Практика
Сколько стоит пентест в Беларуси: цены и что влияет
Стоимость пентеста в Беларуси: от 5 200 BYN за экспресс-аудит до полного тестирования. Что влияет на цену, что должно быть в отчёте и как выбрать подрядчика.
Коротко. Пентест в Беларуси стоит от 5 200 BYN за экспресс-проверку небольшой инфраструктуры (до 30 узлов, неделя работы) и от 10 200 BYN за проверку до 100 узлов с разбором Active Directory. Полное тестирование на проникновение веб-приложения, API, мобильного приложения или крупной сети считается индивидуально — цена зависит от числа систем, глубины и формата (внешний, внутренний, с социальной инженерией). Большинство подрядчиков на рынке цену не публикуют; ниже — что именно её формирует, чтобы вы могли сравнить предложения.
Статья для руководителей и ИТ-директоров, которые впервые заказывают пентест или сравнивают несколько коммерческих предложений.
Что такое пентест и чем он отличается от сканирования
Тестирование на проникновение (пентест) — это легальная попытка взломать ваши системы силами специалистов, которые действуют как реальный атакующий, но по договору и с фиксированными границами. Результат — не список «возможных» уязвимостей, а доказательство: вот так мы вошли, вот что получили, вот что нужно закрыть первым.
Сканирование уязвимостей — автоматическая проверка по базе известных проблем. Оно дешевле в десятки раз и полезно как регулярная гигиена, но не отвечает на вопрос «можно ли нас взломать»: сканер не свяжет три «средних» уязвимости в цепочку до захвата домена и не проверит логику вашего приложения.
| Сканирование уязвимостей | Пентест | |
|---|---|---|
| Кто делает | программа | специалисты |
| Что находит | известные уязвимости по сигнатурам | цепочки атак, ошибки логики, слабые пароли, ошибки конфигурации |
| Ложные срабатывания | много | минимум: каждая находка подтверждена |
| Результат | список CVE | отчёт с доказательствами, приоритетами и планом устранения |
| Периодичность | еженедельно / постоянно | раз в год и после крупных изменений |
| Порядок цены | сотни BYN в месяц | тысячи BYN за проект |
Что влияет на стоимость пентеста
1. Объём: сколько систем проверяем. Главный множитель. Один сайт, десять внешних IP-адресов, внутренняя сеть на 100 узлов, три мобильных приложения и API — это разные недели работы. Именно поэтому честный подрядчик сначала спрашивает про периметр, а потом называет цену.
2. Тип тестирования.
- Внешний — с точки зрения атакующего из интернета: сайт, почта, VPN, публичные сервисы.
- Внутренний — что сможет сделать человек, уже попавший в сеть: заражённый ноутбук, гость с Wi-Fi, недовольный сотрудник. Обычно дороже внешнего — больше поверхность.
- Веб-приложение / API / мобильное приложение — отдельные методики (OWASP), отдельная оценка.
- Социальная инженерия — фишинг, звонки, физическое проникновение. Оценивается по числу сценариев и сотрудников.
- Имитация целевой атаки (Red Team) — комплексная скрытая операция против всей компании с проверкой того, заметит ли её ваша защита. Самый дорогой формат.
3. Глубина знаний о системе. «Чёрный ящик» (ничего не знаем), «серый» (есть учётная запись пользователя), «белый» (есть код и схемы). Белый ящик находит больше за меньшее время, но требует доверия и подготовки с вашей стороны.
4. Что входит в результат. Отчёт с шагами воспроизведения, оценкой критичности (CVSS), приоритетами и сметой на устранение; встреча с разбором; повторная проверка после исправлений (ретест). Ретест иногда включён, иногда оплачивается отдельно — спросите заранее.
5. Регуляторные требования. Если пентест нужен для аттестации системы защиты информации по требованиям ОАЦ, для PCI DSS или ISO 27001, растёт объём документации и формальных процедур. Подробнее — что требует Указ № 40 «О кибербезопасности».
6. Срочность. Проверка «к релизу через неделю» или «после инцидента» стоит дороже плановой.
Ориентиры по ценам
Цены ниже — публичные пакеты Viviar, действующие с 1 сентября 2026 года; это нижняя граница, минимальная рабочая конфигурация.
| Формат | Что входит | Срок | Цена |
|---|---|---|---|
| Экспресс-аудит ИБ | до 30 узлов сети, одно интервью, отчёт с приоритетами и сметой на устранение | неделя | от 5 200 BYN |
| Расширенный аудит | до 100 узлов, три интервью, разбор Active Directory | по объёму | от 10 200 BYN |
| Аудит защищённости одного продукта (в пакете «Запуск безопасной разработки») | разбор кода и приложения, что и как чинить по шагам | по объёму | от 20 300 BYN |
| Полный пентест (внешний + внутренний + веб/API) | по согласованному периметру | 2–6 недель | индивидуально |
| Имитация целевой атаки | скрытая операция против организации, проверка обнаружения | 4–8 недель | индивидуально |
| ИБ-сопровождение (подписка) | постоянный поиск и закрытие уязвимостей, учебный фишинг, аудит раз в квартал | ежемесячно | от 5 200 BYN/мес |
Для сравнения: у большинства белорусских и российских подрядчиков цена пентеста в открытых источниках не указана и называется после брифинга;.
Что должно быть в отчёте — чек-лист для сравнения предложений
Перед подписанием договора попросите пример отчёта (обезличенный). В нём должны быть:
- границы проверки и что в неё не вошло;
- методика (OWASP, PTES, MITRE ATT&CK или собственная, но описанная);
- каждая находка: описание, доказательство (скриншот/лог), шаги воспроизведения, оценка критичности по CVSS, что затронуто;
- цепочки атак: как несколько находок складываются в реальный ущерб;
- приоритеты устранения и оценка трудозатрат/сметы;
- резюме для руководства на одну страницу без технических терминов;
- условия ретеста;
- правила обращения с найденными данными и сроки их удаления у подрядчика.
Если отчёт — это выгрузка сканера с логотипом, вы платите за сканирование по цене пентеста.
Как выбрать подрядчика
- Своя команда или субподряд. Спросите прямо, кто будет делать руками. Viviar проводит наступательное тестирование собственной командой; партнёры подключаются только там, где нужна лицензия.
- Юридическая рамка. Договор с описанием периметра, окна тестирования, правил остановки и NDA. Деструктивные проверки — только на копиях или по отдельному согласованию.
- Опыт в вашей отрасли. Для регулируемых сфер (финансы, iGaming, медицина) важно, чтобы подрядчик знал требования регулятора. Пример — полный контур безопасности для оператора iGaming с пройденной аттестацией.
- Что после отчёта. Хороший пентест заканчивается не PDF, а планом: кто и когда закрывает, и как проверить, что закрыто.
Как часто делать пентест
Практический минимум — раз в год и после каждого значимого изменения: новый продукт, переезд инфраструктуры, интеграция с внешней системой, слияние компаний. Для компаний с постоянными релизами разумнее непрерывный формат: сканирование каждую неделю, ручная проверка раз в квартал — это и есть логика ИБ-сопровождения по подписке.
Частые вопросы
Сколько стоит пентест сайта?
Проверка одного сайта или веб-приложения обычно самая доступная форма пентеста: у Viviar экспресс-аудит инфраструктуры до 30 узлов стоит от 5 200 BYN, аудит защищённости одного продукта с разбором кода — от 20 300 BYN. Точная сумма зависит от размера приложения, наличия личного кабинета, платежей и API.
Чем пентест отличается от аудита информационной безопасности?
Аудит ИБ смотрит на процессы, политики, документы и настройки — соответствуете ли вы требованиям. Пентест проверяет практикой — можно ли вас взломать. Экспресс-аудит объединяет оба взгляда: техническая проверка плюс интервью с ответственными.
Может ли пентест что-то сломать?
При правильной организации — нет: границы, окна и правила остановки фиксируются в договоре, деструктивные проверки выполняются на тестовых копиях или по отдельному согласованию. Именно поэтому пентест «в обход договора» заказывать нельзя.
Нужен ли пентест небольшой компании на 20–50 человек?
Если сайт, база клиентов или внутренняя система приносят деньги — да, но в облегчённом формате. Экспресс-аудит за неделю отвечает на вопрос «где мы уязвимы» и даёт список того, что чинить первым. Для компаний без ИТ-отдела есть отдельная страница о том, с чего начать.
Что делать, если пентест показал критические уязвимости?
Закрывать по приоритетам из отчёта, начиная с тех, что доступны из интернета и дают доступ к данным. После исправлений — ретест. Если вы подозреваете, что уязвимость уже использовали, — действуйте по плану реагирования на взлом.
Вывод
Стоимость пентеста определяется объёмом, типом и глубиной проверки, а не «прайсом за услугу». Ориентир для Беларуси: от 5 200 BYN за экспресс-проверку небольшой инфраструктуры, полные проекты — индивидуально. Сравнивайте не цену, а отчёт и то, кто будет работать руками. Опишите вашу задачу — назовём сумму после получасового разговора.
Источники: OWASP Testing Guide (owasp.org); методика PTES (pentest-standard.org); CVSS v4.0 (first.org); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.