes de invasão custa entre $5,000 e $30,000. Uma única aplicação web de complexidade média fica normalmente entre $8,000 e $20,000, um teste de rede externa entre $5,000 e $15,000, e um engajamento completo de red team entre $25,000 e $60,000 ou mais. O número de ativos e a complexidade deles determinam o valor mais do que qualquer outra coisa.
Porque o termo teste de invasão descreve desde um scan automatizado até semanas de testes manuais, conduzidos por exploração, por um consultor sênior. Uma cotação barata costuma ser um scan com um relatório anexado. Pergunte sempre quantos dias de consultoria estão incluídos e qual parte dos testes é manual.
Quase sempre por dias de consultoria. A empresa define o escopo de quantos dias de teste o seu ambiente exige e multiplica por uma diária - normalmente de $2,000 a $2,500 para consultores sêniores de segurança ofensiva. Quem cota antes de definir o escopo está chutando.
Raramente. Abaixo de aproximadamente $4,000 não há tempo de consultoria suficiente para testes manuais, então você está comprando um scan automatizado. Isso tem o seu lugar, mas não vai encontrar controle de acesso quebrado nem falhas de lógica de negócio, que é onde começam as violações reais.
O teste em si costuma levar de uma a três semanas, dependendo do escopo. Some cerca de uma semana para a definição de escopo antes e o relatório depois. Um reteste após as suas correções leva normalmente mais dois a três dias.
Nem sempre, e vale a pena verificar. Na IntelligenceX o reteste é incluído como padrão, porque um achado que você não confirmou como corrigido não é um achado que você fechou.
Nenhuma das duas normas define o teste de invasão como controle obrigatório, mas ambas esperam que você avalie vulnerabilidades técnicas, e os auditores costumam aceitar um teste de invasão como essa evidência. Na prática, a maioria das organizações que buscam qualquer uma das certificações realiza um por ano.
Quer um número real em vez de uma faixa?
Conte-nos o que você tem em operação e definiremos o escopo corretamente. A maioria das cotações é devolvida em até dois dias úteis.