Kolik stojí penetrační test? Nejčastější odpověď zní „záleží", a bohužel je to pravda. Cena se odvíjí od rozsahu, hloubky a typu testu. Přesto se dá dopředu odhadnout, do jakého řádu se dostanete a co cenu žene nahoru. Tenhle článek vám dá reálnou představu, ne mlžení.
Proč neexistuje jedna cena
Penetrační test není produkt z pultu. Je to práce zkušeného člověka, který tráví dny hledáním děr ve vašem konkrétním systému. Test jednoduchého webu a test rozsáhlé infrastruktury s desítkami serverů se liší jako výměna žárovky a rekonstrukce bytu. Proto se cena počítá podle rozsahu a odhadovaného počtu dnů práce, ne paušálně.
Co cenu ovlivňuje
Pět faktorů, které rozhodují o výsledné částce:
- Rozsah. Kolik aplikací, domén, serverů a rozhraní se testuje. Každý další cíl přidává čas.
- Hloubka. Rychlá kontrola nejčastějších chyb je levnější než důkladný test, který zkouší i zřetězení zranitelností a logické chyby.
- Typ testu. Black box, grey box nebo white box. Podrobně je rozebíráme v článku o průběhu penetračního testu. Obecně platí, že čím víc přístupu testér má, tím víc najde, ale tím je test i pracnější.
- Složitost systému. Vlastní aplikace s netypickou logikou zabere víc času než běžný web na známé platformě.
- Retest. Ověření oprav po testu. Poctivý dodavatel ho má v ceně nebo jasně vyčíslený, ne skrytý příplatek.
Orientační rozpětí na českém trhu
Ceny se počítají z denní sazby testéra, která se na českém trhu obvykle pohybuje v řádu jednotek až nižších desítek tisíc korun za den. Podle rozsahu pak vychází zhruba takto:
- Malý web nebo jedna aplikace: obvykle několik dní práce. Jednotky až nižší desítky tisíc korun.
- Střední aplikace s více rolemi a API: zpravidla jeden až dva týdny. Nižší až střední desítky tisíc korun.
- Rozsáhlá infrastruktura nebo více systémů: týdny práce. Vyšší desítky tisíc a víc.
Berte to jako řád, ne cenník. Přesné číslo dostanete až po dohodě o rozsahu, protože právě rozsah cenu určuje nejvíc.
Pozor na „levný pentest"
Když někdo nabídne penetrační test za pár tisíc, obvykle prodává něco jiného. Nejčastěji spuštění automatického skeneru, jehož výstup vám přepošle. To není penetrační test. Sken najde známé chyby a spoustu falešných poplachů, ale neověří dopad ani nenajde chyby v logice aplikace. Zaplatíte málo a dostanete papír, který vás uspí falešným klidem.
Poznáte rozdíl podle výstupu. Skutečný test dodá zprávu s ověřenými nálezy, důkazy o zneužití, prioritami a doporučením, jak opravit. Sken dodá strojový seznam. Ptejte se dopředu, co konkrétně dostanete.
Jak získat přesnou cenu
Nejrychlejší cesta k reálnému číslu je krátký hovor o tom, co chcete testovat. Za dvacet minut projdeme rozsah, typ systému a cíl testu a řekneme vám orientační cenu i časový odhad. Nezávazně a bez toho, abyste předem cokoli podepisovali.
Časté dotazy
Dá se cena snížit?
Ano, zúžením rozsahu na to nejdůležitější. Nemusíte testovat všechno najednou. Dá se začít u systému, kde je riziko největší, a rozšiřovat postupně.
Je penetrační test jednorázový náklad?
Spíš opakovaný. Doporučuje se jednou ročně a po každé větší změně systému. Nová funkce může otevřít díru, kterou předchozí test nemohl najít.
Proplatí to pojišťovna nebo dotace?
Někdy ano. Penetrační test bývá uznatelný v rámci dotací na kybernetickou bezpečnost i jako podklad pro kyberpojištění. Záleží na konkrétním programu.
Co si z toho odnést
Cena penetračního testu se odvíjí od rozsahu a hloubky, ne od ceníku. Malý web vyjde na jednotky až desítky tisíc, rozsáhlá infrastruktura na výrazně víc. Nejlevnější nabídka bývá past, protože často jde jen o automatický sken. Rozhoduje, co reálně dostanete ve zprávě.
Děláme penetrační testy s jasně dohodnutým rozsahem, přehlednou zprávou a retestem. Chcete konkrétní cenu pro váš systém? Rezervujte si nezávaznou konzultaci a projdeme to za dvacet minut.