Skip to content

Нам доверяют в Великобритании, США, ЕС и Индии - реагирование на инциденты 24/7.

Калькулятор стоимости тестирования на проникновение

Оцените стоимость и трудозатраты тестирования на проникновение примерно за минуту. Ориентировочные рыночные диапазоны, электронная почта не требуется.

Тестирование на проникновение обычно стоит от $5,000 до $30,000. Одно веб-приложение средней сложности, как правило, обходится от $8,000 до $20,000 за 4 – 8 консультант-дней, а полноценный проект Red Team может превысить $50,000. Цену определяют количество активов, их сложность и то, включено ли повторное тестирование.

Оцените ваш тест

Клиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10.

Приложения, диапазоны IP или облачные аккаунты этого типа.

Насколько это сложно?
Какие среды?
Дополнения

Ориентировочный диапазон

$10,000$24,000

Оценка трудозатрат: 59.5 консультант-дней

Ориентировочная оценка на основе рыночных ориентиров — не коммерческое предложение.

Получить точное предложение

Мы сначала определяем объём работ и только потом называем цену. Без обязательств.

Сколько обычно стоит тестирование на проникновение

Ориентировочные диапазоны для одного актива средней сложности при тестировании только продакшена. Для вашего объёма работ используйте калькулятор выше.

Что тестируетсяТипичные трудозатратыОриентировочная стоимость
Веб-приложениеКлиентское или внутреннее веб-приложение, тестируемое по OWASP Top 10.48 дней$8,000$20,000
Мобильное приложениеПриложение для iOS или Android вместе с API, с которыми оно работает, по OWASP MASVS.59 дней$10,000$22,500
APIREST- или GraphQL-API, по OWASP API Security Top 10.36 дней$6,000$15,000
Внешняя сетьИнфраструктура, доступная из интернета, и ваша публичная поверхность атаки.2.56 дней$5,000$15,000
Внутренняя сетьТестирование по сценарию проникновения внутрь периметра, включая AD.510 дней$10,000$25,000
Облачная средаАккаунт AWS, Azure или GCP, проверяемый по бенчмаркам CIS.49 дней$8,000$22,500
Проект Red TeamЦеленаправленная имитация действий злоумышленника против людей, процессов и технологий.12.524 дней$25,000$60,000

Это рыночные диапазоны, взятые из опубликованных отраслевых ориентиров, а не прайс-лист IntelligenceX. Реальная стоимость зависит от объёма работ, и мы согласуем её с вами до начала любых работ.

Что на самом деле определяет цену

  • Количество активов

    Главный фактор. Каждое следующее приложение, API или сеть обходится дешевле первого, потому что методология, инструменты и отчётность настраиваются один раз.

  • Сложность, а не размер

    Небольшое приложение, обрабатывающее платежи, требует больше времени, чем крупный сайт-визитка. Роли, бизнес-логика и чувствительные данные влияют на трудозатраты сильнее, чем количество страниц.

  • Глубина тестирования

    Автоматическое сканирование — это не тестирование на проникновение. Ручное тестирование с эксплуатацией уязвимостей стоит дороже, и только оно находит изъяны бизнес-логики.

  • Повторное тестирование

    Тест, который так и не подтверждает исправления, оставляет вас с отчётом, а не с результатом. Заложите бюджет на повторное тестирование — обычно это около 20% от стоимости первоначального проекта.

Стоимость тестирования на проникновение: частые вопросы

Большинство тестов на проникновение стоит от $5,000 до $30,000. Одно веб-приложение средней сложности обычно обходится от $8,000 до $20,000, тест внешней сети — от $5,000 до $15,000, а полноценный проект Red Team — от $25,000 до $60,000 и выше. Количество активов и их сложность влияют на итоговую сумму сильнее всего.

Потому что «тестированием на проникновение» называют всё подряд — от автоматического сканирования до нескольких недель ручного тестирования с эксплуатацией уязвимостей силами старшего консультанта. Дешёвое предложение обычно означает сканирование с приложенным отчётом. Всегда спрашивайте, сколько консультант-дней включено и какая часть тестирования выполняется вручную.

Почти всегда по консультант-дням. Компания определяет, сколько дней тестирования нужно вашей среде, и умножает это на дневную ставку — обычно от $2,000 до $2,500 для старших консультантов по наступательной безопасности. Тот, кто называет цену до определения объёма работ, просто угадывает.

Редко. Ниже примерно $4,000 не остаётся достаточно времени консультанта на ручное тестирование, поэтому вы покупаете автоматическое сканирование. У него есть своё место, но оно не найдёт ни нарушенного контроля доступа, ни изъянов бизнес-логики, а именно с них начинаются реальные взломы.

Само тестирование обычно занимает от одной до трёх недель в зависимости от объёма работ. Добавьте примерно неделю на определение объёма до начала и на отчётность после. Повторное тестирование после ваших исправлений обычно занимает ещё от двух до трёх дней.

Не всегда, и это стоит уточнять. В IntelligenceX повторное тестирование включено по умолчанию, потому что уязвимость, исправление которой вы не подтвердили, — это не закрытая уязвимость.

Ни один из этих стандартов не называет тестирование на проникновение обязательной мерой, но оба ожидают, что вы будете оценивать технические уязвимости, и аудиторы обычно принимают тестирование на проникновение в качестве такого доказательства. На практике большинство организаций, проходящих любую из этих сертификаций, проводит его ежегодно.

Веб-приложениеОблачная средаПроект Red Team

Нужна конкретная цифра вместо диапазона?

Расскажите, что у вас работает, и мы правильно определим объём работ. Большинство предложений мы возвращаем в течение двух рабочих дней.

Поговорите с экспертом по безопасности уже сегодня

Тест на проникновение, аудит или круглосуточный мониторинг - наша команда готова работать в Великобритании, США, ЕС и Индии.