Внешний пентест сети и приложений

Отчёт, который принимают аудитор и страховщик.

$4,480 за сеть · $8,960 за приложение или API.

Получить смету

Кто в последний раз проверял ваш периметр руками?

Обычно никто. Сканер в подписке проверял вчера и выдал сорок страниц предупреждений: читать их некому, а что чинить по ним — непонятно. Заказчик в анкете и страховщик в заявлении просят другое: тест, который делал человек, и отчёт, где показано, как повторить находку.

Отчёт, по которому можно чинить

Вы получаете короткий список того, что действительно работает против вас. Сканер отсекает очевидное, дальше работает человек: связки из нескольких мелочей, логика приложения, права ролей — то, чего автомат не видит.

Каждая находка расписана шагами: как её повторить, что при этом получает нападающий и чем это кончится, если не чинить. Рядом сказано, что чинить первым, а что вторым. Не список предупреждений, а список задач.

Правила теста подписываем до начала: что входит в объём, в какое время работаем и кому звонить, если что-то ляжет.

Что входит в тест

  • входит: Согласование объёма и письменное разрешение на тестирование
  • входит: Внешний периметр, публичные сервисы и точки входа
  • входит: Проверка руками, а не только прогон сканера
  • входит: Отчёт: как повторить каждую находку шаг за шагом
  • входит: Последствия каждой находки и что чинить первым
  • входит: Разбор отчёта с вашими инженерами или подрядчиком
  • входит: Письмо о проведённом тесте для заказчика и страховщика
  • платится не нам: Лицензии инструментов и разрешения от облака — по счёту поставщика

Ваша цена

Внешняя сеть

$4,480 за периметр

Сорок часов ручной работы.

Что входит в ступень

  • входит: Публичный периметр: сервисы, точки входа, удалённый доступ

Веб-приложение или API

$8,960 за приложение

Восемьдесят часов: логика, роли и права.

Что входит в ступень

  • входит: Логика приложения, роли и права, обход проверок на стороне сервера

Тест и повторная проверка

$12,320 за связку

Сто десять часов и повторная проверка.

Что входит в ступень

  • входит: Публичный периметр: сервисы, точки входа, удалённый доступ
  • входит: Логика приложения, роли и права, обход проверок на стороне сервера
  • входит: Повторная проверка закрытых находок и обновлённый отчёт

Дополнительные услуги

  • не входит: Подготовка к SOC 2 и поддержание Type 2от $2,250
  • не входит: Подготовка к CMMC для оборонных подрядчиковот $3,360
  • не входит: Анкеты, которые прислал заказчик$1,350 за анкету
  • не входит: Подготовка к продлению киберполиса$2,250 разово
  • не входит: Смотрим за атаками круглосуточно$18 за точку в месяц
  • не входит: Директор по безопасности на часть ставкиот $2,500 в месяц
  • не входит: Если взломали — разбираем, помесячно$670 в месяц
  • не входит: Карты пациентов под защитой+$40 за место в месяц

Вопросы

Чем это отличается от сканера, который у нас уже есть?

Сканер перечисляет признаки. Человек проверяет, складываются ли они в проход внутрь. В отчёт попадает только то, что удалось повторить, поэтому он короткий: чинить можно сразу, не гадая, какие сорок страниц из сорока важны.

Тест не уронит нам работу?

Обычно нет. Приёмы, от которых что-то может лечь, применяем только с вашего отдельного разрешения. Время работ выбираете вы. Связь с нашим инженером держится весь тест: скажете «стоп» — тест останавливается за минуты.

Кто чинит найденное и сколько это стоит?

Чинит тот, кто держит систему: ваш инженер, разработчик или подрядчик. План написан по порядку — что первым, что потом. Если чинить некому, берёмся мы: это отдельная работа по часам, и сумму называем до начала.

Нужен ли пентест, если его никто не требовал?

Тогда это вопрос очереди, а не срочности. Сначала закрывают то, у чего есть дата: анкета заказчика, полис, оценка. Мы так и говорим в первом разговоре, даже когда это отодвигает нашу же работу. Тест никуда не денется, а дата подвинется вряд ли.

Куда прислать смету

Назовите, что тестируем и к какому сроку нужен отчёт, — пришлём смету письмом.

Когда начинать
Кто требует тест и в каком виде