Kolik stojí penetrační test a na čem cena závisí

Klíčové poznatky

  • Základní test webové aplikace začíná přibližně od 50 000 Kč
  • Typický projekt vyjde na 5 až 15 člověkodnů
  • Cenu tvoří rozsah, hloubka testování a forma výstupu – ne hodinová sazba
  • Retest po odstranění nálezů máte u nás v ceně
  • Nabídka bez definovaného rozsahu se nedá porovnat s ničím

Na otázku „kolik stojí penetrační test“ většina dodavatelů odpoví „záleží“. Je to pravdivá odpověď, která vám nepomůže naplánovat rozpočet. Tento článek je pokus odpovědět konkrétněji: co cenu tvoří, jaká jsou rozumná rozpětí a proč se dvě nabídky na tentýž systém mohou lišit o polovinu.

Orientační rozpětí

Naše ceny vycházejí z rozsahu a složitosti, ne z paušálního ceníku. Orientačně:

RozsahTrváníOrientační cena
Menší webová aplikace nebo API3–5 dníod 50 000 Kč
Rozsáhlejší aplikace s více rolemi5–10 dnípodle rozsahu
Interní nebo externí infrastruktura1–3 týdnypodle počtu systémů
Cloudové prostředí, komplexní systémyindividuálněpodle rozsahu

Typický projekt vyjde na 5 až 15 člověkodnů. Přesnou a pevnou cenu dostanete po krátké konzultaci, na které si projdeme rozsah – a ta konzultace je nezávazná.

Pokud vás zajímá, co přesně za ty dny dostanete, rozepisujeme to na stránce penetrační testy.

Co cenu skutečně tvoří

1. Rozsah

Největší položka. Nejde jen o počet systémů, ale o počet věcí, které je třeba otestovat samostatně:

  • Počet rolí. Aplikace se třemi typy uživatelů znamená, že autorizační testy je třeba udělat třikrát a navíc mezi rolemi navzájem.
  • Počet funkcí. Deset formulářů není desetkrát víc práce než jeden, ale není to ani stejně.
  • Integrace. Každé napojení na externí systém je další plocha, která se dá zneužít.
  • Prostředí. Testování na produkci vyžaduje opatrnost a koordinaci, která stojí čas.

2. Hloubka

Tady se dvě nabídky liší nejvíc a je to nejhůř porovnatelná položka.

Automatizovaný sken projde systém nástrojem a vypíše, co nástroj zná. Je levný, rychlý a najde známé věci. Nedokáže pochopit logiku vaší aplikace – nezjistí, že uživatel A vidí objednávky uživatele B, protože neví, že by neměl.

Manuální penetrační test dělá člověk, který logiku pochopí a cíleně ji zkouší obejít. Najde chyby v autorizaci, v obchodních pravidlech, v řetězení několika drobností do jednoho vážného nálezu. Stojí násobně víc, protože je to násobně víc práce.

Pokud je nabídka výrazně levnější než ostatní, první otázka má znít: kolik z toho je manuální práce?

3. Forma výstupu

Zpráva z testu je produkt, ne vedlejší efekt. Rozdíl mezi exportem z nástroje a použitelnou zprávou je několik člověkodnů práce – a je to přesně ten rozdíl, který rozhoduje, jestli vám výstup uzná auditor. Co auditor od technických výstupů čeká, popisujeme v článku audit kybernetické bezpečnosti.

4. Retest

Po opravě nálezů je třeba ověřit, že oprava zabrala. U nás je retest součástí ceny – není to příplatková položka. Při porovnávání nabídek se na něj ptejte, protože je to běžná skrytá položka a bez něj máte zdokumentovaný problém místo zdokumentovaného řešení.

Co cenu neurčuje

Velikost vaší firmy. Testuje se systém, ne účetní závěrka. Malá firma s komplexní aplikací zaplatí víc než velká firma s jednoduchým webem.

Počet nalezených zranitelností. Cena je za práci, ne za nálezy. Dodavatel placený od nálezu má motivaci nafukovat závažnost.

Jestli jste „zajímavý cíl“. To je argument z marketingu, ne z rozpočtu.

Jak porovnat dvě nabídky

Pokud máte na stole dvě čísla a liší se o polovinu, skoro jistě nekupujete totéž. Projděte si pět otázek:

  1. Jaký je rozsah? Přesný seznam systémů, domén, rolí a funkcí. Nabídka bez seznamu se nedá porovnat s ničím.
  2. Kolik člověkodnů? To je jednotka, ve které se práce reálně měří.
  3. Jaký podíl je manuální? Klidně se zeptejte přímo.
  4. Podle jaké metodiky? OWASP WSTG, ASVS a další standardy mluví o hloubce pokrytí konkrétně.
  5. Je retest v ceně? Pokud ne, připočítejte ho.

Šestá, nepovinná otázka: kdo to bude testovat a jaké má certifikace. U technické práce je rozdíl mezi seniorem a juniorem v tom, co najdou – ne v tom, jak dlouho jim to trvá. Když nabídky teprve sháníte, pomůže vám naše šablona poptávky penetračního testu.

Kdy penetrační test nepotřebujete

Poctivá odpověď je, že někdy je levnější služba tou správnou:

  • Pokud potřebujete průběžně sledovat známé zranitelnosti napříč velkým počtem systémů, poslouží lépe pravidelně opakovaný test zranitelnosti.
  • Pokud vás zajímá, jestli zaměstnanci rozpoznají phishing, potřebujete simulaci sociálního inženýrství, ne test aplikace.
  • Pokud chcete vědět, jestli by skutečný útočník prošel celou cestou až k datům, mluvíme o red teamingu – to je jiná disciplína i jiný rozpočet.

Nejdražší test je ten, který jste si objednali na nesprávnou věc.

Co u nás dostanete v ceně

  • Konzultaci a definici rozsahu včetně pravidel testování.
  • Manuální testování podle uznávaných metodik, ne jen sken.
  • Zprávu se shrnutím pro vedení a technickými detaily s důkazy.
  • Konkrétní doporučení k nápravě, ne generické odkazy.
  • Retest po odstranění nálezů.
  • Konzultaci k výsledkům s testerem, který test dělal.

Pevnou a nezávaznou cenovou nabídku připravíme po krátké konzultaci – domluvte si ji tady.

Cena penetračního testu – časté otázky

01

Kolik stojí penetrační test webové aplikace?

Základní test menší webové aplikace nebo API začíná přibližně od 50 000 Kč a trvá 3 až 5 dní. Větší sítě, cloudová prostředí a komplexní systémy stojí víc. Typický projekt vyjde na 5 až 15 člověkodnů. Pevnou cenu dáváme po krátké nezávazné konzultaci, na které si projdeme rozsah.

02

Proč se dvě nabídky na tentýž systém liší o polovinu?

Skoro jistě nekupujete totéž. Největší rozdíl bývá v podílu manuální práce: automatizovaný sken najde známé věci, ale nepochopí logiku vaší aplikace a nezjistí, že jeden uživatel vidí objednávky druhého. Druhým zdrojem rozdílu je forma výstupu a to, jestli je v ceně retest.

03

Je retest po odstranění nálezů v ceně?

U nás ano, není to příplatková položka. Při porovnávání nabídek se na něj ptejte, protože bývá skrytou položkou. Bez retestu máte zdokumentovaný problém místo zdokumentovaného řešení, a přesně to je rozdíl, který při auditu rozhoduje.

04

Jak dlouho penetrační test trvá?

Menší test webové aplikace obvykle 3 až 5 dní, komplexní test infrastruktury 1 až 3 týdny. K tomu je třeba připočítat čas na přípravu rozsahu a na zpracování zprávy. Přesný odhad dostanete během úvodní konzultace.

Pevnou a nezávaznou cenu připravíme po krátké konzultaci.

Získat cenovou nabídku