Пентест для малої компанії: чого очікувати та скільки це коштує

Відповідь одразу: Пентест — це керована, письмово дозволена спроба проникнути у вашу мережу, застосунок або до даних, яку виконує людина: вона не лише знаходить вразливості, а й намагається їх використати та поєднати в ланцюжок. Саме цим він принципово відрізняється від автоматичного сканування вразливостей, яке лише зіставляє версії програм зі списком відомих дір. Ціна залежить не від розміру компанії, а від обсягу: кількості адрес, застосунків і сценаріїв, глибини тесту та того, чи входить у вартість повторна перевірка після виправлень. Тому серйозний виконавець спершу уточнює обсяг і лише потім дає остаточну пропозицію — «пентест», запропонований миттєво й підозріло дешево, зазвичай виявляється перепроданим звітом сканера. Малій компанії часто найрозумніше почати з gap-аналізу в межах ІТ-аудиту й спрямувати пентест туди, де виявиться найбільший ризик.

«На нас ніхто не нападатиме, ми ж не банк.» Цю фразу в малих компаніях чути часто — і вона побудована на хибному припущенні, що зловмисник обирає ціль вручну. Більшість сьогоднішніх атак працює навпаки: автоматизовані кампанії сканують увесь інтернет, шукають вразливі VPN-шлюзи, забуті сайти й погано налаштовані служби, і аж потім, залежно від знайденого, вирішується доля жертви. Саме так компанії й опиняються із зашифрованим сховищем — як конкретно відбувається така атака, ми описуємо на прикладах програм-вимагачів на NAS.

Пентест робить те саме, що й зловмисник, лише раніше, під контролем і зі звітом замість вимоги викупу. Цей текст пояснює, що під ним розуміти, як він проходить, що ви реально отримаєте та з чого складається ціна — бо саме про ціну більшість виконавців мовчить, і пропозиції потім неможливо порівняти.

Пентест проти сканування вразливостей

Найчастіше непорозуміння на ринку: компанія замовляє «пентест», а отримує згенерований сканером PDF. І те, і те має своє місце, але це дві різні послуги з непорівнянною трудомісткістю.

Сканування вразливостейПентест
Хто виконуєІнструмент (напр. Nessus, OpenVAS)Людина за допомогою інструментів
Що виявитьВідомі вразливості за версіями та сигнатурамиЩо зі знайденими слабкими місцями реально можна зробити
Хибні спрацюванняЗвичне явище, ніхто їх не перевіряєЗнахідки підтверджені спробою експлуатації
Поєднання слабин у ланцюжокНіТак — три «низькі» знахідки разом можуть означати захоплення мережі
РезультатСписок CVE з оцінкамиОписані сценарії атак, вплив на бізнес, пріоритети виправлень
ТрудомісткістьГодиниДні

Сканування — корисна гігієна, і в хорошому пентесті воно фігурує як один із перших кроків. Проблема виникає тоді, коли його продають як готовий пентест. Розпізнавальний знак: звіт містить лише таблицю вразливостей з оцінками CVSS, без опису того, що тестувальнику справді вдалося, без сценаріїв, без доказів. За такий результат немає сенсу платити ціну людської праці.

Що реально тестують у малій компанії

Обсяг складається з блоків, і саме їхній вибір визначає як доцільність, так і ціну:

  • Зовнішній периметр — усе, що видно з інтернету: публічні IP-адреси, VPN-шлюз, фаєрвол, віддалені робочі столи, поштовий сервер, сайт. Для малої компанії зазвичай перший вибір, бо це копіює погляд автоматизованих атак.
  • Внутрішня мережа — сценарій «що станеться, коли зловмисник потрапить усередину»: заражений ноутбук, шкідливе вкладення, відвідувач із кабелем. Перевіряється, як далеко можна дістатися зі станції працівника — зазвичай до бухгалтерії, резервних копій і адміністратора домену.
  • Вебзастосунок або інтернет-магазин — тестування за методологією OWASP: автентифікація, права ролей, робота з введеними даними, платежі, API.
  • Wi-Fi — відокремлення гостей від корпоративної мережі, стійкість захисту, покриття за межами будівлі.
  • Соціальна інженерія — керований фішинг на працівників. Делікатна дисципліна, яка має сенс лише за чітких правил і без публічного таврування конкретних людей.

До цього обирається рівень знань, з яким тестувальник починає: black box (не знає нічого, як справжній зловмисник ззовні), grey box (отримує звичайний обліковий запис користувача) та white box (отримує документацію й конфігурації). Grey box зазвичай дає меншим компаніям найкраще співвідношення ціни та користі — ви не платите за дні роботи на з’ясування того, що й так самі б тестувальнику сказали.

Як пентест проходить крок за кроком

  1. Визначення обсягу (scoping). Що саме тестується, у які терміни, з яких адрес, що заборонено (напр. втручання у продакшн-базу) і кому телефонувати, якщо щось піде не так. Без належного скоупінгу неможливо дати чесну ціну.
  2. Письмовий дозвіл і нерозголошення. Договір і авторизація тесту — це умова, а не формальність: та сама діяльність без згоди власника системи є злочином неправомірного доступу до комп’ютерної системи. Частиною є й NDA, адже тестувальник побачить компанію зсередини.
  3. Розвідка та картографування. Що про компанію можна знайти публічно, які служби працюють, які технології та версії. Сюди належить і автоматизоване сканування — як вхідні дані, а не як результат.
  4. Власне тестування. Ручна перевірка знахідок, спроби експлуатації та поєднання в ланцюжок: слабкий пароль в одній службі плюс стара версія в іншій плюс завищені права дорівнює шлях до даних. Це ядро роботи й причина, чому тест триває дні.
  5. Звіт і презентація. Два рівні: підсумок для керівництва (що нам реально загрожує і що виправити насамперед) і технічна частина для адміністраторів (порядок відтворення кожної знахідки, рекомендоване виправлення).
  6. Повторний тест. Після виправлень критичні знахідки перевіряються ще раз. Питайте заздалегідь, чи входить повторний тест у ціну — саме тут пропозиції часто різняться.

Скільки коштує пентест

Тепер до питання, через яке ви, найімовірніше, і прийшли — і про яке більшість конкурентів мовчить. Причина не в таємничості, а в тому, що «пентест» без обсягу — це як «будівництво будинку» без проєкту. Ціна складається з трудомісткості: кількість людино-днів × денна ставка спеціаліста. Що трудомісткість підвищує:

  • широта обсягу — кількість публічних адрес, застосунків, ролей у застосунку, філій;
  • глибина — black box трудомісткіший за grey box, внутрішній сценарій трудомісткіший за зовнішній;
  • тип цілі — вебзастосунок із платежами та API — це зовсім інша ліга, ніж перевірка периметра;
  • що входить у ціну — повторний тест, презентація для керівництва, за потреби повторення через рік;
  • рівень тестувальника — має сенс питати про досвід і сертифікації (напр. OSCP).

Орієнтовно діє правило: у малій компанії з одним сайтом і одним периметром ідеться про кілька днів роботи, а не про тижні — цьому відповідає й ціна. Конкретну суму вам чесно назве лише пропозиція на точно окреслений обсяг; усе інше — стрільба навмання. Наші ставки та модель співпраці ви знайдете у прайс-листі ІТ-послуг, а остаточну індивідуальну пропозицію ми підготуємо після короткого gap-аналізу в межах аудиту ІТ для компаній — він водночас відповість на питання, чи пентест є правильним першим кроком, чи у вас діряве місце деінде.

Порівнюючи пропозиції, вимагайте того самого на папері: однаковий обсяг, однаковий рівень (black/grey box), інформацію про повторний тест і зразок звіту. І стережіться червоних прапорців:

  • ціна, названа миттєво, без жодного питання про обсяг;
  • обіцянка «протестуємо все» — усе протестувати неможливо, можна протестувати окреслений обсяг;
  • гарантована «успішність проникнення» — серйозний тестувальник результату наперед не обіцяє;
  • результат, який є лише експортом зі сканера (див. вище).

Чому про пентест питають і малі компанії: NIS2 та ланцюги постачання

Новий закон про кібербезпеку № 264/2025 Sb. (чеський збірник законів), який переносить у чеське право європейську директиву NIS2, чинний з 1 листопада 2025 року. Навіть компанії, які під нього безпосередньо не підпадають, відчувають його вплив опосередковано: більші замовники починають вимагати від постачальників підтвердження того, як у них залагоджена безпека — анкетою, аудитом, іноді безпосередньо результатом пентесту. Пентест зі звітом у такий момент є конкретною відповіддю замість обіцянок.

Одне застереження щодо понять: кібераудит — це не те саме, що аудит фізичної інфраструктури. Перевірка розподільних шаф, комутаторів і трас, яку ми описуємо у статті про аудит комп’ютерної мережі та кабельної системи, відображає стан зсередини; пентест перевіряє стійкість поглядом зловмисника. Найкращу картину вони дають разом — аудит скаже, що ви маєте, пентест покаже, що з цього можна використати проти вас.

Що робити після тесту

Звіт, який опиниться в шухляді, — це викинуті гроші. Після тесту має сенс:

  1. Виправити знахідки за пріоритетом зі звіту — критичні одразу, середні з терміном, низькі — до плану обслуговування.
  2. Перевірити резервні копії. Пентест часто показує, що зловмисник дістався б і до бекапів — а копія, яку можна видалити з тієї самої мережі, захистом від програм-вимагачів не є. Як налаштувати копії за правилом 3-2-1, ми розбираємо у статті про зовнішній HDD як єдину резервну копію.
  3. Запровадити виявлення. Більшість знахідок має спільний знаменник: атаку ніхто б не помітив. Логи, моніторинг і захист станцій не мусять бути корпоративним проєктом — виявлення на кінцевих станціях ми вирішуємо й власною розробкою, див. як ми будуємо власний AI-антивірус.
  4. Запланувати повторення. Після суттєвої зміни інфраструктури, впровадження нового застосунку чи зміни ІТ-постачальника тест варто повторити — мережі торішнього звіту вже не існує.

Якщо ви не знаєте, з чого почати, або хочете спершу необов’язково обговорити, що саме у вас варто тестувати, напишіть нам — обсяг і ціну отримаєте заздалегідь, чорним по білому.

Часті запитання

Скільки триває пентест?

Залежно від обсягу — зазвичай кілька днів чистої роботи плюс час на звіт; за календарем розраховуйте на довше вікно, бо тестування враховує робочий режим компанії. Точний графік є частиною скоупінгу.

Чи може тест щось зламати або спричинити простій?

Ризик регулюється правилами, узгодженими заздалегідь: руйнівні техніки не застосовуються, чутливі системи тестуються поза піковими годинами або на копії, а на випадок проблем є домовлений контакт. Нульового ризику не існує, але керований тест незрівнянно безпечніший за справжню атаку, яка рано чи пізно скористається його відсутністю.

Як часто повторювати пентест?

Щонайменше після кожної більшої зміни — новий застосунок, новий сервер, перебудова мережі, зміна ІТ-постачальника. У стабільному середовищі розумним є регулярний інтервал; між тестами рівень тримають періодичні сканування вразливостей.

Чи не достатньо запустити безкоштовне сканування вразливостей?

Як перша гігієна — так, воно виявить забуті служби та старі версії. Але воно не скаже вам, що зі знахідками реально можна зробити, не перевірить хибні спрацювання й не поєднає дрібниці у справжнє проникнення. Сканування — це термометр, пентест — обстеження.

Чи мусимо ми мати пентест через NIS2?

Залежить від того, чи підпадаєте ви під регульовану послугу згідно із законом № 264/2025 Sb. — це перше питання, яке з вами пройде gap-аналіз. Але й поза прямим регулюванням пентест часто вимагають замовники та страхові компанії як доказ того, що ви безпекою займаєтеся.