
Відповідь одразу: Пентест — це керована, письмово дозволена спроба проникнути у вашу мережу, застосунок або до даних, яку виконує людина: вона не лише знаходить вразливості, а й намагається їх використати та поєднати в ланцюжок. Саме цим він принципово відрізняється від автоматичного сканування вразливостей, яке лише зіставляє версії програм зі списком відомих дір. Ціна залежить не від розміру компанії, а від обсягу: кількості адрес, застосунків і сценаріїв, глибини тесту та того, чи входить у вартість повторна перевірка після виправлень. Тому серйозний виконавець спершу уточнює обсяг і лише потім дає остаточну пропозицію — «пентест», запропонований миттєво й підозріло дешево, зазвичай виявляється перепроданим звітом сканера. Малій компанії часто найрозумніше почати з gap-аналізу в межах ІТ-аудиту й спрямувати пентест туди, де виявиться найбільший ризик.
«На нас ніхто не нападатиме, ми ж не банк.» Цю фразу в малих компаніях чути часто — і вона побудована на хибному припущенні, що зловмисник обирає ціль вручну. Більшість сьогоднішніх атак працює навпаки: автоматизовані кампанії сканують увесь інтернет, шукають вразливі VPN-шлюзи, забуті сайти й погано налаштовані служби, і аж потім, залежно від знайденого, вирішується доля жертви. Саме так компанії й опиняються із зашифрованим сховищем — як конкретно відбувається така атака, ми описуємо на прикладах програм-вимагачів на NAS.
Пентест робить те саме, що й зловмисник, лише раніше, під контролем і зі звітом замість вимоги викупу. Цей текст пояснює, що під ним розуміти, як він проходить, що ви реально отримаєте та з чого складається ціна — бо саме про ціну більшість виконавців мовчить, і пропозиції потім неможливо порівняти.
Пентест проти сканування вразливостей
Найчастіше непорозуміння на ринку: компанія замовляє «пентест», а отримує згенерований сканером PDF. І те, і те має своє місце, але це дві різні послуги з непорівнянною трудомісткістю.
| Сканування вразливостей | Пентест | |
|---|---|---|
| Хто виконує | Інструмент (напр. Nessus, OpenVAS) | Людина за допомогою інструментів |
| Що виявить | Відомі вразливості за версіями та сигнатурами | Що зі знайденими слабкими місцями реально можна зробити |
| Хибні спрацювання | Звичне явище, ніхто їх не перевіряє | Знахідки підтверджені спробою експлуатації |
| Поєднання слабин у ланцюжок | Ні | Так — три «низькі» знахідки разом можуть означати захоплення мережі |
| Результат | Список CVE з оцінками | Описані сценарії атак, вплив на бізнес, пріоритети виправлень |
| Трудомісткість | Години | Дні |
Сканування — корисна гігієна, і в хорошому пентесті воно фігурує як один із перших кроків. Проблема виникає тоді, коли його продають як готовий пентест. Розпізнавальний знак: звіт містить лише таблицю вразливостей з оцінками CVSS, без опису того, що тестувальнику справді вдалося, без сценаріїв, без доказів. За такий результат немає сенсу платити ціну людської праці.
Що реально тестують у малій компанії
Обсяг складається з блоків, і саме їхній вибір визначає як доцільність, так і ціну:
- Зовнішній периметр — усе, що видно з інтернету: публічні IP-адреси, VPN-шлюз, фаєрвол, віддалені робочі столи, поштовий сервер, сайт. Для малої компанії зазвичай перший вибір, бо це копіює погляд автоматизованих атак.
- Внутрішня мережа — сценарій «що станеться, коли зловмисник потрапить усередину»: заражений ноутбук, шкідливе вкладення, відвідувач із кабелем. Перевіряється, як далеко можна дістатися зі станції працівника — зазвичай до бухгалтерії, резервних копій і адміністратора домену.
- Вебзастосунок або інтернет-магазин — тестування за методологією OWASP: автентифікація, права ролей, робота з введеними даними, платежі, API.
- Wi-Fi — відокремлення гостей від корпоративної мережі, стійкість захисту, покриття за межами будівлі.
- Соціальна інженерія — керований фішинг на працівників. Делікатна дисципліна, яка має сенс лише за чітких правил і без публічного таврування конкретних людей.
До цього обирається рівень знань, з яким тестувальник починає: black box (не знає нічого, як справжній зловмисник ззовні), grey box (отримує звичайний обліковий запис користувача) та white box (отримує документацію й конфігурації). Grey box зазвичай дає меншим компаніям найкраще співвідношення ціни та користі — ви не платите за дні роботи на з’ясування того, що й так самі б тестувальнику сказали.
Як пентест проходить крок за кроком
- Визначення обсягу (scoping). Що саме тестується, у які терміни, з яких адрес, що заборонено (напр. втручання у продакшн-базу) і кому телефонувати, якщо щось піде не так. Без належного скоупінгу неможливо дати чесну ціну.
- Письмовий дозвіл і нерозголошення. Договір і авторизація тесту — це умова, а не формальність: та сама діяльність без згоди власника системи є злочином неправомірного доступу до комп’ютерної системи. Частиною є й NDA, адже тестувальник побачить компанію зсередини.
- Розвідка та картографування. Що про компанію можна знайти публічно, які служби працюють, які технології та версії. Сюди належить і автоматизоване сканування — як вхідні дані, а не як результат.
- Власне тестування. Ручна перевірка знахідок, спроби експлуатації та поєднання в ланцюжок: слабкий пароль в одній службі плюс стара версія в іншій плюс завищені права дорівнює шлях до даних. Це ядро роботи й причина, чому тест триває дні.
- Звіт і презентація. Два рівні: підсумок для керівництва (що нам реально загрожує і що виправити насамперед) і технічна частина для адміністраторів (порядок відтворення кожної знахідки, рекомендоване виправлення).
- Повторний тест. Після виправлень критичні знахідки перевіряються ще раз. Питайте заздалегідь, чи входить повторний тест у ціну — саме тут пропозиції часто різняться.
Скільки коштує пентест
Тепер до питання, через яке ви, найімовірніше, і прийшли — і про яке більшість конкурентів мовчить. Причина не в таємничості, а в тому, що «пентест» без обсягу — це як «будівництво будинку» без проєкту. Ціна складається з трудомісткості: кількість людино-днів × денна ставка спеціаліста. Що трудомісткість підвищує:
- широта обсягу — кількість публічних адрес, застосунків, ролей у застосунку, філій;
- глибина — black box трудомісткіший за grey box, внутрішній сценарій трудомісткіший за зовнішній;
- тип цілі — вебзастосунок із платежами та API — це зовсім інша ліга, ніж перевірка периметра;
- що входить у ціну — повторний тест, презентація для керівництва, за потреби повторення через рік;
- рівень тестувальника — має сенс питати про досвід і сертифікації (напр. OSCP).
Орієнтовно діє правило: у малій компанії з одним сайтом і одним периметром ідеться про кілька днів роботи, а не про тижні — цьому відповідає й ціна. Конкретну суму вам чесно назве лише пропозиція на точно окреслений обсяг; усе інше — стрільба навмання. Наші ставки та модель співпраці ви знайдете у прайс-листі ІТ-послуг, а остаточну індивідуальну пропозицію ми підготуємо після короткого gap-аналізу в межах аудиту ІТ для компаній — він водночас відповість на питання, чи пентест є правильним першим кроком, чи у вас діряве місце деінде.
Порівнюючи пропозиції, вимагайте того самого на папері: однаковий обсяг, однаковий рівень (black/grey box), інформацію про повторний тест і зразок звіту. І стережіться червоних прапорців:
- ціна, названа миттєво, без жодного питання про обсяг;
- обіцянка «протестуємо все» — усе протестувати неможливо, можна протестувати окреслений обсяг;
- гарантована «успішність проникнення» — серйозний тестувальник результату наперед не обіцяє;
- результат, який є лише експортом зі сканера (див. вище).
Чому про пентест питають і малі компанії: NIS2 та ланцюги постачання
Новий закон про кібербезпеку № 264/2025 Sb. (чеський збірник законів), який переносить у чеське право європейську директиву NIS2, чинний з 1 листопада 2025 року. Навіть компанії, які під нього безпосередньо не підпадають, відчувають його вплив опосередковано: більші замовники починають вимагати від постачальників підтвердження того, як у них залагоджена безпека — анкетою, аудитом, іноді безпосередньо результатом пентесту. Пентест зі звітом у такий момент є конкретною відповіддю замість обіцянок.
Одне застереження щодо понять: кібераудит — це не те саме, що аудит фізичної інфраструктури. Перевірка розподільних шаф, комутаторів і трас, яку ми описуємо у статті про аудит комп’ютерної мережі та кабельної системи, відображає стан зсередини; пентест перевіряє стійкість поглядом зловмисника. Найкращу картину вони дають разом — аудит скаже, що ви маєте, пентест покаже, що з цього можна використати проти вас.
Що робити після тесту
Звіт, який опиниться в шухляді, — це викинуті гроші. Після тесту має сенс:
- Виправити знахідки за пріоритетом зі звіту — критичні одразу, середні з терміном, низькі — до плану обслуговування.
- Перевірити резервні копії. Пентест часто показує, що зловмисник дістався б і до бекапів — а копія, яку можна видалити з тієї самої мережі, захистом від програм-вимагачів не є. Як налаштувати копії за правилом 3-2-1, ми розбираємо у статті про зовнішній HDD як єдину резервну копію.
- Запровадити виявлення. Більшість знахідок має спільний знаменник: атаку ніхто б не помітив. Логи, моніторинг і захист станцій не мусять бути корпоративним проєктом — виявлення на кінцевих станціях ми вирішуємо й власною розробкою, див. як ми будуємо власний AI-антивірус.
- Запланувати повторення. Після суттєвої зміни інфраструктури, впровадження нового застосунку чи зміни ІТ-постачальника тест варто повторити — мережі торішнього звіту вже не існує.
Якщо ви не знаєте, з чого почати, або хочете спершу необов’язково обговорити, що саме у вас варто тестувати, напишіть нам — обсяг і ціну отримаєте заздалегідь, чорним по білому.
Часті запитання
Скільки триває пентест?
Залежно від обсягу — зазвичай кілька днів чистої роботи плюс час на звіт; за календарем розраховуйте на довше вікно, бо тестування враховує робочий режим компанії. Точний графік є частиною скоупінгу.
Чи може тест щось зламати або спричинити простій?
Ризик регулюється правилами, узгодженими заздалегідь: руйнівні техніки не застосовуються, чутливі системи тестуються поза піковими годинами або на копії, а на випадок проблем є домовлений контакт. Нульового ризику не існує, але керований тест незрівнянно безпечніший за справжню атаку, яка рано чи пізно скористається його відсутністю.
Як часто повторювати пентест?
Щонайменше після кожної більшої зміни — новий застосунок, новий сервер, перебудова мережі, зміна ІТ-постачальника. У стабільному середовищі розумним є регулярний інтервал; між тестами рівень тримають періодичні сканування вразливостей.
Чи не достатньо запустити безкоштовне сканування вразливостей?
Як перша гігієна — так, воно виявить забуті служби та старі версії. Але воно не скаже вам, що зі знахідками реально можна зробити, не перевірить хибні спрацювання й не поєднає дрібниці у справжнє проникнення. Сканування — це термометр, пентест — обстеження.
Чи мусимо ми мати пентест через NIS2?
Залежить від того, чи підпадаєте ви під регульовану послугу згідно із законом № 264/2025 Sb. — це перше питання, яке з вами пройде gap-аналіз. Але й поза прямим регулюванням пентест часто вимагають замовники та страхові компанії як доказ того, що ви безпекою займаєтеся.