Przejrzysty model rozliczenia
Cennik testów penetracyjnych — jak wyceniamy zakres
Nie publikujemy sztywnego cennika testów penetracyjnych, ponieważ dwie aplikacje o podobnej wielkości potrafią wymagać zupełnie innego nakładu pracy. Publikujemy natomiast wszystko, co wpływa na wycenę.
Bez przedpłat. Wycenę w PLN otrzymują Państwo przed rozpoczęciem prac, a fakturę po ich odbiorze.
Modele współpracy
Trzy sposoby zamówienia testów
Każdy model obejmuje ręczne testy, raport z krokami odtworzenia oraz bezpłatne, nielimitowane retesty.
Test jednorazowy
Wycena projektuza zakres
Klasyczny projekt o ustalonym zakresie: jedna lub kilka aplikacji, API albo środowisko infrastrukturalne. Najczęstszy wybór przy audycie rocznym lub wymaganiu kontrahenta.
- Ręczne testy prowadzone przez pentesterów OSCP i OSWE
- Raport techniczny wraz z podsumowaniem dla zarządu
- Bezpłatne i nielimitowane retesty poprawek
- Sesja omówienia wyników z zespołem deweloperskim
- Dokumentacja pod SOC 2, ISO 27001, PCI DSS i RODO
Testy ciągłe (PTaaS)
Wycena rocznaw modelu abonamentowym
Zakres roczny podzielony na iteracje, dopasowany do rytmu wydań. Rozwiązanie dla zespołów, które wdrażają zmiany częściej niż raz w miesiącu.
- Stały zespół pentesterów znający Państwa architekturę
- Testy nowych funkcji w kolejnych iteracjach
- Bieżące zgłaszanie potwierdzonych znalezisk
- Aktualny raport dostępny w dowolnym momencie
- Retesty i weryfikacja regresji w cenie abonamentu
Red teaming
Wycena scenariuszaza ćwiczenie
Ćwiczenie oparte na celu uzgodnionym z zarządem, obejmujące socjotechnikę, ruch boczny i ocenę zdolności wykrywania oraz reagowania.
- Scenariusz przygotowany pod profil Państwa organizacji
- Oś czasu ataku zestawiona z reakcją zespołu obrony
- Ocena skuteczności wykrywania na każdym etapie
- Sesja purple team i strojenie reguł detekcji
- Podsumowanie dla zarządu w języku ryzyka biznesowego
Wycenę przygotowujemy w PLN po ustaleniu zakresu i przekazujemy przed rozpoczęciem prac. Nie pobieramy przedpłat — całość wynagrodzenia jest płatna po zakończeniu projektu i akceptacji rezultatów.
Czynniki wyceny
Co realnie wpływa na cenę testów
Nakład pracy wyznacza sześć zmiennych. Ustalamy je wspólnie podczas bezpłatnej konsultacji wstępnej.
Zakres zasobów
Liczba aplikacji, domen, środowisk i systemów objętych testami. Dwa środowiska tej samej aplikacji to zwykle mniejszy narzut niż dwie różne aplikacje o podobnej wielkości.
Liczba punktów końcowych API
To najsilniejszy pojedynczy czynnik przy aplikacjach biznesowych. Każdy punkt końcowy wymaga sprawdzenia autoryzacji dla każdej roli, więc nakład rośnie wielokrotnie, a nie liniowo.
Model uprawnień
Liczba ról i poziomów dostępu decyduje o liczbie kombinacji, które trzeba zweryfikować. Aplikacja wielodostępna wymaga dodatkowo testów izolacji danych między klientami.
Złożoność procesów biznesowych
Wielokrokowe procesy z akceptacjami, płatnościami i integracjami wymagają analizy scenariuszy nadużyć, których nie da się zautomatyzować ani przyspieszyć narzędziami.
Głębokość testów
Model black-box, gray-box lub white-box, a także to, czy zakres obejmuje wyłącznie identyfikację podatności, czy również ich kontrolowane wykorzystanie.
Wymagania formalne
Dodatkowe potrzeby dokumentacyjne — układ raportu wymagany przez QSA, mapowanie na Załącznik A ISO 27001 czy skrócone podsumowanie dla kontrahentów — wpływają na czas przygotowania dokumentacji.
Planowanie budżetu
Kiedy regulacje wymuszają testy — i budżet
Kadencję testów najczęściej wyznacza nie polityka wewnętrzna, lecz wymóg zewnętrzny. Warto ująć go w planie finansowym z wyprzedzeniem.
KRI — audyt co najmniej raz w roku
Rozporządzenie w sprawie Krajowych Ram Interoperacyjności zobowiązuje podmioty publiczne do okresowego audytu bezpieczeństwa informacji nie rzadziej niż raz w roku. Wydatek jest cykliczny, więc zakres warto zaplanować przed rozpoczęciem roku budżetowego.
PCI DSS — cykl roczny i po zmianach
Standard wymaga testów penetracyjnych co najmniej raz w roku oraz po każdej istotnej zmianie w środowisku danych kartowych. Organizacje wdrażające często zwykle wychodzą taniej na modelu ciągłym niż na serii pojedynczych projektów.
RODO i NIS2 — dowód regularności
Artykuł 32 RODO oraz przepisy KSC wdrażające NIS2 mówią o regularnym testowaniu i przeglądzie środków bezpieczeństwa. Jednorazowy wydatek raz na kilka lat nie wystarcza do wykazania systematyczności wobec UODO ani organu nadzoru.
ISO 27001 — certyfikacja i nadzór
Cykl certyfikacyjny obejmuje audyty nadzoru w kolejnych latach, a audytorzy oczekują dowodów z całego okresu. Testy zaplanowane w rytmie cyklu certyfikacyjnego są tańsze niż projekt zamawiany w pośpiechu miesiąc przed audytem.
Najczęstsze pytania
Cennik i rozliczenia — pytania klientów
Zobacz również
Prosimy o zarys zakresu — odeślemy konkretną wycenę
Wystarczy krótki opis środowiska. Konsultacja wstępna jest bezpłatna, a wycenę przedstawiamy przed rozpoczęciem jakichkolwiek prac.
Zapytanie o wycenę