Практическое руководство

Сколько стоит пентест
и почему нет прайс-листа

Что определяет трудоёмкость, как строится честная оценка и как сравнить два предложения, которые выглядят одинаково.

Вопрос «сколько стоит пентест?» почти всегда получает ответ, звучащий уклончиво: зависит. Это не коммерческая отговорка. Пентест оплачивается трудом специалиста, а трудоёмкость зависит от размера и сложности того, что нужно проверить. Это руководство показывает, от чего именно, чтобы вы сами оценили порядок величины до запроса предложения.

Единица измерения: день проверки

Почти все серьёзные предложения строятся одинаково: оценивается число человеко-дней, добавляется время на отчёт и повторную проверку, и сумма умножается на дневную ставку исполнителя. Поэтому два предложения с очень разной ценой могут быть верны оба: одно оценило пять дней, другое пятнадцать, потому что они по-разному поняли охват.

Первый вопрос к любому предложению: сколько дней собственно проверки в нём заложено и что будет с ними, если охват окажется больше. Предложение без числа дней не с чем сравнивать.

Шесть факторов, определяющих трудоёмкость

  • Размер охвата: сколько IP-адресов, приложений, доменов и поддоменов, мобильных приложений.
  • Функциональная сложность: приложение с тремя экранами и с восьмьюдесятью проверяются не за одно время, даже на одном сервере.
  • Число ролей и сценариев: каждая роль умножает число проверок авторизации.
  • Уровень предоставленной информации: black, grey или white box — с доступом к коду и документации время смещается от разведки к самой проверке.
  • Требование соответствия: проверка под PCI DSS или аудит ISO требует структуры, доказательств и документированной повторной проверки — а значит, дополнительного времени на отчёт.
  • Ограничения исполнения: проверка только вне рабочих часов, чувствительные боевые среды, согласования с облачными провайдерами.

Порядок величины по типу проверки

Цифры ниже — типичные диапазоны трудоёмкости, а не цены. Используйте их как проверку здравого смысла для любого предложения: если кто-то обещает полную проверку сложного веб-приложения за два дня, вы сравниваете не цены, а разную глубину.

Тип проверкиТипичная трудоёмкостьЧто чаще всего её увеличивает
Небольшое веб-приложение (сайт, простой портал)3–5 днейМного забытых поддоменов в охвате
Сложное веб-приложение (SaaS, банкинг, много ролей)8–20 днейЧисло ролей и бизнес-логика
Внешняя инфраструктура3–8 днейЧисло живых хостов, а не выделенных адресов
Внутренняя инфраструктура / Active Directory5–15 днейЧисло доменов, доверительные отношения, филиалы
Мобильное приложение (одна платформа)5–10 днейБэкенд-API, если он не проверялся
Социальная инженерия / фишинг3–8 днейЧисло сценариев и индивидуальные легенды
Облачная среда (конфигурация + доступы)4–10 днейЧисло аккаунтов, регионов и используемых сервисов

Почему очень дешёвое предложение — обычно другое

Разница в цене между исполнителями редко идёт от дневной ставки. Она идёт от того, что реально поставляется. Однодневный «пентест» сложного приложения — почти всегда автоматическое сканирование с выгруженным отчётом: полезно как отправная точка, бесполезно как доказательство соответствия и обманчиво как уровень уверенности.

  • Проверьте, включена ли ручная проверка бизнес-логики — сканеры её вообще не покрывают.
  • Проверьте, включена ли повторная проверка после устранения или тарифицируется отдельно.
  • Проверьте, кто пишет отчёт: сгенерированный инструментом и написанный тестировщиком выглядят совершенно по-разному.
  • Проверьте, готов ли исполнитель обосновать уровень каждой находки в контексте, а не только баллом CVSS.

Как снизить стоимость, не теряя ценности

  • Дайте доступ и документацию. Каждый час, потраченный на угадывание архитектуры, оплачен за разведку, а не за проверку.
  • Сузьте охват до значимого: системы с данными и выручкой, а не весь инвентарь.
  • Сначала запустите собственное сканирование и исправьте найденное. Не платите специалисту за поиск непоставленного патча.
  • Заложите регулярность в договор: во втором цикле трудоёмкость падает, охват уже известен.
В Pentest.md мы не публикуем фиксированные прайс-листы, потому что предложение отражает именно то, что нужно проверить. Смотрите, как мы формируем предложение, или запросите его под ваш охват.

Частые вопросы

Сколько в среднем стоит тест на проникновение?

Полезного среднего нет, потому что цена считается по трудоёмкости. Проверка небольшого веб-приложения — обычно три-пять дней; сложного приложения с несколькими ролями и бизнес-логикой — восемь-двадцать; внутренней инфраструктуры — пять-пятнадцать. Умножив оценённые дни на дневную ставку исполнителя, вы получите порядок величины и сможете корректно сравнить предложения.

Почему исполнители не публикуют фиксированные цены?

Потому что фиксированная цена означала бы фиксированный охват, а охваты не похожи друг на друга. Два приложения на одинаковом сервере могут потребовать вчетверо разной трудоёмкости, если у одного три экрана, а у другого восемьдесят и пять ролей. Исполнитель с единой ценой либо молча ограничивает объём проверки, либо вернётся с доплатой, увидев реальный охват.

Black box или white box — что дороже?

Вопреки интуиции, black box обычно дороже при том же результате. Без информации заметная доля оплаченных дней уходит на разведку — на составление карты того, что вы уже знаете. White box переносит это время в саму проверку и даёт более глубокие находки за тот же бюджет. Black box оправдан, когда нужно именно смоделировать внешнего злоумышленника без внутренних знаний.

Оплачивается ли повторная проверка отдельно?

Зависит от исполнителя, и это один из важнейших вопросов до подписания. Повторная проверка подтверждает, что заявленные уязвимости действительно закрыты, и даёт документ, который требуют аудиторы. Если она не включена, реальная стоимость проекта выше указанной, а досье соответствия остаётся неполным.

Как часто повторять проверку и как это влияет на бюджет?

Обычная рекомендация — не реже раза в год и после любого крупного изменения. Хорошая новость для бюджета: второй цикл обычно дешевле, охват уже описан, архитектура известна, и усилия концентрируются на изменениях. Многолетний договор или программа регулярных проверок как раз реализует эту экономию.

Связанные руководства

  • DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
  • ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
  • Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
  • OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
  • PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
  • Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
  • Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.

Диапазоны трудоёмкости в этом руководстве ориентировочные и отражают типичные проекты. Оценка для конкретной организации делается после определения охвата.

Нужна оценка под ваш охват?

Запишитесь на бесплатную консультацию: определим охват вместе, и вы получите предложение с днями проверки, результатами и повторной проверкой по пунктам.