Jesteś na serwisie Testy penetracyjne — to osobna część audytor-it.pl Wróć do serwisu głównego →

Wycena

Ile kosztuje test penetracyjny

250 zł netto za godzinę pracy testera i wzór, który każdy może policzyć sam — bez widełek „od–do”, które zależą od tego, jak długo trwają negocjacje.

Od czego zależy cena

Cena testu penetracyjnego nie zależy od liczby podatności — zależy od czasu pracy, a ten od wielkości i złożoności środowiska. W praktyce liczą się cztery rzeczy. Pierwsza: liczba hostów, serwerów i adresów IP w zakresie — to główny mnożnik, bo każdy host trzeba rozpoznać, sprawdzić i opisać. Druga: głębokość testu, czyli czy poprzestajemy na identyfikacji ekspozycji, czy weryfikujemy podatności aktywnie (próbą wykorzystania). Trzecia: Active Directory — test domeny to inna klasa pracy niż skanowanie hostów, bo dochodzi analiza relacji uprawnień, protokołów uwierzytelniania i ścieżek eskalacji. Czwarta: liczba lokalizacji i punktów dostępu przy testach sieci bezprzewodowych — każda lokalizacja to osobny dzień pracy z antenami i dokumentacją pomiarów.

Do tego dochodzi organizacja pracy: test prowadzony w oknach serwisowych, poza godzinami pracy Państwa zespołu, wymaga planowania po stronie testera i wydłuża kalendarz realizacji. Przyjmuję to jako część harmonogramu, nie jako dopłatę.

Model wyliczenia: 250 zł netto za godzinę

Każdy wariant ma w moim cenniku dwa parametry: czas bazowy (czynności, które trzeba wykonać niezależnie od wielkości środowiska) oraz stawkę za jednostkę (host, aplikację, punkt dostępu, segment sieci). Czas liczę wzorem godziny = min(max(baza + stawka × jednostki, minimum), maksimum), a kwotę mnożę przez stawkę godzinową. Widełki ±20% wynikają z tego, że rzeczywisty czas pracy zależy od tego, co tester znajdzie — mówię o tym otwarcie, zamiast ukrywać to w „wycenie indywidualnej”.

Ten sam wzór i te same liczby są w kalkulatorze na stronie głównej oraz w serwerze, który przelicza wycenę w treści wysyłanego zapytania. Jedno źródło prawdy: plik cennik.json. Zmiana stawki to zmiana w jednym miejscu, więc kwota w kalkulatorze, w mailu i na tej stronie nigdy się nie rozjedzie.

Orientacyjne kwoty

Poniższe liczby wyliczyłem tym samym wzorem dla typowych rozmiarów środowiska. Są to kwoty netto, z widełkami ±20%.

Testy sieci wewnętrznej

WariantŚrodowiskoCzasKwota netto (±20%)
Standardowy Małe środowisko: 20 hostów 23 h 4 600 – 6 900 zł
Standardowy Większe środowisko: 200 hostów 50 h 10 000 – 15 000 zł
Rozszerzony 20 hostów, z weryfikacją podatności 47 h 9 400 – 14 100 zł
Rozszerzony 50 hostów, z weryfikacją podatności 57.5 h 11 500 – 17 250 zł
Rozszerzony 200 hostów, z weryfikacją podatności 110 h 22 000 – 33 000 zł

Domena Active Directory

WariantŚrodowiskoCzasKwota netto (±20%)
Pełny z AD 50 hostów z Active Directory 110 h 22 000 – 33 000 zł
Pełny z AD 200 hostów z Active Directory 200 h 40 000 – 60 000 zł

Aplikacje i API

WariantŚrodowiskoCzasKwota netto (±20%)
Web 1 aplikacja, 2 role 44 h 8 800 – 13 200 zł
Web 2 aplikacje, 3 role, 50 endpointów API 70 h 14 000 – 21 000 zł

Sieci bezprzewodowe, dzień zero i retest

WariantŚrodowiskoCzasKwota netto (±20%)
Wi-Fi 1 lokalizacja, 4 punkty dostępu 26.2 h 5 240 – 7 860 zł
Wi-Fi 2 lokalizacje, 8 punktów dostępu 32.4 h 6 480 – 9 720 zł
Dzień Zero 1 segment sieci 120 h 24 000 – 36 000 zł
Dzień Zero 2 segmenty sieci 140 h 28 000 – 42 000 zł
Retest retest 10 podatności 8 h 1 600 – 2 400 zł
Retest retest 25 podatności 15.5 h 3 100 – 4 650 zł

Identyfikacja czy weryfikacja — co wybrać

Wariant identyfikacyjny odpowiada na pytanie „co jest u nas najbardziej odsłonięte”: szuka ekspozycji, słabych konfiguracji i przestarzałych usług, ale nie eksploatuje znalezionych podatności. Jest tańszy i szybszy, a przy tym bezpieczniejszy w środowiskach produkcyjnych, w których nie ma zgody na ryzyko przerwy.

Wariant z weryfikacją idzie dalej: potwierdza, czy podatność da się faktycznie wykorzystać, z jakim skutkiem i z jakiego miejsca sieci. To jedyny sposób, żeby odsiać „podatności teoretyczne”, których w raportach bywa najwięcej, i ustawić naprawy w kolejności według realnego ryzyka. Różnica w cenie między tymi wariantami to różnica w czasie pracy, nie w liczbie stron raportu.

Jeśli chcą Państwo sprawdzić, co realnie zrobi intruz po wejściu do sieci — na przykład po podłączeniu jednego nieznanego urządzenia — opisuję to osobno w teście dnia zero.

Co zwiększa kwotę, a co ją zmniejsza

Kwotę podnoszą: liczba hostów powyżej typowego zakresu, obecność domeny Active Directory i zaufania z innymi lasami, aplikacje z własnym uwierzytelnianiem i API, wiele lokalizacji w testach Wi-Fi oraz środowiska, w których trzeba pracować wyłącznie w oknach serwisowych. Kwotę obniżają: wąski, dobrze określony zakres (lepiej zbadać mniej, ale dokładnie), przygotowane środowisko testowe dla aplikacji, dostęp do dokumentacji sieci skracający rozpoznanie oraz łączenie testu z retestem — retest wyceniam jako 3 godziny bazowe plus 0,5 godziny na podatność, bo tester zna już środowisko i wraca wyłącznie do zgłoszonych punktów.

Czego wycena nie obejmuje

Podane kwoty są netto — dochodzi do nich VAT 23%. Nie zawierają: dojazdu poza Warszawę i okolice (przy testach wymagających obecności na miejscu), zakupu sprzętu lub licencji, pracy naprawczej po teście ani wdrożenia poprawek. Nie obejmują też czasu po Waszej stronie: osobą do kontaktu, dostępu do zakresu i odbioru raportu. Nie wyceniam też z góry „na sukces” ani za liczbę znalezionych podatności — płacą Państwo za czas pracy testera, niezależnie od tego, ile słabości się potwierdzi.

Ile trwa test w czasie kalendarzowym

Czas podany w tabeli to godziny pracy testera, nie dni kalendarzowe. Przyjmuję około 30 godzin pracy w tygodniu, więc test o zakresie 50 godzin zajmuje niespełna dwa tygodnie robocze, a 120 godzin — cztery tygodnie. W harmonogramie trzeba dodatkowo uwzględnić Państwa okna serwisowe oraz czas na odbiór raportu. Terminy realizacji podaję w zapytaniu, po ustaleniu zakresu — nie przyjmuję kilku testów równolegle, więc termin jest realny, a nie „orientacyjny”.

Jak zamówić wycenę

Najszybciej: użyj kalkulatora, podaj liczbę hostów i wybierz wariant — dostaniesz kwotę i czas, a kalkulator dopnie je do formularza zapytania. Jeśli wolą Państwo rozmowę, wystarczy krótki opis środowiska w formularzu poniżej: liczba hostów, czy jest domena Active Directory, ile aplikacji webowych, ile lokalizacji. Odpowiadam w ciągu 24 godzin w dni robocze, a wycenę potwierdzam po jednym krótkim kontakcie — zdalnym lub telefonicznym, bez formalności.

Najczęstsze pytania o testy penetracyjne →

Kontakt

Napisz — odpowiem w ciągu 24 h

Krótki opis środowiska wystarczy. Wycenę potwierdzam po jednym kontakcie.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć wariant, zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.