Kui palju maksab penetratsioonitest ja millest hind sõltub
·Kõige olulisem lühidalt
- Veebirakenduse baastest algab umbes 2000 eurost
- Tüüpiline projekt hõlmab 5–15 inimtööpäeva
- Hinna kujundavad ulatus, testimise sügavus ja aruande vorm – mitte tunnitasu
- Kordustest pärast parandusi on meil hinna sees
- Pakkumist ilma määratud ulatuseta ei saa millegagi võrrelda
Küsimusele „kui palju maksab penetratsioonitest“ vastab enamik pakkujaid „see oleneb“. See on tõsi ja ei aita sind eelarve planeerimisel sammugi edasi. See artikkel on katse vastata konkreetsemalt: millest hind koosneb, millised vahemikud on realistlikud ja miks kaks pakkumist sama süsteemi kohta võivad erineda poole võrra.
Eesti turul kohtab sama teenuse kohta mitut nimetust – penetratsioonitest, läbistustest, pentest –, kuid hinda need ei muuda. Hinda muudab see, mis pakkumise sisse jääb.
Orienteeruvad hinnad
Meie hinnad tulenevad ulatusest ja keerukusest, mitte ühtsest hinnakirjast. Orientiiriks:
| Ulatus | Kestus | Orienteeruv hind |
|---|---|---|
| Väiksem veebirakendus või API | 3–5 päeva | alates 2000 € |
| Mahukas rakendus mitme rolliga | 5–10 päeva | ulatuse järgi |
| Sise- või välistaristu | 1–3 nädalat | süsteemide arvu järgi |
| Pilvekeskkond, keerukas süsteemimaastik | individuaalne | ulatuse järgi |
| Red teaming | 2–6 nädalat | alates 5000 € |
Tüüpiline projekt hõlmab 5–15 inimtööpäeva. Täpse ja fikseeritud hinna saad pärast lühikest vestlust, kus ulatuse läbi käime – ja see vestlus on mittesiduv.
Mida sa nende päevade eest konkreetselt saad, kirjeldame penetratsioonitestide lehel.
Mis hinda tegelikult kujundab
1. Ulatus
Suurim kuluartikkel. Küsimus ei ole ainult süsteemide arvus, vaid selles, mitut asja tuleb eraldi testida.
- Rollide arv. Kolme kasutajatüübiga rakendus tähendab, et autoriseerimise testid tuleb läbida kolm korda – ja lisaks rollide vahel ristipidi.
- Funktsioonide arv. Kümme vormi ei ole kümme korda rohkem tööd kui üks, aga ei ole ka sama palju.
- Integratsioonid. Iga ühendus võõra süsteemiga on täiendav ründepind.
- Keskkond. Test tootmiskeskkonnas nõuab ettevaatust ja kooskõlastamist ning see võtab aega.
2. Testimise sügavus
Siin erinevad kaks pakkumist kõige rohkem ja siin on võrdlemine kõige raskem.
Automaatne skaneering käib süsteemi tööriistaga läbi ja loetleb selle, mida tööriist tunneb. See on odav, kiire ja leiab teadaoleva. Ta ei suuda mõista sinu rakenduse loogikat – ta ei märka, et kasutaja A näeb kasutaja B tellimusi, sest ta ei tea, et ta ei tohiks.
Käsitsi tehtava penetratsioonitesti teeb inimene, kes mõistab rakenduse loogikat ja üritab sellest sihilikult mööda minna. Ta leiab vead autoriseerimises ja ärireeglites ning oskab siduda mitu pisiasja üheks tõsiseks leiuks. See maksab kordades rohkem, sest ka tööd on kordades rohkem.
Kui üks pakkumine on teistest märgatavalt odavam, on esimene küsimus: kui suur osa sellest on käsitsi tehtav töö?
Nende kahe lähenemise vahet käime üksikasjalikult läbi artiklis haavatavuste skaneerimine või penetratsioonitest.
3. Aruande vorm
Aruanne on toode, mitte kõrvalnähtus. Tööriista väljavõtte ja kasutuskõlbliku aruande vahe on mitu inimtööpäeva tööd – ja just see vahe otsustab, kas sinu audiitor tulemust tõendina aktsepteerib.
4. Kordustest
Pärast leidude kõrvaldamist tuleb kontrollida, kas parandus toimib. Meil on kordustest hinna sees – mitte lisatasu. Küsi pakkumisi võrreldes selle kohta otse, sest see on tavapärane peidetud kuluartikkel, ja ilma selleta on sul dokumenteeritud probleem, mitte dokumenteeritud lahendus.
Mis hinda ei määra
Sinu ettevõtte suurus. Testitakse süsteemi, mitte majandusaasta aruannet. Väike ettevõte keeruka rakendusega maksab rohkem kui suur lihtsa kodulehega.
Leitud haavatavuste arv. Hind kehtib töö, mitte leidude eest. Pakkuja, kellele makstakse leiu kaupa, on huvitatud raskusastme ülespuhumisest.
Kas sa oled „tasuv sihtmärk“. See on argument turundusest, mitte eelarve planeerimisest.
Kuidas kahte pakkumist võrrelda
Kui laual on kaks numbrit ja need erinevad poole võrra, ei osta sa peaaegu kindlasti sama asja. Käi läbi viis küsimust:
- Kuidas on ulatus määratud? Täpne loend süsteemidest, domeenidest, rollidest ja funktsioonidest. Pakkumist ilma selle loendita ei saa millegagi võrrelda.
- Mitu inimtööpäeva? See on ühik, milles tööd tegelikult mõõdetakse.
- Kui suur osa on käsitsi tehtav? Küsi julgelt otse.
- Millise metoodika järgi? OWASP WSTG, ASVS ja ülejäänud standardid kirjeldavad katvuse sügavust konkreetselt ja kontrollitavalt.
- Kas kordustest on sees? Kui ei, arvesta see juurde.
Kuues, valikuline küsimus: kes konkreetselt testib ja millised sertifikaadid tal on? Tehnilise töö puhul seisneb seeniori ja juuniori vahe selles, mida nad leiavad – mitte selles, kui kaua neil läheb. Millele valikul veel tähelepanu pöörata, on kirjas artiklis eetiline häkker.
Millal sa penetratsioonitesti ei vaja
Aus vastus on, et vahel ongi õige valik odavam teenus.
- Kui soovid hoida teadaolevatel haavatavustel silma peal jooksvalt ja paljude süsteemide lõikes, sobib paremini regulaarselt korratav haavatavuste analüüs.
- Kui soovid teada, kas sinu töötajad tunnevad andmepüügi ära, vajad sotsiaalse manipuleerimise simulatsiooni, mitte rakenduse testi.
- Kui soovid teada, kas päris ründaja jõuaks kogu tee andmeteni välja, räägime red teamingust – see on teine distsipliin ja teine eelarve.
Kõige kallim test on see, mille sa tellisid vale asja jaoks.
Mis meil hinna sees on
- Nõustamine ja ulatuse määramine koos kokkulepitud reeglitega.
- Käsitsi testimine tunnustatud metoodikate järgi, mitte ainult skaneering.
- Aruanne juhtkonna kokkuvõtte ja tõenditega tehnilise osaga.
- Konkreetsed parandussoovitused, mitte üldised viited.
- Kordustest pärast leidude kõrvaldamist.
- Tulemuste arutelu testijaga, kes testi läbi viis.
Kui test on ajendatud NIS2 nõuetest või ISO 27001 sertifitseerimisest, kuulub tõendipakett samuti hinna sisse – Eestis küsib seda nii sertifitseerimisaudiitor kui ka üha sagedamini kliendi turvaküsimustik.
Fikseeritud ja mittesiduva pakkumise koostame pärast lühikest vestlust – broneeri see siin.
Penetratsioonitesti hind – korduvad küsimused
01Kui palju maksab veebirakenduse penetratsioonitest?
Väiksema veebirakenduse või API baastest algab umbes 2000 eurost ja kestab 3–5 päeva. Suuremad võrgud, pilvekeskkonnad ja keerukad süsteemid maksavad rohkem. Tüüpiline projekt hõlmab 5–15 inimtööpäeva. Fikseeritud hinna anname pärast lühikest mittesiduvat vestlust, kus käime ulatuse koos läbi.
02Miks erinevad kaks pakkumist sama süsteemi kohta poole võrra?
Sest sa peaaegu kindlasti ei osta sama asja. Suurim erinevus on käsitsi tehtava töö osakaal: automaatne skaneering leiab teadaolevad haavatavused, kuid ei mõista sinu rakenduse loogikat ega märka, et üks kasutaja näeb teise tellimusi. Teine erinevuse allikas on aruande vorm ja küsimus, kas kordustest on hinna sees.
03Kas kordustest pärast parandusi on hinna sees?
Meil jah, see ei ole lisarida. Pakkumisi võrreldes tasub selle kohta otse küsida, sest kordustest on sagedane peidetud kuluartikkel. Ilma selleta on sul dokumenteeritud probleem, mitte dokumenteeritud lahendus – ja just see vahe loeb auditis.
04Kui kaua penetratsioonitest kestab?
Väiksema veebirakenduse test kestab tavaliselt 3–5 päeva, põhjalik taristutest 1–3 nädalat. Lisandub aeg ulatuse kokkuleppimiseks ja aruande koostamiseks. Täpse hinnangu saad esimesest vestlusest.
05Kui palju maksab red teamingu projekt võrdluseks?
Red teaming algab umbes 5000 eurost ja kestab tavaliselt 2–6 nädalat. See on penetratsioonitestist erinev distsipliin: ei testita ühte süsteemi, vaid seda, kas sinu tuvastusvõime ja protsessid märkavad sihitud rünnakut. Mõttekas on see alles siis, kui ilmsed haavatavused on juba kõrvaldatud.
06Kas NIS2 või ISO 27001 jaoks tehtav penetratsioonitest on kallim?
Test ise mitte – hinna määrab ulatus, mitte ajend. Lisandub tõendi vorm: aruande ülesehitus, mida audiitor lugeda oskab, leidude sidumine vastavate nõuetega ja kordustesti kinnitus, mis tõendiahela sulgeb. Meil on see teenuse osa, mitte lisatasu.