Koľko stojí penetračný test a od čoho tá cena závisí
Kľúčové poznatky
- Základný test webovej aplikácie začína približne od 2 000 €
- Typický projekt vyjde na 5 až 15 človekodní
- Cenu tvorí rozsah, hĺbka testovania a forma výstupu - nie hodinová sadzba
- Retest po odstránení nálezov máte u nás v cene
- Ponuka bez definovaného rozsahu sa nedá porovnať s ničím
Na otázku „koľko stojí penetračný test“ väčšina dodávateľov odpovie „záleží“. Je to pravdivá odpoveď, ktorá vám nepomôže naplánovať rozpočet. Tento článok je pokus odpovedať konkrétnejšie: čo cenu tvorí, aké sú rozumné rozpätia a prečo sa dve ponuky na ten istý systém môžu líšiť o polovicu.
Orientačné rozpätia
Naše ceny vychádzajú z rozsahu a zložitosti, nie z paušálneho cenníka. Orientačne:
| Rozsah | Trvanie | Orientačná cena |
|---|---|---|
| Menšia webová aplikácia alebo API | 3–5 dní | od 2 000 € |
| Rozsiahlejšia aplikácia s viacerými rolami | 5–10 dní | podľa rozsahu |
| Interná alebo externá infraštruktúra | 1–3 týždne | podľa počtu systémov |
| Cloudové prostredie, komplexné systémy | individuálne | podľa rozsahu |
Typický projekt vyjde na 5 až 15 človekodní. Presnú a pevnú cenu dostanete po krátkej konzultácii, na ktorej si prejdeme rozsah - a tá konzultácia je nezáväzná.
Ak vás zaujíma, čo presne za tie dni dostanete, rozpisujeme to na stránke penetračné testy.
Čo cenu naozaj tvorí
1. Rozsah
Najväčšia položka. Nejde len o počet systémov, ale o počet vecí, ktoré treba otestovať samostatne:
- Počet rolí. Aplikácia s tromi typmi používateľov znamená, že autorizačné testy treba spraviť trikrát a navyše medzi rolami navzájom.
- Počet funkcií. Desať formulárov nie je desaťkrát viac práce než jeden, ale nie je to ani rovnako.
- Integrácie. Každé napojenie na externý systém je ďalší povrch, ktorý sa dá zneužiť.
- Prostredie. Testovanie na produkcii vyžaduje opatrnosť a koordináciu, ktorá stojí čas.
2. Hĺbka
Tu sa dve ponuky líšia najviac a je to najťažšie porovnateľná položka.
Automatizovaný sken prejde systém nástrojom a vypíše, čo nástroj pozná. Je lacný, rýchly a nájde známe veci. Nedokáže pochopiť logiku vašej aplikácie - nezistí, že používateľ A vidí objednávky používateľa B, pretože nevie, že by nemal.
Manuálny penetračný test robí človek, ktorý logiku pochopí a cielene ju skúša obísť. Nájde chyby v autorizácii, v obchodných pravidlách, v reťazení viacerých drobností do jedného vážneho nálezu. Stojí násobne viac, pretože je to násobne viac práce.
Ak je ponuka výrazne lacnejšia než ostatné, prvá otázka má znieť: koľko z toho je manuálna práca?
3. Forma výstupu
Správa z testu je produkt, nie vedľajší efekt. Rozdiel medzi exportom z nástroja a použiteľnou správou je niekoľko človekodní práce - a je to presne ten rozdiel, ktorý rozhoduje, či vám výstup uzná audítor. Píšeme o tom v článku čo vyžaduje audítor kybernetickej bezpečnosti.
4. Retest
Po oprave nálezov treba overiť, že oprava zabrala. U nás je retest súčasťou ceny - nie je to príplatková položka. Pri porovnávaní ponúk sa naň pýtajte, pretože je to bežná skrytá položka a bez neho máte zdokumentovaný problém namiesto zdokumentovaného riešenia.
Čo cenu neurčuje
Veľkosť vašej firmy. Testuje sa systém, nie účtovná závierka. Malá firma s komplexnou aplikáciou zaplatí viac než veľká firma s jednoduchým webom.
Počet nájdených zraniteľností. Cena je za prácu, nie za nálezy. Dodávateľ platený od nálezu má motiváciu nafukovať závažnosť.
Či ste „zaujímavý cieľ“. Toto je argument z marketingu, nie z rozpočtu.
Ako porovnať dve ponuky
Ak máte na stole dve čísla a líšia sa o polovicu, skoro určite nekupujete to isté. Prejdite si päť otázok:
- Aký je rozsah? Presný zoznam systémov, domén, rolí a funkcií. Ponuka bez zoznamu sa nedá porovnať s ničím.
- Koľko človekodní? To je jednotka, v ktorej sa práca reálne meria.
- Aký podiel je manuálny? Pokojne sa opýtajte priamo.
- Podľa akej metodiky? OWASP WSTG, ASVS a ďalšie štandardy hovoria o hĺbke pokrytia konkrétne.
- Je retest v cene? Ak nie, pripočítajte ho.
Šiesta, nepovinná otázka: kto to bude testovať a aké má certifikácie. Pri technickej práci je rozdiel medzi seniorom a juniorom v tom, čo nájdu - nie v tom, ako dlho im to trvá.
Kedy nepotrebujete penetračný test
Poctivá odpoveď je, že niekedy je lacnejšia služba tou správnou:
- Ak potrebujete priebežne sledovať známe zraniteľnosti naprieč veľkým počtom systémov, lepšie poslúži analýza zraniteľností opakovaná pravidelne.
- Ak vás zaujíma, či zamestnanci rozpoznajú phishing, potrebujete simuláciu sociálneho inžinierstva, nie test aplikácie.
- Ak chcete vedieť, či by reálny útočník prešiel celou cestou až k dátam, hovoríme o red teamingu - to je iná disciplína aj iný rozpočet.
Najdrahší test je ten, ktorý ste si objednali na nesprávnu vec.
Čo dostanete v cene u nás
- Konzultáciu a definíciu rozsahu vrátane pravidiel testovania.
- Manuálne testovanie podľa uznávaných metodík, nie len sken.
- Správu so zhrnutím pre vedenie a technickými detailmi s dôkazmi.
- Konkrétne odporúčania na nápravu, nie generické odkazy.
- Retest po odstránení nálezov.
- Konzultáciu k výsledkom s testerom, ktorý test robil.
Pevnú a nezáväznú cenovú ponuku pripravíme po krátkej konzultácii - dohodnite si ju tu alebo nám napíšte.
Cena penetračného testu - časté otázky
01Koľko stojí penetračný test webovej aplikácie?
Základný test menšej webovej aplikácie alebo API začína približne od 2 000 eur a trvá 3 až 5 dní. Väčšie siete, cloudové prostredia a komplexné systémy stoja viac. Typický projekt vyjde na 5 až 15 človekodní. Pevnú cenu dávame po krátkej nezáväznej konzultácii, na ktorej si prejdeme rozsah.
02Prečo sa dve ponuky na ten istý systém líšia o polovicu?
Skoro určite nekupujete to isté. Najväčší rozdiel býva v podiele manuálnej práce: automatizovaný sken nájde známe veci, ale nepochopí logiku vašej aplikácie a nezistí, že jeden používateľ vidí objednávky druhého. Druhý zdroj rozdielu je forma výstupu a to, či je v cene retest.
03Je retest po odstránení nálezov v cene?
U nás áno, nie je to príplatková položka. Pri porovnávaní ponúk sa naň pýtajte, pretože býva skrytou položkou. Bez retestu máte zdokumentovaný problém namiesto zdokumentovaného riešenia, a presne to je rozdiel, ktorý pri audite rozhoduje.
04Ako dlho penetračný test trvá?
Menší test webovej aplikácie zvyčajne 3 až 5 dní, komplexný test infraštruktúry 1 až 3 týždne. K tomu treba pripočítať čas na prípravu rozsahu a na spracovanie správy. Presný odhad dostanete počas úvodnej konzultácie.