Мгновенная оценка стоимости
теста на проникновение
Оцените стоимость и трудозатраты следующего проекта по безопасности за секунды. Наша модель даёт прозрачные цифры исходя из вашей инфраструктуры, объёма работ и требований к проверке.
100 % конфиденциальноБез регистрации • Результат сразу
Кратко
$2,000 – $5,000
Ориентировочная стоимость
- Обычная длительность тестирования
- 1–3 недели
- Оценка трудозатрат
- 4–8 консультант-дней
Для проекта типа «Веб-приложение» ожидайте примерно 4–8 консультант-дней, обычно в течение 1–3 недели. В цену входят планирование, тестирование, отчёт и рекомендации для руководства.
Получить точное предложениеОриентировочная оценка IntelligenceX — не коммерческое предложение.
Калькулятор стоимости
Оцените ваш тест
Клиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10.
Приложения, диапазоны IP или облачные аккаунты этого типа.
Ориентировочный диапазон
$2,500 – $5,500
Оценка трудозатрат: 5–9.5 консультант-дней
Ориентировочная оценка IntelligenceX — не коммерческое предложение.
Получить точное предложениеМы сначала определяем объём работ и только потом называем цену. Без обязательств.
Кому нужен тест на проникновение
- Командам, выпускающим новый продукт или крупный релиз
- Тем, кто готовится к аудиту ISO 27001, SOC 2 или PCI DSS
- Поставщикам, заполняющим security-анкеты крупных заказчиков
- Тем, у кого ещё не было независимой проверки
Что мы тестируем
- Веб-приложение
- Мобильное приложение
- API
- Внешняя сеть
- Внутренняя сеть
- Облачная среда
- Проект Red Team
Сколько обычно стоит тестирование на проникновение
Ориентировочные диапазоны для одного актива средней сложности при тестировании только продакшена. Для вашего объёма работ используйте калькулятор выше.
| Что тестируется | Типичные трудозатраты | Ориентировочная стоимость |
|---|---|---|
| Веб-приложениеКлиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10. | 4–8 дней | $2,000 – $5,000 |
| Мобильное приложениеПриложение для iOS или Android вместе с API, с которыми оно работает, по OWASP MASVS. | 5–9 дней | $2,500 – $5,500 |
| APIREST- или GraphQL-API, по OWASP API Security Top 10. | 3–6 дней | $1,500 – $3,500 |
| Внешняя сетьИнфраструктура, доступная из интернета, и ваша публичная поверхность атаки. | 2.5–6 дней | $1,000 – $3,500 |
| Внутренняя сетьТестирование по сценарию проникновения внутрь периметра, включая AD. | 5–10 дней | $2,500 – $6,000 |
| Облачная средаАккаунт AWS, Azure или GCP, проверяемый по бенчмаркам CIS. | 4–9 дней | $2,000 – $5,500 |
| Проект Red TeamЦеленаправленная имитация действий злоумышленника против людей, процессов и технологий. | 12.5–24 дней | $6,000 – $14,500 |
Это ориентировочные диапазоны IntelligenceX, а не фиксированный прайс-лист. Реальная цена зависит от объёма работ и подтверждается до их начала.
Что на самом деле определяет цену
Количество активов
Главный фактор. Каждое следующее приложение, API или сеть обходится дешевле первого, потому что методология, инструменты и отчётность настраиваются один раз.
Сложность, а не размер
Небольшое приложение, обрабатывающее платежи, требует больше времени, чем крупный сайт-визитка. Роли, бизнес-логика и чувствительные данные влияют на трудозатраты сильнее, чем количество страниц.
Глубина тестирования
Автоматическое сканирование — это не тестирование на проникновение. Ручное тестирование с эксплуатацией уязвимостей стоит дороже, и только оно находит изъяны бизнес-логики.
Повторное тестирование
Тест, который так и не подтверждает исправления, оставляет вас с отчётом, а не с результатом. Заложите бюджет на повторное тестирование — обычно это около 20% от стоимости первоначального проекта.
Стандарты комплаенса, которые мы реализуем
Стоимость тестирования на проникновение: частые вопросы
В IntelligenceX большинство тестов на проникновение стоит от $1,000 до $6,000. Одно веб-приложение средней сложности обычно обходится от $2,000 до $5,000, тест внешней сети — от $1,000 до $3,500, а полноценный проект Red Team — от $6,000 до $14,500 и выше. Количество активов и их сложность влияют на итоговую сумму сильнее всего.
Потому что «тестированием на проникновение» называют всё подряд — от автоматического сканирования до нескольких недель ручного тестирования с эксплуатацией уязвимостей силами старшего консультанта. Дешёвое предложение обычно означает сканирование с приложенным отчётом. Всегда спрашивайте, сколько консультант-дней включено и какая часть тестирования выполняется вручную.
Почти всегда по консультант-дням. Компания определяет, сколько дней тестирования нужно вашей среде, и умножает это на дневную ставку — обычно от $480 до $600 для старших консультантов по наступательной безопасности. Тот, кто называет цену до определения объёма работ, просто угадывает.
Редко. Меньше чем за два консультанто-дня не остаётся времени на ручное тестирование — вы покупаете автоматический скан. У него есть своё применение, но он не найдёт нарушений контроля доступа и ошибок бизнес-логики, а именно с них начинаются реальные взломы.
Само тестирование обычно занимает от одной до трёх недель в зависимости от объёма работ. Добавьте примерно неделю на определение объёма до начала и на отчётность после. Повторное тестирование после ваших исправлений обычно занимает ещё от двух до трёх дней.
Не всегда, и это стоит уточнять. В IntelligenceX повторное тестирование включено по умолчанию, потому что уязвимость, исправление которой вы не подтвердили, — это не закрытая уязвимость.
Ни один из этих стандартов не называет тестирование на проникновение обязательной мерой, но оба ожидают, что вы будете оценивать технические уязвимости, и аудиторы обычно принимают тестирование на проникновение в качестве такого доказательства. На практике большинство организаций, проходящих любую из этих сертификаций, проводит его ежегодно.





















