Koľko stojí penetračný test a od čoho tá cena závisí

Kľúčové poznatky

  • Základný test webovej aplikácie začína približne od 2 000 €
  • Typický projekt vyjde na 5 až 15 človekodní
  • Cenu tvorí rozsah, hĺbka testovania a forma výstupu - nie hodinová sadzba
  • Retest po odstránení nálezov máte u nás v cene
  • Ponuka bez definovaného rozsahu sa nedá porovnať s ničím

Na otázku „koľko stojí penetračný test“ väčšina dodávateľov odpovie „záleží“. Je to pravdivá odpoveď, ktorá vám nepomôže naplánovať rozpočet. Tento článok je pokus odpovedať konkrétnejšie: čo cenu tvorí, aké sú rozumné rozpätia a prečo sa dve ponuky na ten istý systém môžu líšiť o polovicu.

Orientačné rozpätia

Naše ceny vychádzajú z rozsahu a zložitosti, nie z paušálneho cenníka. Orientačne:

RozsahTrvanieOrientačná cena
Menšia webová aplikácia alebo API3–5 dníod 2 000 €
Rozsiahlejšia aplikácia s viacerými rolami5–10 dnípodľa rozsahu
Interná alebo externá infraštruktúra1–3 týždnepodľa počtu systémov
Cloudové prostredie, komplexné systémyindividuálnepodľa rozsahu

Typický projekt vyjde na 5 až 15 človekodní. Presnú a pevnú cenu dostanete po krátkej konzultácii, na ktorej si prejdeme rozsah - a tá konzultácia je nezáväzná.

Ak vás zaujíma, čo presne za tie dni dostanete, rozpisujeme to na stránke penetračné testy.

Čo cenu naozaj tvorí

1. Rozsah

Najväčšia položka. Nejde len o počet systémov, ale o počet vecí, ktoré treba otestovať samostatne:

  • Počet rolí. Aplikácia s tromi typmi používateľov znamená, že autorizačné testy treba spraviť trikrát a navyše medzi rolami navzájom.
  • Počet funkcií. Desať formulárov nie je desaťkrát viac práce než jeden, ale nie je to ani rovnako.
  • Integrácie. Každé napojenie na externý systém je ďalší povrch, ktorý sa dá zneužiť.
  • Prostredie. Testovanie na produkcii vyžaduje opatrnosť a koordináciu, ktorá stojí čas.

2. Hĺbka

Tu sa dve ponuky líšia najviac a je to najťažšie porovnateľná položka.

Automatizovaný sken prejde systém nástrojom a vypíše, čo nástroj pozná. Je lacný, rýchly a nájde známe veci. Nedokáže pochopiť logiku vašej aplikácie - nezistí, že používateľ A vidí objednávky používateľa B, pretože nevie, že by nemal.

Manuálny penetračný test robí človek, ktorý logiku pochopí a cielene ju skúša obísť. Nájde chyby v autorizácii, v obchodných pravidlách, v reťazení viacerých drobností do jedného vážneho nálezu. Stojí násobne viac, pretože je to násobne viac práce.

Ak je ponuka výrazne lacnejšia než ostatné, prvá otázka má znieť: koľko z toho je manuálna práca?

3. Forma výstupu

Správa z testu je produkt, nie vedľajší efekt. Rozdiel medzi exportom z nástroja a použiteľnou správou je niekoľko človekodní práce - a je to presne ten rozdiel, ktorý rozhoduje, či vám výstup uzná audítor. Píšeme o tom v článku čo vyžaduje audítor kybernetickej bezpečnosti.

4. Retest

Po oprave nálezov treba overiť, že oprava zabrala. U nás je retest súčasťou ceny - nie je to príplatková položka. Pri porovnávaní ponúk sa naň pýtajte, pretože je to bežná skrytá položka a bez neho máte zdokumentovaný problém namiesto zdokumentovaného riešenia.

Čo cenu neurčuje

Veľkosť vašej firmy. Testuje sa systém, nie účtovná závierka. Malá firma s komplexnou aplikáciou zaplatí viac než veľká firma s jednoduchým webom.

Počet nájdených zraniteľností. Cena je za prácu, nie za nálezy. Dodávateľ platený od nálezu má motiváciu nafukovať závažnosť.

Či ste „zaujímavý cieľ“. Toto je argument z marketingu, nie z rozpočtu.

Ako porovnať dve ponuky

Ak máte na stole dve čísla a líšia sa o polovicu, skoro určite nekupujete to isté. Prejdite si päť otázok:

  1. Aký je rozsah? Presný zoznam systémov, domén, rolí a funkcií. Ponuka bez zoznamu sa nedá porovnať s ničím.
  2. Koľko človekodní? To je jednotka, v ktorej sa práca reálne meria.
  3. Aký podiel je manuálny? Pokojne sa opýtajte priamo.
  4. Podľa akej metodiky? OWASP WSTG, ASVS a ďalšie štandardy hovoria o hĺbke pokrytia konkrétne.
  5. Je retest v cene? Ak nie, pripočítajte ho.

Šiesta, nepovinná otázka: kto to bude testovať a aké má certifikácie. Pri technickej práci je rozdiel medzi seniorom a juniorom v tom, čo nájdu - nie v tom, ako dlho im to trvá.

Kedy nepotrebujete penetračný test

Poctivá odpoveď je, že niekedy je lacnejšia služba tou správnou:

  • Ak potrebujete priebežne sledovať známe zraniteľnosti naprieč veľkým počtom systémov, lepšie poslúži analýza zraniteľností opakovaná pravidelne.
  • Ak vás zaujíma, či zamestnanci rozpoznajú phishing, potrebujete simuláciu sociálneho inžinierstva, nie test aplikácie.
  • Ak chcete vedieť, či by reálny útočník prešiel celou cestou až k dátam, hovoríme o red teamingu - to je iná disciplína aj iný rozpočet.

Najdrahší test je ten, ktorý ste si objednali na nesprávnu vec.

Čo dostanete v cene u nás

  • Konzultáciu a definíciu rozsahu vrátane pravidiel testovania.
  • Manuálne testovanie podľa uznávaných metodík, nie len sken.
  • Správu so zhrnutím pre vedenie a technickými detailmi s dôkazmi.
  • Konkrétne odporúčania na nápravu, nie generické odkazy.
  • Retest po odstránení nálezov.
  • Konzultáciu k výsledkom s testerom, ktorý test robil.

Pevnú a nezáväznú cenovú ponuku pripravíme po krátkej konzultácii - dohodnite si ju tu alebo nám napíšte.

Cena penetračného testu - časté otázky

01

Koľko stojí penetračný test webovej aplikácie?

Základný test menšej webovej aplikácie alebo API začína približne od 2 000 eur a trvá 3 až 5 dní. Väčšie siete, cloudové prostredia a komplexné systémy stoja viac. Typický projekt vyjde na 5 až 15 človekodní. Pevnú cenu dávame po krátkej nezáväznej konzultácii, na ktorej si prejdeme rozsah.

02

Prečo sa dve ponuky na ten istý systém líšia o polovicu?

Skoro určite nekupujete to isté. Najväčší rozdiel býva v podiele manuálnej práce: automatizovaný sken nájde známe veci, ale nepochopí logiku vašej aplikácie a nezistí, že jeden používateľ vidí objednávky druhého. Druhý zdroj rozdielu je forma výstupu a to, či je v cene retest.

03

Je retest po odstránení nálezov v cene?

U nás áno, nie je to príplatková položka. Pri porovnávaní ponúk sa naň pýtajte, pretože býva skrytou položkou. Bez retestu máte zdokumentovaný problém namiesto zdokumentovaného riešenia, a presne to je rozdiel, ktorý pri audite rozhoduje.

04

Ako dlho penetračný test trvá?

Menší test webovej aplikácie zvyčajne 3 až 5 dní, komplexný test infraštruktúry 1 až 3 týždne. K tomu treba pripočítať čas na prípravu rozsahu a na spracovanie správy. Presný odhad dostanete počas úvodnej konzultácie.

Pripravíme vám pevnú a nezáväznú cenu po krátkej konzultácii.

Získať cenovú ponuku