Тестирование на проникновение

Проверка безопасности аудиторского уровня — от $539 до $12 000

Пять чётко описанных тарифов плюс отдельный аддон AI Red Team для приложений с ИИ и LLM.

Выберите тариф

Пять тарифов под разные требования регуляторов и сложность платформы — от базовой оценки уязвимостей до корпоративного пентеста с командой из двух тестировщиков, плюс отдельная оценка внешнего периметра и облака и аддон AI Red Team для приложений с LLM.

$539

Оценка уязвимостей веб-приложения

Автоматизированное сканирование плюс ручная валидация. Структурированный VA-отчёт. Подходит для ISO 27001 A.8.8.

9–10 рабочих дней

Подробнее →

$1 800

Focused-пентест веб-приложения

Одно веб-приложение, ручная эксплуатация уязвимостей. Готов для ISO 27001 Annex A.8.29.

1,5–2 недели

Подробнее →

$8 000

Корпоративный пентест SaaS

Полный объём, команда из двух тестировщиков, облако и интеграции включены.

4–5 недель

Подробнее →

$899

Оценка внешней инфраструктуры и облака

Внешний сетевой периметр и одна облачная среда (AWS/Azure/GCP): ошибки IAM, сервисы на периметре. Другой класс активов, чем веб-приложения выше.

8 рабочих дней

Подробнее →

$990

AI Red Team пентест

LLM-приложения, prompt injection, атаки из OWASP LLM Top 10:2025. Добавляется к любому тарифу выше.

2–3 недели

Подробнее →

AI Red Team — не тариф, а add-on от $990 для любого проекта с функциональностью на LLM.

Почему пентест перестал быть опциональным

ТРЕБУЮТ АУДИТОРЫ

Регуляторное давление

ISO/IEC 27001:2022 Annex A.8.29 прямо требует регулярного внешнего тестирования безопасности как доказательства. Аудиторы SOC 2 фиксируют отсутствие отчёта о пентесте по CC4.1 и CC7.1. GDPR, статья 32, называет регулярное тестирование и оценку эффективности мер обязательной мерой безопасности.

ТРЕБУЮТ КЛИЕНТЫ

Давление закупок

Корпоративные заказчики всё чаще запрашивают отчёт о пентесте на этапе vendor security review, до подписания договора. Без свежего независимого тестирования сделки застревают в юридической проверке на недели или срываются.

ТРЕБУЮТ АНДЕРРАЙТЕРЫ

Давление страховщиков

Андеррайтеры кибер-страхования требуют доказательства пентеста до расчёта выгодной ставки. Компаниям без свежего отчёта отказывают в покрытии или повышают премию на 200–400%.

Кто требует это от вас

  • Аудиторы ISO/IEC 27001:2022 — требование доказательств по Annex A.8.29
  • Аудиторы SOC 2 — критерии Trust Services CC4.1, CC7.1, CC7.2
  • Корпоративные vendor security review — стандарт оценки рисков поставщика
  • Андеррайтеры кибер-страхования — AIG, Hiscox, Beazley, Chubb, Travelers
  • GDPR, статья 32 — надлежащие технические и организационные меры
  • Директива NIS2, статья 21 — меры управления рисками для организаций в объёме

Методология и стандарты

OWASP WSTG v4.2

Операционная основа тестирования

OWASP Top 10:2025

Актуальная классификация уязвимостей

OWASP API Security Top 10 (2023)

Покрытие поверхности REST API

OWASP ASVS v4.0.3 Level 2

Бенчмарк верификации

PTES

Penetration Testing Execution Standard

NIST SP 800-115

Работа с доказательствами и воспроизводимость

CVSS v3.1

Оценка критичности с полными векторами

CWE

Классификация слабых мест

Как проходит работа

  1. 01

    Скоупинг-звонок

    30–60 минут, чтобы подтвердить активы, авторизацию и контакты для эскалации.

  2. 02

    NDA и Rules of Engagement

    Письменная авторизация до начала любого тестирования.

  3. 03

    Выдача доступов

    Тестовые учётные записи, whitelisting IP, настройка мониторинга.

  4. 04

    Активное тестирование

    Ручное и автоматизированное в соотношении 70/30. Ежедневные апдейты, критичные находки эскалируются в течение 4 часов.

  5. 05

    Отчёт и Attestation

    Находки с оценкой CVSS, рекомендации по устранению, подписанный Attestation Letter.

  6. 06

    Опциональный ретест

    Включён с Tier 3. Проверяет исправления, отчёт по дельте.

Пентест-услуги Optimum используют SaaS-, финтех- и mid-market компании в Великобритании, Германии, Нидерландах, Швейцарии, Франции, Австрии и США. Работы выполняют штатные инженеры из офиса в Кишинёве (Moldova IT Park) по DPA, соответствующим UK/EU GDPR. Мы не привлекаем субподрядчиков, весь трафик к цели идёт с одного заранее раскрытого IP-адреса, отчёты и доказательства хранятся на зашифрованной инфраструктуре.

Перед тем как заказать

Сколько стоит пентест веб-приложения

Цены, сроки, содержание отчёта и семь вопросов подрядчику до подписания договора.

Открыть →

Уже есть смета от другого подрядчика?

Пришлите объём, а не предложение — сравним с нашими опубликованными ценами за один рабочий день.

Открыть →

Сколько стоит пентест в Европе

Опубликованные цены восьми европейских подрядчиков в сравнении по объёму.

Открыть →

Рассчитать свой проект

Калькулятор: 7 вопросов, цена в долларах, без звонка с менеджером.

Открыть →

Используете Vanta, Drata или Secureframe?

Какие контроли SOC 2, ISO 27001 и PCI DSS закрывает пентест.

Открыть →

Тестируете мобильное приложение?

Что на самом деле требуют Apple и Google и как мы скоупим бэкенд за приложением.

Открыть →

Что входит в VA-отчёт

Разбор по разделам, включая скоринг CVSS и рекомендации по устранению.

Открыть →

Частые вопросы

То, что спрашивают до подписания Statement of Work

Да — в наши материалы входит то, что аудиторы ISO 27001 ищут по Annex A.8.29 и A.8.8: независимое тестирование, признанная методология (OWASP, PTES, NIST), структурированные находки с оценкой CVSS, документированный объём, подписанные Rules of Engagement и Attestation Letter. Конкретный объём рекомендуем согласовать с вашим аудитором до старта.

Готовы начать?

Заказать без оплаты — получить счёт

Оставьте детали — пришлём счёт с зафиксированным объёмом в течение 4 часов.

Только senior-инженерыГарантия 14 днейNDA и DPA