Preskoči na sadržaj
PROCJENA OPSEGA

Koliko traje penetracijsko testiranje?

Opišite što se ispituje i dobijete raspon dana po komponenti, uz popis provjera koje u tim danima stvarno ulaze u posao. Bez registracije; unos se nigdje ne šalje ni ne sprema.

1Što ulazi u opseg?

Odaberite sve što se ispituje. Kombinacija se zbraja, a izvještaj se piše jednom za cijeli angažman.

Vrijedi li išta od ovoga?
2Koliko podataka ispitivač dobiva unaprijed?

Ovo mijenja i broj dana i ono što se uopće može ispitati. Rasponi su kalibrirani na grey box jer je to standardni oblik angažmana.

3Ide li retest nakon popravaka?

Retest je ponovna provjera nalaza koje ste prijavili kao popravljene. To je jedini način da dobijete dokaz, a ne tvrdnju.

Procjena opsega

5–7 dana

Radnih dana jednog ispitivača, uključujući izvještaj i retest. Od toga 3–4 dana otpada na samo ispitivanje. Raspon je namjeran: točan opseg se zaključava tek nakon izvidnice.

  • Web aplikacija3–4 dana

    do 20 funkcija · 2 uloge

    • ·Prikupljanje informacija i pregled konfiguracije poslužitelja i okvira (WSTG-INFO, WSTG-CONF)
    • ·Autentikacija: prijava, oporavak lozinke, višefaktorska prijava, ograničenje pokušaja (WSTG-ATHN)
    • ·Autorizacija po ulogama: vertikalna i horizontalna eskalacija, izravan pristup tuđem objektu (WSTG-ATHZ)
    • ·Upravljanje sesijom: kolačići, istek, odjava, krivotvorenje zahtjeva među stranicama (WSTG-SESS)
    • ·Provjera ulaza: injekcije, XSS, zahtjev s poslužiteljske strane, nesigurna deserijalizacija (WSTG-INPV)
    • ·Poslovna logika: preskakanje koraka, izmjena iznosa i količina, uvjeti utrke (WSTG-BUSL)
    • ·Kriptografija u prijenosu i pohrani te rukovanje greškama (WSTG-CRYP, WSTG-ERRH)
    • ·Klijentska strana: DOM XSS, postMessage, CORS i sadržaj iz trećih izvora (WSTG-CLNT)
  • Izvještaj i prezentacija nalaza1–1,5 dana

    20–25 % vremena ispitivanja

    • ·Sažetak za upravu: što je nađeno i što to znači za poslovanje, bez žargona
    • ·Svaki nalaz s ocjenom ozbiljnosti (CVSS) i procjenom stvarnog rizika u Vašem kontekstu
    • ·Reproducibilni koraci — nalaz koji se ne može ponoviti nije nalaz
    • ·Preporuka popravka koju razvojni ili IT tim može odmah primijeniti
    • ·Tehnički prilozi: zahtjevi, odgovori, snimke zaslona i popis onoga što je ispitano
    • ·Prolaz kroz nalaze s Vašim timom, da se prioriteti ne čitaju iz PDF-a
  • Retest nakon popravaka1–1,5 dana

    20–30 % izvornog angažmana

    • ·Ponovna provjera svakog nalaza koji je prijavljen kao popravljen
    • ·Potvrda da popravak ne otvara novi problem na istom mjestu
    • ·Dopunski izvještaj s ažuriranim statusom svakog nalaza — dokaz koji se može pokazati

Ulazi u svaki angažman, ne ulazi u dane

  • ·Pisano odobrenje i pravila angažmana: opseg, prozor ispitivanja, kontakti i granice koje se ne prelaze
  • ·Kanal za hitnu dojavu kritičnog nalaza tijekom ispitivanja, a ne tek u izvještaju
  • ·Dogovor o postupanju s podacima i brisanju artefakata nakon ispitivanja

Ovo je procjena opsega, ne ponuda. Recite nam što ste odabrali i vratimo se s prijedlogom pristupa — odgovaramo u 24 sata.

Zašto ovdje nema iznosa

Jer bi bio izmišljen. Trošak ispitivanja slaže se od broja dana i od toga tko ih radi, a ovaj alat zna samo prvo. Dan iskusnog ispitivača i dan juniora nisu isti posao, iako su isti dan.

Zato dajemo ono što se doista može procijeniti bez razgovora: koliko dana, na što se ti dani troše i što u njih ulazi. To je i jedini dio koji možete usporediti između dviju ponuda — dvije ponude s istim iznosom, a različitim brojem dana, nisu ista usluga.

Kad opseg iz ovog alata pošaljete nama ili bilo kome drugome, imate podlogu za usporedivu ponudu umjesto brojke bez sadržaja.

Kako računamo

Pretpostavke stoje ovdje otvoreno, da procjenu možete provjeriti ili osporiti. Rasponi su kalibrirani na javne metodologije i na uobičajenu praksu ispitivanja, ne na tuđi cjenik.

Redoslijed izračuna

  1. 1. Osnovica po razredu veličine za svaku komponentu
  2. 2. × faktor uloga (autorizacija se ispituje po paru uloga)
  3. 3. + dani za posebne značajke (plaćanja, datoteke, multi-tenant)
  4. 4. × faktor dubine (black / grey / white box)
  5. 5. + izvještaj, jednom za cijeli angažman
  6. 6. + retest, ako je u opsegu

Sve se zaokružuje na pola dana. Preciznije od toga bila bi lažna preciznost.

Osnovice po razredu

Web aplikacija

OWASP Web Security Testing Guide i OWASP Top 10

do 10 funkcija
1,52,5
do 20 funkcija
2,53,5
do 50 funkcija
3,56
do 100 funkcija
69,5
preko 100 funkcija
914

API

OWASP API Security Top 10 i WSTG-APIT

do 10 endpointa
1,52,5
do 30 endpointa
2,54
do 75 endpointa
46,5
do 150 endpointa
610
preko 150 endpointa
915

Mobilna aplikacija

OWASP MASTG i MASVS

jedna platforma
46,5
dvije platforme
6,510,5
tri ili više platformi
914,5

Vanjska infrastruktura

PTES faze izvidnice i analize ranjivosti

do 5 adresa
12
do 20 adresa
23,5
do 50 adresa
35
do 100 adresa
46,5
do jednog /24 raspona
69
više od jednog /24 raspona
813

Interna mreža

PTES uz pretpostavku proboja (assume breach)

do 50 uređaja
3,55,5
do 250 uređaja
58
do 1.000 uređaja
711
preko 1.000 uređaja
1016

Što još pomiče brojku

Uloge +10 % po ulozi
Svaka uloga iznad prve otvara nove parove koje treba provjeriti u oba smjera. Rast se zaustavlja na faktoru 1,5 — iznad šest uloga testni se slučajevi ponavljaju.
Black box × 0,9
Bez ijednog podatka o sustavu — kao vanjski napadač. Manje dana, ali i niža razina uvjerenja: dio površine ostaje nedosegnut jer se do njega nikad ne dođe.
Grey box × 1
Računi za svaku ulogu i osnovna dokumentacija. Standardni oblik angažmana i osnovica na koju su rasponi kalibrirani — vrijeme ide na ispitivanje, ne na pogađanje.
White box × 1,3
Sve iz grey boxa, uz izvorni kod, konfiguracije i arhitekturu. Više dana jer se pregledava i kod, ali se vidi ono što se izvana ne može vidjeti.
Plaćanja ili financijske transakcije +0,51,5 dana
Poslovna logika oko novca ispituje se posebno: zaobilaženje koraka, izmjena iznosa, dvostruko trošenje, uvjeti utrke.
Prijenos i obrada datoteka +0,51 dana
Vrsta i sadržaj datoteke, putanja pohrane, obrada na poslužitelju i dohvat tuđe datoteke.
Više odvojenih klijenata u istoj instanci +12 dana
Kod multi-tenant izvedbe odvojenost podataka ispituje se kao zasebna cjelina — najteži propust je onaj koji jednom klijentu pokaže podatke drugoga.
Osjetljivi podaci na uređaju ili rad izvan mreže +0,51 dana
Baze, dnevnici, sigurnosne kopije i međuspremnik na samom uređaju — ondje podaci ostaju i kad je aplikacija zatvorena.
Izvještaj 2025 % vremena ispitivanja
Zasebna stavka, a ne skriveni dodatak. Najmanje jedan dan i kod najmanjeg angažmana, jer izvještaj s reproducibilnim koracima ne nastaje usput.
Retest 2030 % izvornog angažmana
Provjera popravaka, ne novo ispitivanje. Zato je udio, a ne puni opseg drugog prolaza.
Gdje je procjena slaba
  • ·Broj funkcija nije isto što i složenost. Dvadeset funkcija oko jednog tijeka plaćanja traži više od pedeset jednostavnih pregleda.
  • ·Stanje sustava se ne zna unaprijed. Ako prva dva dana daju niz kritičnih nalaza, ostatak opsega se mijenja — i to je ispravan ishod, ne prekoračenje.
  • ·Neispitivo okruženje troši dane. Ispitivanje na produkciji s ograničenjima, bez testnih računa ili u uskom vremenskom prozoru uvijek je sporije od zdrave kopije.
  • ·Ovdje nema socijalnog inženjeringa, fizičkog ispitivanja, bežične mreže ni red team angažmana. To su zasebne discipline s vlastitim opsegom.

Metodološka podloga: OWASP Web Security Testing Guide i OWASP Top 10 za web, OWASP API Security Top 10 za sučelja, OWASP MASTG i MASVS za mobilne aplikacije te PTES za podjelu angažmana na faze — uključujući izvještavanje kao zasebnu fazu.

Kamo dalje

Procjena je informativna i ne predstavlja ponudu ni obvezu. Točan opseg utvrđuje se nakon izvidnice i dogovora o pravilima angažmana. Alat radi u pregledniku; unos se ne šalje na poslužitelj i ne sprema.

Česta pitanja

Koliko traje penetracijsko testiranje?
Za manju web aplikaciju (do 20 dinamičkih funkcija, dvije korisničke uloge, grey box) računa se 4–5,5 dana rada jednog ispitivača, uključujući izvještaj. Srednja aplikacija s tri uloge i plaćanjima traži 5,5–10,5 dana, a vanjska infrastruktura do 20 adresa 3–5 dana. U tim je brojkama izvještaj zasebna stavka od 20 do 25 % vremena ispitivanja, a retest se dodaje kao 20 do 30 % izvornog angažmana. Točan opseg zaključava se tek nakon izvidnice, jer se stanje sustava ne zna unaprijed.
Koliko košta penetracijsko testiranje?
Bez definiranog opsega nijedna brojka nije poštena, pa je ovdje i ne dajemo. Trošak se slaže od dva množitelja: broja dana i toga tko te dane radi. Ovaj alat procjenjuje prvi množitelj i pokazuje na što se dani troše, a drugi se dogovara. Praktična posljedica: dvije ponude s istim iznosom, a različitim brojem dana, nisu ista usluga — usporedite dane i popis provjera prije nego usporedite ponude. Kad opseg pošaljete nama, vraćamo se s prijedlogom pristupa u 24 sata.
Koja je razlika između black box, grey box i white box testiranja?
Razlika je u tome koliko ispitivač zna prije početka. Black box: Bez ijednog podatka o sustavu — kao vanjski napadač. Manje dana, ali i niža razina uvjerenja: dio površine ostaje nedosegnut jer se do njega nikad ne dođe. Grey box: Računi za svaku ulogu i osnovna dokumentacija. Standardni oblik angažmana i osnovica na koju su rasponi kalibrirani — vrijeme ide na ispitivanje, ne na pogađanje. White box: Sve iz grey boxa, uz izvorni kod, konfiguracije i arhitekturu. Više dana jer se pregledava i kod, ali se vidi ono što se izvana ne može vidjeti. U procjeni to znači faktor 0.9 za black box, 1 za grey box i 1.25 za white box. Manje dana u black boxu nije ušteda nego manja pokrivenost.
Je li ovo ponuda i sprema li se ono što upišem?
Nije ponuda nego procjena opsega — informativna i bez obveze za obje strane. Ništa se ne sprema: izračun se vrti u Vašem pregledniku, unos se ne šalje na poslužitelj, ne bilježi se i ne ulazi ni u kakav popis. Alat namjerno ne traži e-poštu ni registraciju da bi pokazao rezultat. Ako želite ponudu, opseg iz alata pošaljete kroz obrazac na stranici kontakta i odgovaramo u 24 sata.
Trebam li penetracijsko testiranje za ZKS ili NIS2?
Zakon o kibernetičkoj sigurnosti (NN 14/2024) i NIS2 ne propisuju penetracijsko testiranje izrijekom za svaku tvrtku, ali traže upravljanje ranjivostima i provjeru učinkovitosti sigurnosnih mjera. Ključni subjekti provode reviziju kibernetičke sigurnosti, važni samoprocjenu — oboje najmanje jednom u dvije godine i o vlastitom trošku. Jeste li uopće obveznik, provjerite kroz alat na stranici o obveznicima ZKS-a. Za PCI-DSS i dio natječaja formalni pentest s izvještajem traži se izričito.
Što ulazi u penetracijsko testiranje web aplikacije?
Provjere iz OWASP Web Security Testing Guidea, u praksi ovim redom: Prikupljanje informacija i pregled konfiguracije poslužitelja i okvira (WSTG-INFO, WSTG-CONF); Autentikacija: prijava, oporavak lozinke, višefaktorska prijava, ograničenje pokušaja (WSTG-ATHN); Autorizacija po ulogama: vertikalna i horizontalna eskalacija, izravan pristup tuđem objektu (WSTG-ATHZ); Upravljanje sesijom: kolačići, istek, odjava, krivotvorenje zahtjeva među stranicama (WSTG-SESS); Provjera ulaza: injekcije, XSS, zahtjev s poslužiteljske strane, nesigurna deserijalizacija (WSTG-INPV); Poslovna logika: preskakanje koraka, izmjena iznosa i količina, uvjeti utrke (WSTG-BUSL); Kriptografija u prijenosu i pohrani te rukovanje greškama (WSTG-CRYP, WSTG-ERRH); Klijentska strana: DOM XSS, postMessage, CORS i sadržaj iz trećih izvora (WSTG-CLNT). Uz to ide izvještaj sa sažetkom za upravu, ocjenom ozbiljnosti po CVSS-u i reproducibilnim koracima za svaki nalaz — nalaz koji se ne može ponoviti nije nalaz.