Тест на проникнення
(пентест)

Контрольовано моделюємо дії реального атакувальника, щоб знайти вразливості раніше за нього. Перевіряємо зовнішній периметр, внутрішню мережу, вебзастосунки, мобільні застосунки та API — і показуємо, як саме кожну знахідку закрити.

  • NDA до першого дзвінка
  • Фіксована ціна та строк
  • Повторна перевірка безкоштовно
кому потрібно

Коли замовляють пентест

Майже завжди за послугою приходять із конкретним приводом. Якщо впізнали свій — ми вже робили такий проєкт.

  • Клієнт або партнер вимагає звіт про пентест перед підписанням договору
  • Готуєтесь до ISO 27001, SOC 2 або PCI DSS, де пентест — обовʼязкова вимога
  • Виходить великий реліз або мігруєте інфраструктуру в хмару
  • Уже стався інцидент і треба переконатися, що всі входи закриті
  • Банк, страховик або регулятор вимагає незалежну оцінку захищеності
  • Планова щорічна перевірка — галузева норма для більшості компаній
01 — види

Види тестування
на проникнення

Зазвичай беруть один-два напрямки. Якщо не знаєте, який потрібен саме вам, — підкажемо на першому дзвінку, це безкоштовно.

01

Зовнішній пентест

Усе, що видно з інтернету: публічні сервіси, VPN, поштові шлюзи, хмарні панелі та забуті тестові піддомени.

02

Внутрішній пентест

Сценарій «зловмисник уже всередині»: ескалація привілеїв у домені, латеральне переміщення, перевірка сегментації.

03

Пентест вебзастосунку

За методологією OWASP: автентифікація, сесії, права доступу й логічні хиби, яких не бачить жоден сканер.

04

Мобільний застосунок і API

iOS та Android разом із бекендом: зберігання даних на пристрої, обхід перевірок, авторизація на рівні API.

05

Соціальна інженерія

Фішингові кампанії, дзвінки від імені підтримки та спроби фізичного проникнення в офіс. Перевірка людей, а не систем.

06

Red Team

Тривала імітація цілеспрямованої атаки без попередження команди захисту. Перевіряє не тільки системи, а й реагування.

02 — процес

Як проходить пентест

Прозоро на кожному етапі: ви бачите, що робиться, і отримуєте критичні знахідки одразу, а не наприкінці.

Що ви отримаєте на виході

  • Технічний звіт із кроками відтворення кожної знахідки
  • Робочий proof-of-concept для всього, що вдалося експлуатувати
  • Коротке резюме для керівництва без технічної мови
  • Пріоритизація за реальним ризиком, а не за формальним CVSS
  • Живий розбір результатів із вашими інженерами
  • Підписаний лист-атестація для клієнтів, банків і аудиторів
finding-0417.mdCVSS 9.1

      
  1. день 1 · безкоштовно

    NDA та узгодження обсягу

    Підписуємо NDA, визначаємо цілі, межі перевірки й формат. Повертаємось із фіксованою вартістю та строком.

  2. етап 1

    Розвідка й моделювання загроз

    Збираємо все, що доступно про ціль, будуємо карту поверхні атаки та визначаємо найімовірніші вектори.

  3. етап 2

    Експлуатація вразливостей

    Перевіряємо, що знахідки справді працюють, і збираємо ланцюжки атак. Критичне надсилаємо одразу в спільний канал.

  4. етап 3

    Звіт і повторна перевірка

    Віддаємо звіт, проводимо розбір, а після ваших виправлень перевіряємо все заново. Ретест входить у вартість.

03 — вартість

Скільки коштує пентест

Однакової ціни для всіх не існує — перевірка одного сайту й перевірка мережі на триста хостів це різні проєкти. Ось від чого залежить сума.

01

Обсяг перевірки

Кількість IP-адрес, доменів, застосунків і ролей користувачів. Це головний множник у розрахунку.

02

Глибина

Black box без жодних даних, grey box із обліковим записом чи white box із доступом до коду й архітектури.

03

Строки й додаткові вимоги

Терміновість, робота у вихідні, Red Team, соціальна інженерія або звітність під конкретний стандарт.

04 — питання

Часті питання

Чим пентест відрізняється від сканування вразливостей?

Сканер знаходить відомі вразливості за сигнатурами і на цьому зупиняється. Пентест перевіряє, чи можна їх реально використати, поєднує кілька дрібних недоліків у робочий ланцюжок атаки і знаходить логічні хиби, яких сканер не бачить у принципі. Сканування показує список підозр, пентест — доведений шлях до ваших даних.

Скільки триває тест на проникнення?

Типовий проєкт займає від пʼяти до пʼятнадцяти робочих днів залежно від обсягу. Один вебзастосунок — близько тижня, зовнішній периметр середньої компанії — півтора-два. Критичні знахідки надсилаємо одразу, не чекаючи завершення робіт і звіту.

Чи безпечно проводити пентест на продакшені?

Так. Деструктивні перевірки узгоджуються окремо, вікна для навантажувальних тестів обираємо разом із вами, а спільний канал звʼязку тримаємо відкритим протягом усіх робіт — зупиняємось за одну хвилину на будь-якому етапі. За потреби працюємо на копії середовища.

Що таке black box, grey box і white box?

Black box — ми не знаємо про систему нічого, як справжній зловмисник ззовні. Grey box — маємо звичайний обліковий запис користувача, що ближче до реальних сценаріїв атаки. White box — отримуємо доступ до коду й архітектури, що дає найповніше покриття за той самий бюджет. Для більшості компаній оптимальний grey box.

Як часто потрібно проводити пентест?

Загальна норма — раз на рік, а також після кожної суттєвої зміни: великого релізу, міграції в хмару, зміни архітектури автентифікації. Стандарти на кшталт PCI DSS вимагають щорічної перевірки прямо в тексті вимог.

Чи отримаю документ для клієнта або аудитора?

Так. Крім технічного звіту видаємо підписаний лист-атестацію, який можна передати клієнту, банку, страховику або аудитору як підтвердження незалежної перевірки. Технічні деталі туди не потрапляють, тож документ безпечно показувати зовні.

Скільки коштує пентест?

Вартість залежить від обсягу, глибини перевірки й терміновості. Після короткого дзвінка ми повертаємось із фіксованою сумою та строком протягом одного робочого дня. Оцінка обсягу безкоштовна, а названа сума фіксується в договорі й далі не змінюється.

05 — контакт

Розрахунок вартості
за один день

Напишіть, що потрібно перевірити — сайт, мережу, застосунок чи все разом. Повернемось із переліком робіт, строком і фіксованою ціною. Відповідає інженер, а не відділ продажів.

відповідь за 1 робочий день

NDA підписуємо до того, як ви надішлете щось чутливе.