Внешний пентест сети и приложений
Отчёт, который принимают аудитор и страховщик.
$4,480 за сеть · $8,960 за приложение или API.
Кто в последний раз проверял ваш периметр руками?
Обычно никто. Сканер в подписке проверял вчера и выдал сорок страниц предупреждений: читать их некому, а что чинить по ним — непонятно. Заказчик в анкете и страховщик в заявлении просят другое: тест, который делал человек, и отчёт, где показано, как повторить находку.
Отчёт, по которому можно чинить
Вы получаете короткий список того, что действительно работает против вас. Сканер отсекает очевидное, дальше работает человек: связки из нескольких мелочей, логика приложения, права ролей — то, чего автомат не видит.
Каждая находка расписана шагами: как её повторить, что при этом получает нападающий и чем это кончится, если не чинить. Рядом сказано, что чинить первым, а что вторым. Не список предупреждений, а список задач.
Правила теста подписываем до начала: что входит в объём, в какое время работаем и кому звонить, если что-то ляжет.
Что входит в тест
- входит: Согласование объёма и письменное разрешение на тестирование
- входит: Внешний периметр, публичные сервисы и точки входа
- входит: Проверка руками, а не только прогон сканера
- входит: Отчёт: как повторить каждую находку шаг за шагом
- входит: Последствия каждой находки и что чинить первым
- входит: Разбор отчёта с вашими инженерами или подрядчиком
- входит: Письмо о проведённом тесте для заказчика и страховщика
- платится не нам: Лицензии инструментов и разрешения от облака — по счёту поставщика
Ваша цена
Внешняя сеть
$4,480 за периметр
Сорок часов ручной работы.
Что входит в ступень
- входит: Публичный периметр: сервисы, точки входа, удалённый доступ
Веб-приложение или API
$8,960 за приложение
Восемьдесят часов: логика, роли и права.
Что входит в ступень
- входит: Логика приложения, роли и права, обход проверок на стороне сервера
Тест и повторная проверка
$12,320 за связку
Сто десять часов и повторная проверка.
Что входит в ступень
- входит: Публичный периметр: сервисы, точки входа, удалённый доступ
- входит: Логика приложения, роли и права, обход проверок на стороне сервера
- входит: Повторная проверка закрытых находок и обновлённый отчёт
Дополнительные услуги
- не входит: Подготовка к SOC 2 и поддержание Type 2от $2,250
- не входит: Подготовка к CMMC для оборонных подрядчиковот $3,360
- не входит: Анкеты, которые прислал заказчик$1,350 за анкету
- не входит: Подготовка к продлению киберполиса$2,250 разово
- не входит: Смотрим за атаками круглосуточно$18 за точку в месяц
- не входит: Директор по безопасности на часть ставкиот $2,500 в месяц
- не входит: Если взломали — разбираем, помесячно$670 в месяц
- не входит: Карты пациентов под защитой+$40 за место в месяц
Вопросы
Чем это отличается от сканера, который у нас уже есть?
Сканер перечисляет признаки. Человек проверяет, складываются ли они в проход внутрь. В отчёт попадает только то, что удалось повторить, поэтому он короткий: чинить можно сразу, не гадая, какие сорок страниц из сорока важны.
Тест не уронит нам работу?
Обычно нет. Приёмы, от которых что-то может лечь, применяем только с вашего отдельного разрешения. Время работ выбираете вы. Связь с нашим инженером держится весь тест: скажете «стоп» — тест останавливается за минуты.
Кто чинит найденное и сколько это стоит?
Чинит тот, кто держит систему: ваш инженер, разработчик или подрядчик. План написан по порядку — что первым, что потом. Если чинить некому, берёмся мы: это отдельная работа по часам, и сумму называем до начала.
Нужен ли пентест, если его никто не требовал?
Тогда это вопрос очереди, а не срочности. Сначала закрывают то, у чего есть дата: анкета заказчика, полис, оценка. Мы так и говорим в первом разговоре, даже когда это отодвигает нашу же работу. Тест никуда не денется, а дата подвинется вряд ли.
Назовите, что тестируем и к какому сроку нужен отчёт, — пришлём смету письмом.
Заявка у нас
Ответим в рабочее окно, указанное в контактах внизу страницы. Сначала расчёт и разговор — ничего не подписываем и не списываем.