Определение области и масштаба тестирования

Область тестирования — основной драйвер стоимости пентеста. Она включает количество целевых систем, типов приложений (веб-приложения, мобильные приложения, API, внутренние сервисы), количество пользователей и функциональность, которую необходимо покрыть. Подробное определение области позволяет специалистам по безопасности точно оценить требуемый объём работ.

Документирование всех компонентов, которые должны быть проверены, включая внешние и внутренние системы, создание схемы архитектуры и перечень критичных функций, значительно упрощает планирование. Ясная граница области предотвращает увеличение объёма работ во время выполнения и помогает избежать неожиданных расходов.

  • Список всех IP-адресов, доменов и приложений
  • Архитектурные диаграммы и технологические стеки
  • Перечень критичных бизнес-функций
  • Граница между внутренними и внешними системами

Методологии и стандарты тестирования

Выбор методологии тестирования непосредственно влияет на стоимость. Международные стандарты, такие как OWASP Web Security Testing Guide, предоставляют структурированные подходы к тестированию веб-приложений и определяют глубину проверки каждого компонента. Использование установленных методологий обеспечивает надёжность результатов и согласованность оценки между различными проектами.

Тестирование может быть поверхностным (быстрая проверка критичных компонентов), стандартным (полное покрытие согласно методологии) или глубоким (комплексный анализ с долгосрочным тестированием уязвимостей и цепочек атак). Глубокое тестирование требует больше времени и высокую квалификацию специалистов, что повышает стоимость.

  • OWASP Web Security Testing Guide — руководство для веб-приложений
  • OWASP Top 10 2025 — фокус на критичные риски
  • Поверхностное тестирование: 3–5 дней
  • Стандартное тестирование: 2–4 недели
  • Глубокое тестирование: 4–12 недель

Квалификация и состав команды

Стоимость зависит от квалификации специалистов, привлекаемых к проекту. Опытные пентестеры, способные работать со сложными системами, многоуровневой аутентификацией и специализированными протоколами, требуют более высокую ставку. Команда может включать специалистов по веб-безопасности, тестирования мобильных приложений, анализа инфраструктуры и управления доступом.

Размер команды зависит от параллелизма и срочности проекта. Небольшие проекты могут быть выполнены одним специалистом за несколько недель, а крупные распределённые системы требуют координированной работы нескольких специалистов, что увеличивает общую стоимость, но сокращает сроки выполнения.

  • Специалист по веб-безопасности
  • Инженер по инфраструктурной безопасности
  • Тестер API и интеграций
  • Эксперт по социальной инженерии (опционально)

Сроки и интенсивность работ

Сроки выполнения напрямую влияют на цену. Срочный пентест с интенсивной работой команды обходится дороже, чем распределённое тестирование в течение нескольких месяцев. Система оплаты может быть почасовой (фиксированная ставка за человека-час), проектной (фиксированная цена за определённый объём работ) или гибридной (базовая стоимость плюс дополнительная плата за расширения).

Планирование сроков также зависит от доступности целевых систем. Тестирование во время плановых окон обслуживания или в часы низкой нагрузки требует больше времени, но меньше влияет на пользователей. Чем больше гибкости предоставляет организация в выборе времени тестирования, тем ниже может быть стоимость.

  • Срочный пентест (1–2 недели): премиум-цена
  • Стандартный пентест (3–6 недель): базовая цена
  • Распределённое тестирование (2–3 месяца): скидка за гибкость

Типы и глубина тестирования

Различные типы тестирования имеют разную стоимость. Чёрный ящик (без информации о системе) требует больше времени на рекогносцировку и дороже. Белый ящик (полный доступ к коду и документации) позволяет тестировать более эффективно. Серый ящик (частичная информация) находится посередине. Кроме того, следует учитывать тестирование безопасности кода (статический анализ), тестирование инфраструктуры, тестирование физической безопасности и социальной инженерии.

Каждый тип требует специалистов с разными навыками и инструментами. HTTP-протоколы, анализ заголовков безопасности и механизмы аутентификации, рассматриваемые в документах MDN HTTP, являются основой для понимания векторов атак на веб-приложения и определения глубины необходимого анализа.

  • Чёрный ящик: без доступа к коду и документации
  • Белый ящик: полный доступ к исходному коду и архитектуре
  • Серый ящик: ограниченная информация о системе
  • Тестирование кода, инфраструктуры, физической безопасности

Отчётность и документирование результатов

Стоимость пентеста включает подготовку детального отчёта, которая может составлять 20–30% от общего времени проекта. Качественный отчёт должен содержать описание найденных уязвимостей, оценку рисков, рекомендации по устранению и доказательства каждой находки. Дополнительные услуги, такие как сессии разбора результатов, подготовка документов для аудиторов или интеграция с системами управления уязвимостями, увеличивают стоимость.

Форматирование отчёта, перевод на другой язык, адаптация для различных аудиторий (техническая команда, руководство, аудиторы) требуют дополнительных ресурсов. Некоторые клиенты требуют финальной переоценки после устранения найденных проблем (ретестирование), что также влияет на общую стоимость проекта.

  • Базовый отчёт с описанием уязвимостей
  • Детальный технический отчёт с доказательствами
  • Сессии разбора с командой разработки
  • Ретестирование после устранения проблем

Модели расчёта стоимости

Наиболее распространены три модели расчёта: почасовая оплата (зависит от количества отработанных часов), проектная оплата (фиксированная цена за определённый объём работ) и модель на основе результата (плата зависит от количества и критичности найденных уязвимостей). Почасовая оплата обеспечивает гибкость, но может привести к непредсказуемым затратам. Проектная оплата фиксирует бюджет, но требует точного определения области.

При выборе модели необходимо учитывать непредвиденные обстоятельства: сложность обнаруженных уязвимостей, необходимость координации с командой клиента и количество уточняющих вопросов. Разумно добавить резерв 10–20% к смете для покрытия непредвиденных работ. Некоторые поставщики предлагают повторные пентесты с годовой подпиской или пакеты для малых и средних предприятий с фиксированной ежегодной стоимостью.

  • Почасовая оплата: $100–300 за час специалиста
  • Проектная оплата: $5 000–100 000+ в зависимости от масштаба
  • Оплата по результату: редко встречается, требует специальных условий
  • Абонентские модели: 10–30% скидка на повторные тесты

Источники

PENTEST.RED / RED JOURNAL