Калькулятор стоимости тестирования на проникновение
Оцените стоимость и трудозатраты тестирования на проникновение примерно за минуту. Ориентировочные рыночные диапазоны, электронная почта не требуется.
Тестирование на проникновение обычно стоит от $5,000 до $30,000. Одно веб-приложение средней сложности, как правило, обходится от $8,000 до $20,000 за 4 – 8 консультант-дней, а полноценный проект Red Team может превысить $50,000. Цену определяют количество активов, их сложность и то, включено ли повторное тестирование.
Оцените ваш тест
Клиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10.
Приложения, диапазоны IP или облачные аккаунты этого типа.
Ориентировочный диапазон
$10,000 – $24,000
Оценка трудозатрат: 5–9.5 консультант-дней
Ориентировочная оценка на основе рыночных ориентиров — не коммерческое предложение.
Получить точное предложениеМы сначала определяем объём работ и только потом называем цену. Без обязательств.
Сколько обычно стоит тестирование на проникновение
Ориентировочные диапазоны для одного актива средней сложности при тестировании только продакшена. Для вашего объёма работ используйте калькулятор выше.
| Что тестируется | Типичные трудозатраты | Ориентировочная стоимость |
|---|---|---|
| Веб-приложениеКлиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10. | 4–8 дней | $8,000 – $20,000 |
| Мобильное приложениеПриложение для iOS или Android вместе с API, с которыми оно работает, по OWASP MASVS. | 5–9 дней | $10,000 – $22,500 |
| APIREST- или GraphQL-API, по OWASP API Security Top 10. | 3–6 дней | $6,000 – $15,000 |
| Внешняя сетьИнфраструктура, доступная из интернета, и ваша публичная поверхность атаки. | 2.5–6 дней | $5,000 – $15,000 |
| Внутренняя сетьТестирование по сценарию проникновения внутрь периметра, включая AD. | 5–10 дней | $10,000 – $25,000 |
| Облачная средаАккаунт AWS, Azure или GCP, проверяемый по бенчмаркам CIS. | 4–9 дней | $8,000 – $22,500 |
| Проект Red TeamЦеленаправленная имитация действий злоумышленника против людей, процессов и технологий. | 12.5–24 дней | $25,000 – $60,000 |
Это рыночные диапазоны, взятые из опубликованных отраслевых ориентиров, а не прайс-лист IntelligenceX. Реальная стоимость зависит от объёма работ, и мы согласуем её с вами до начала любых работ.
Что на самом деле определяет цену
Количество активов
Главный фактор. Каждое следующее приложение, API или сеть обходится дешевле первого, потому что методология, инструменты и отчётность настраиваются один раз.
Сложность, а не размер
Небольшое приложение, обрабатывающее платежи, требует больше времени, чем крупный сайт-визитка. Роли, бизнес-логика и чувствительные данные влияют на трудозатраты сильнее, чем количество страниц.
Глубина тестирования
Автоматическое сканирование — это не тестирование на проникновение. Ручное тестирование с эксплуатацией уязвимостей стоит дороже, и только оно находит изъяны бизнес-логики.
Повторное тестирование
Тест, который так и не подтверждает исправления, оставляет вас с отчётом, а не с результатом. Заложите бюджет на повторное тестирование — обычно это около 20% от стоимости первоначального проекта.
Стоимость тестирования на проникновение: частые вопросы
Большинство тестов на проникновение стоит от $5,000 до $30,000. Одно веб-приложение средней сложности обычно обходится от $8,000 до $20,000, тест внешней сети — от $5,000 до $15,000, а полноценный проект Red Team — от $25,000 до $60,000 и выше. Количество активов и их сложность влияют на итоговую сумму сильнее всего.
Потому что «тестированием на проникновение» называют всё подряд — от автоматического сканирования до нескольких недель ручного тестирования с эксплуатацией уязвимостей силами старшего консультанта. Дешёвое предложение обычно означает сканирование с приложенным отчётом. Всегда спрашивайте, сколько консультант-дней включено и какая часть тестирования выполняется вручную.
Почти всегда по консультант-дням. Компания определяет, сколько дней тестирования нужно вашей среде, и умножает это на дневную ставку — обычно от $2,000 до $2,500 для старших консультантов по наступательной безопасности. Тот, кто называет цену до определения объёма работ, просто угадывает.
Редко. Ниже примерно $4,000 не остаётся достаточно времени консультанта на ручное тестирование, поэтому вы покупаете автоматическое сканирование. У него есть своё место, но оно не найдёт ни нарушенного контроля доступа, ни изъянов бизнес-логики, а именно с них начинаются реальные взломы.
Само тестирование обычно занимает от одной до трёх недель в зависимости от объёма работ. Добавьте примерно неделю на определение объёма до начала и на отчётность после. Повторное тестирование после ваших исправлений обычно занимает ещё от двух до трёх дней.
Не всегда, и это стоит уточнять. В IntelligenceX повторное тестирование включено по умолчанию, потому что уязвимость, исправление которой вы не подтвердили, — это не закрытая уязвимость.
Ни один из этих стандартов не называет тестирование на проникновение обязательной мерой, но оба ожидают, что вы будете оценивать технические уязвимости, и аудиторы обычно принимают тестирование на проникновение в качестве такого доказательства. На практике большинство организаций, проходящих любую из этих сертификаций, проводит его ежегодно.
Нужна конкретная цифра вместо диапазона?
Расскажите, что у вас работает, и мы правильно определим объём работ. Большинство предложений мы возвращаем в течение двух рабочих дней.