TR EN RU
Техническая консультация
Поверхность рискаУровни защитыМаршрут инцидента и откатаБезопасность

Стоимость услуги пентеста

Предложение на пентест формируется с учётом согласованной поверхности атаки, глубины проверки, модели доступа, числа сред, ограничений по расписанию и состава результатов.

Объём

До оценки трудозатрат пентест отделяется от автоматизированного сканирования уязвимостей. На объём работ влияют количество активов и приложений, роли пользователей, число учётных записей и сред, глубина проверки, окна изменений и требования к доказательствам.

Ключевые параметры

  • Явный перечень целей, границы и правила проведения теста (ROE)
  • Неаутентифицированные и аутентифицированные роли с допущениями по доступу
  • Среды, окна тестирования, условия остановки и запрещённые действия
  • Исключения, зависимости, результаты и отдельно описанные границы ретеста

Руководства по этой услуге

Изучите технические руководства, упрощающие решение о покупке, чтобы уточнить объём вашего проекта.

Для кого эта услуга?

Контекст «Стоимость услуги пентеста»: Услуга предназначена организациям, которым нужно сопоставимое предложение на санкционированную проверку возможности эксплуатации, а не только перечень потенциальных уязвимостей из сканера. В основании предложения фиксируются допустимые цели, глубина проверки и требуемые доказательства.

Контекст «Стоимость услуги пентеста»: До расчёта трудозатрат подтверждаются цели, роли в приложениях, тестовые учётные записи, способы аутентификации, рабочие и тестовые среды, интеграции, ограничения по данным и исключённые действия. Недостающие сведения остаются явными допущениями или исключениями и не считаются включёнными работами.

Объём и результаты

  • Матрица целей с количеством активов, приложений, API и сред
  • ROE, контакты для авторизации, условия остановки и разрешённые методы
  • Матрица ролей и тестовых учётных записей для аутентифицированных сценариев
  • Исключения, зависимости, окна тестирования и ограничения на изменения
  • Согласованные технический и управленческий отчёты; границы ретеста указываются отдельно

Технический подход и технологии

Контекст «Стоимость услуги пентеста»: Автоматизированные средства могут использоваться для первичного поиска, однако пентест сосредоточен на ручной проверке и контролируемой эксплуатации в пределах ROE. Разрушающие методы, доступ к рабочим данным, социальная инженерия, тестирование отказа в обслуживании и анализ исходного кода исключаются, если они прямо не разрешены в предложении.

Пример сценария

Контекст «Стоимость услуги пентеста»: Для клиентского портала и административного интерфейса трудозатраты могут различаться в зависимости от ролей, API, единого входа, подготовки тестовых учётных записей и доступа к рабочей либо тестовой среде. Эти параметры учитываются до согласования предложения.

Исходные данные и допущения для предложения

Трудозатраты зависят от числа и типа целей, ролей в приложениях, аутентифицированных сценариев, сред, интеграций, глубины проверки, формата доказательств и условий координации. Неизвестные параметры фиксируются как допущения и уточняются по согласованной процедуре изменения объёма.

Правила теста, исключения и график

В предложении указываются исходные адреса, разрешённые и запрещённые методы, тестовые учётные записи, правила работы с данными, аварийные контакты, условия остановки, окна тестирования и зависимость от окон изменений. Действия вне утверждённого ROE не выполняются.

Чек-лист перед запросом предложения

  • Подтверждены ли целевые домены, диапазоны IP, приложения, API и их владельцы?
  • Известны ли роли в приложениях, способы аутентификации и количество тестовых учётных записей?
  • Разделены ли рабочая, тестовая и другие среды?
  • Зафиксированы ли запрещённые действия, сторонние зависимости и ограничения по данным?
  • Согласованы ли окна тестирования, аварийные контакты, форматы отчётов и границы ретеста?

Граница предложения: пентест и сканирование уязвимостей

Сканирование позволяет массово выявлять потенциальные слабые места; предложение на пентест охватывает санкционированную ручную проверку и анализ цепочек атак в пределах согласованных целей и ограничений. Результаты сканера сами по себе не представляются как пентест.

Границы ретеста и закрытия

Если требуется ретест, в предложении указываются подходящие для него находки, предварительные условия, число циклов проверки, формат доказательств и окно планирования. При отсутствии этих условий ретест не считается включённым.

Критерии согласования предложения

  • Количество целей и сред соответствует утверждённой матрице объёма.
  • Зафиксированы авторизация, ROE, исключения и контакты для остановки теста.
  • Явно указаны роли доступа, тестовые учётные записи и ограничения по расписанию.
  • Состав отчётов и возможные границы ретеста можно определить отдельно.

Часто задаваемые вопросы

Какие факторы влияют на предложение и стоимость теста на проникновение?

До расчёта подтверждаются количество активов и приложений, роли и аутентификация, внешняя или внутренняя доступность, API, среды, глубина теста, чувствительность данных, график, отчёт и границы retest.

Какие исключения нужно указать в rules of engagement?

Системы третьих сторон, denial-of-service, социальная инженерия, физический доступ, разрушительные действия, ограничения production, обработка чувствительных данных и отсутствующие учётные данные явно включаются или исключаются.

Входят ли устранение и retest в предложение?

Они не предполагаются автоматически. Консультации, допустимые находки, среда retest, доказательства, срок и ограничение активности должны быть записаны в предложении.