Сколько стоит пентест
и почему нет прайс-листа
Что определяет трудоёмкость, как строится честная оценка и как сравнить два предложения, которые выглядят одинаково.
Вопрос «сколько стоит пентест?» почти всегда получает ответ, звучащий уклончиво: зависит. Это не коммерческая отговорка. Пентест оплачивается трудом специалиста, а трудоёмкость зависит от размера и сложности того, что нужно проверить. Это руководство показывает, от чего именно, чтобы вы сами оценили порядок величины до запроса предложения.
Единица измерения: день проверки
Почти все серьёзные предложения строятся одинаково: оценивается число человеко-дней, добавляется время на отчёт и повторную проверку, и сумма умножается на дневную ставку исполнителя. Поэтому два предложения с очень разной ценой могут быть верны оба: одно оценило пять дней, другое пятнадцать, потому что они по-разному поняли охват.
Шесть факторов, определяющих трудоёмкость
- Размер охвата: сколько IP-адресов, приложений, доменов и поддоменов, мобильных приложений.
- Функциональная сложность: приложение с тремя экранами и с восьмьюдесятью проверяются не за одно время, даже на одном сервере.
- Число ролей и сценариев: каждая роль умножает число проверок авторизации.
- Уровень предоставленной информации: black, grey или white box — с доступом к коду и документации время смещается от разведки к самой проверке.
- Требование соответствия: проверка под PCI DSS или аудит ISO требует структуры, доказательств и документированной повторной проверки — а значит, дополнительного времени на отчёт.
- Ограничения исполнения: проверка только вне рабочих часов, чувствительные боевые среды, согласования с облачными провайдерами.
Порядок величины по типу проверки
Цифры ниже — типичные диапазоны трудоёмкости, а не цены. Используйте их как проверку здравого смысла для любого предложения: если кто-то обещает полную проверку сложного веб-приложения за два дня, вы сравниваете не цены, а разную глубину.
| Тип проверки | Типичная трудоёмкость | Что чаще всего её увеличивает |
|---|---|---|
| Небольшое веб-приложение (сайт, простой портал) | 3–5 дней | Много забытых поддоменов в охвате |
| Сложное веб-приложение (SaaS, банкинг, много ролей) | 8–20 дней | Число ролей и бизнес-логика |
| Внешняя инфраструктура | 3–8 дней | Число живых хостов, а не выделенных адресов |
| Внутренняя инфраструктура / Active Directory | 5–15 дней | Число доменов, доверительные отношения, филиалы |
| Мобильное приложение (одна платформа) | 5–10 дней | Бэкенд-API, если он не проверялся |
| Социальная инженерия / фишинг | 3–8 дней | Число сценариев и индивидуальные легенды |
| Облачная среда (конфигурация + доступы) | 4–10 дней | Число аккаунтов, регионов и используемых сервисов |
Почему очень дешёвое предложение — обычно другое
Разница в цене между исполнителями редко идёт от дневной ставки. Она идёт от того, что реально поставляется. Однодневный «пентест» сложного приложения — почти всегда автоматическое сканирование с выгруженным отчётом: полезно как отправная точка, бесполезно как доказательство соответствия и обманчиво как уровень уверенности.
- Проверьте, включена ли ручная проверка бизнес-логики — сканеры её вообще не покрывают.
- Проверьте, включена ли повторная проверка после устранения или тарифицируется отдельно.
- Проверьте, кто пишет отчёт: сгенерированный инструментом и написанный тестировщиком выглядят совершенно по-разному.
- Проверьте, готов ли исполнитель обосновать уровень каждой находки в контексте, а не только баллом CVSS.
Как снизить стоимость, не теряя ценности
- Дайте доступ и документацию. Каждый час, потраченный на угадывание архитектуры, оплачен за разведку, а не за проверку.
- Сузьте охват до значимого: системы с данными и выручкой, а не весь инвентарь.
- Сначала запустите собственное сканирование и исправьте найденное. Не платите специалисту за поиск непоставленного патча.
- Заложите регулярность в договор: во втором цикле трудоёмкость падает, охват уже известен.
Частые вопросы
Сколько в среднем стоит тест на проникновение?
Полезного среднего нет, потому что цена считается по трудоёмкости. Проверка небольшого веб-приложения — обычно три-пять дней; сложного приложения с несколькими ролями и бизнес-логикой — восемь-двадцать; внутренней инфраструктуры — пять-пятнадцать. Умножив оценённые дни на дневную ставку исполнителя, вы получите порядок величины и сможете корректно сравнить предложения.
Почему исполнители не публикуют фиксированные цены?
Потому что фиксированная цена означала бы фиксированный охват, а охваты не похожи друг на друга. Два приложения на одинаковом сервере могут потребовать вчетверо разной трудоёмкости, если у одного три экрана, а у другого восемьдесят и пять ролей. Исполнитель с единой ценой либо молча ограничивает объём проверки, либо вернётся с доплатой, увидев реальный охват.
Black box или white box — что дороже?
Вопреки интуиции, black box обычно дороже при том же результате. Без информации заметная доля оплаченных дней уходит на разведку — на составление карты того, что вы уже знаете. White box переносит это время в саму проверку и даёт более глубокие находки за тот же бюджет. Black box оправдан, когда нужно именно смоделировать внешнего злоумышленника без внутренних знаний.
Оплачивается ли повторная проверка отдельно?
Зависит от исполнителя, и это один из важнейших вопросов до подписания. Повторная проверка подтверждает, что заявленные уязвимости действительно закрыты, и даёт документ, который требуют аудиторы. Если она не включена, реальная стоимость проекта выше указанной, а досье соответствия остаётся неполным.
Как часто повторять проверку и как это влияет на бюджет?
Обычная рекомендация — не реже раза в год и после любого крупного изменения. Хорошая новость для бюджета: второй цикл обычно дешевле, охват уже описан, архитектура известна, и усилия концентрируются на изменениях. Многолетний договор или программа регулярных проверок как раз реализует эту экономию.
Связанные руководства
- DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
- ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
- Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
- OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
- PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
- Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
- Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.
Диапазоны трудоёмкости в этом руководстве ориентировочные и отражают типичные проекты. Оценка для конкретной организации делается после определения охвата.
Нужна оценка под ваш охват?
Запишитесь на бесплатную консультацию: определим охват вместе, и вы получите предложение с днями проверки, результатами и повторной проверкой по пунктам.