Insights e Pesquisa de Cibersegurança

Relatórios de ameaças, artigos de pesquisa, webinars e whitepapers da equipe de segurança da Mercurius — mantendo-se à frente do adversário.

Fatores que determinam o custo de um pentest

Quanto custa um Pentest? Fatores de precificação

Quanto custa um Pentest? Fatores que influenciam o preço

Um pentest geralmente é precificado por projeto ou por dia de trabalho especializado, e o custo total depende muito mais do escopo e da profundidade do trabalho do que de uma lista de preços fixa. Como referência geral de mercado, um teste focado em uma única aplicação ou perímetro externo geralmente custa alguns milhares de dólares, enquanto um engajamento grande e multi-ambiente impulsionado por conformidade pode chegar a dezenas de milhares. A resposta honesta é que o número real vem de uma conversa de escopo, pois testar um site e testar uma infraestrutura financeira inteira são trabalhos de ordens de magnitude completamente diferentes.

Este artigo explica como são precificados os testes de penetração, os fatores que aumentam ou diminuem o valor, faixas indicativas por escopo e como diferenciar um preço justo de uma varredura barata disfarçada de pentest. Se você é novo no assunto, o Guia completo de pentest cobre o que o teste realmente envolve.

A resposta curta

Não existe um preço universal para um pentest porque não existe um escopo universal. O custo é uma função de quanto há para testar, quão profundo o teste vai e quão sênior é a equipe. Um engajamento pequeno e focado e um engajamento amplo e orientado à conformidade podem diferir por um fator de dez ou mais.

O ponto prático para um comprador: não pergunte “quanto custa um pentest” como se houvesse um preço de etiqueta. Pergunte “o que vocês vão testar, com que profundidade, e o que o relatório me permitirá fazer”. A resposta a essa pergunta é o que determina tanto o preço quanto o valor.

Como são precificados os pentests

A maioria dos provedores precifica um pentest de uma das duas maneiras, e entender a diferença ajuda você a comparar orçamentos de forma justa.

O primeiro modelo é por projeto, uma taxa fixa para um escopo definido acordado previamente. Esta é a abordagem mais comum para compradores, pois proporciona segurança orçamentária. O segundo modelo é por dia, ou por homem-dia, onde o provedor estima o número de dias de especialista que o trabalho requer e multiplica por uma taxa diária. Compromissos complexos ou de longo prazo e o trabalho de Red Team são frequentemente precificados dessa forma.

Em ambos os modelos, o principal impulsionador é o mesmo: o número de horas especializadas que o trabalho exige, multiplicado pela senioridade das pessoas que o realizam. Tudo o que vem a seguir é realmente uma forma de estimar essas duas variáveis.

Os fatores que influenciam o preço

O preço de um teste de penetração é determinado pelo escopo, pela complexidade, pela profundidade do teste, pela experiência da equipe e pelos requisitos de conformidade. Esses são os fatores que influenciam o aumento ou a redução do valor do orçamento:

  1. Tamanho do escopo. O número de endereços IP, aplicativos, terminais e ambientes abrangidos. Quanto mais alvos, mais horas de trabalho.
  2. Testar profundidade e modelo. Um teste de caixa preta com acesso limitado leva menos horas do que um teste de caixa branca que inclui a revisão do código-fonte. A profundidade custa tempo.
  3. Complexidade técnica. Aplicações customizadas, microsserviços, arquitetura em nuvem e sistemas legados aumentam o esforço em comparação com um site padrão.
  4. Senioridade da equipe. Testadores com certificações como OSCP encontram problemas que ferramentas automatizadas e funcionários juniores não identificam. Essa expertise é o maior impulsionador de valor e se reflete na taxa.
  5. Requisitos de conformidade. Testes vinculados à PCI-DSS ou ISO 27001 exigem rigor extra de documentação e um reteste formal, o que adiciona horas.
  6. Retestar e dar suporte. Um engajamento adequado inclui um reteste para confirmar que as correções funcionaram. Se isso está incluído ou não, muda o preço e o valor.
  7. Qualidade do relatório. Um relatório detalhado e pronto para o negócio com remediação priorizada leva mais tempo para ser produzido do que uma exportação de ferramenta automatizada, e vale a pena a diferença.

Faixas de preço típicas por escopo

As estimativas abaixo são referências de mercado indicativas, não uma cotação da Mercurius. Elas existem para ajudar você a orçar e a verificar a plausibilidade dos números que você receber. O valor real sempre virá do escopo.

Perfis de engajamento para testes de penetração: o que abrangem e faixa indicativa de investimento em dólares americanos.
Perfil de engajamento O que cobre Estimativa (USD)
Focado Uma única aplicação web ou um pequeno perímetro externo 4.000 a 12.000
Padrão Rede externa e interna, além de um ou dois aplicativos 10.000 a 30.000
Complexo Múltiplos ambientes, nuvem, aplicativos personalizados, orientados por conformidade 30.000 e acima

Duas ressalvas são importantes. Primeira, essas faixas mudam com a região, a senioridade do provedor e o escopo exato. Segunda, um número muito abaixo do limite inferior de uma faixa não é uma pechincha. É um sinal de que o “pentest” pode ser uma varredura automatizada, abordada na próxima seção.

Por que a cotação mais barata geralmente é um sinal de alerta

O erro mais caro na compra de um pentest é escolher apenas pelo preço. Um orçamento que fica muito abaixo do valor de mercado quase sempre significa uma de duas coisas: o escopo foi mal compreendido, ou o “teste” é um escaneamento automatizado de vulnerabilidades disfarçado de pentest.

Uma varredura automatizada gera uma longa lista de possíveis problemas, muitos deles falsos positivos, sem nenhuma prova de que algum deles seja realmente explorável. Ela tem valor como medida de higiene contínua, mas não é um teste de penetração e não será suficiente para um auditor nem irá protegê-lo de um invasor real. Você acaba pagando duas vezes: uma pela varredura e outra pelo teste real de que precisava desde o início. A maneira correta de comparar orçamentos é avaliando a profundidade da metodologia e a qualidade do relatório, e não apenas o valor total.

O que um preço justo deve incluir

Um pentest com preço justo não é apenas o tempo de teste. Ele deve incluir, e você deve confirmar por escrito, o seguinte:

  • Um escopo e regras de engajamento claros e acordados antes do início de qualquer teste.
  • Testes manuais por especialistas certificados, guiados por uma metodologia reconhecida (PTES, OWASP, NIST SP 800-115), e não apenas um escaneamento automatizado.
  • Um relatório com um resumo executivo em linguagem de negócios, descobertas com prova de exploração, classificações de severidade e remediação priorizada.
  • Um mapeamento de descobertas a um framework como MITRE ATT&CK, para que os resultados sejam defensáveis e acionáveis.
  • Um novo teste após a remediação para confirmar se as correções realmente funcionaram.

 

Se uma cotação não inclui testes manuais, retestes ou um relatório real, é mais barata por um motivo, e a lacuna se torna o seu risco.

Como reduzir o custo sem perder qualidade

Você pode reduzir o custo de um pentest de forma responsável, sem cortar a profundidade que o torna valioso. Algumas alavancas práticas:

  1. Priorize o escopo. Teste primeiro os ativos de maior risco, como sistemas expostos à internet e aplicações que tratam dados sensíveis, em vez de tudo de uma vez.
  2. Forneça acesso antecipadamente. Um teste de caixa cinza, onde o testador recebe uma credencial de usuário padrão, frequentemente encontra mais pelo mesmo orçamento do que um teste de caixa preta puro, pois menos tempo é gasto em reconhecimento.
  3. Prepare o ambiente. Ter documentação, contas de teste e pontos de contato prontos reduz horas perdidas.
  4. Planeje uma cadência de testes. Um programa anual com escopo definido é mais fácil de orçar e geralmente mais econômico do que testes de emergência pontuais após um incidente.

O que você não deve.

Como a Mercurius precifica um pentest

A Mercurius precifica cada engajamento a partir de uma conversa de escopo, pois um número real requer o entendimento do que está sendo testado e por quê. O trabalho é realizado por engenheiros certificados (OSCP, OSWE, entre outras credenciais), segue metodologias reconhecidas (PTES, OWASP, NIST SP 800-115) e inclui um relatório pronto para negócios com achados mapeados para o MITRE ATT&CK e um reteste para confirmar a remediação.

O princípio é simples: o preço reflete a profundidade do trabalho e a senioridade das pessoas que o realizam, e o relatório é construído para ser acionado tanto pela equipe técnica quanto pelo conselho. Se você quer uma cifra realista para o seu ambiente, essa conversa de escopo é o caminho mais rápido para uma. Saiba mais sobre a pentest e serviços de segurança ofensiva, e se você ainda estiver ponderando entre pentest e um exercício mais amplo, veja Pentest vs Red Team.

O princípio orientador é recomendar o exercício que se encaixa na maturidade da organização, nunca vender uma Red Team para uma empresa que primeiro precisa de um pentest. Conheça o serviço de pentest e segurança ofensiva e o serviço de Red Team e, caso não tenha certeza de qual se encaixa na sua fase, essa conversa é o lugar certo para começar.

Veja sua rede como um atacante faria — antes que ele o faça!

A Mercurius realiza testes de Red Team com liderança manual, testes de penetração e avaliações de nuvem que não apenas listam vulnerabilidades, mas provam o caminho exato que um adversário seguiria para chegar aos seus ativos mais valiosos e como fechá-lo.

Caminho de Ataque → Joias da Coroa TIME VERMELHO
Reconhecimento Externo TA0043 · Ativo exposto Acesso Inicial TA0001 · Exploração da Web Escalonamento Priv. TA0004 · configuração incorreta Movimento lateral TA0008 · reutilização de créditos Joias da Coroa
5 passos · 0 alertas acionados ● objetivo alcançado

Saiba mais sobre o serviço de pentest e segurança ofensiva da Mercurius

Perguntas frequentes

Quanto custa um pentest em média? Não há uma média única, pois o custo depende do escopo. Como referência geral de mercado, um teste focado em uma aplicação ou perímetro externo geralmente fica entre 4.000 e 12.000 dólares, um engajamento padrão cobrindo rede e aplicações entre 10.000 e 30.000 dólares, e um engajamento complexo ou voltado para conformidade acima de 30.000 dólares. O valor real provém do escopo.

Por que as cotações de pentest variam tanto? Porque o escopo, a profundidade e a senioridade da equipe variam. Uma varredura de caixa preta de um site e um teste de caixa branca de uma infraestrutura completa com revisão de código-fonte são quantidades de trabalho diferentes. Uma cotação muito baixa geralmente significa um escopo mais restrito ou uma varredura automatizada em vez de um pentest real.

Um pentest barato vale a pena? Normalmente não. Um orçamento muito abaixo do valor de mercado geralmente é uma varredura automatizada de vulnerabilidades disfarçada de teste de penetração, entregando falsos positivos e sem prova de exploração. Isso não satisfará um auditor nem protegerá contra um atacante real, então você acaba pagando novamente pelo teste real.

O preço inclui um novo teste? Deveria. Um engajamento adequado inclui um reteste após a remediação para confirmar se as correções funcionaram. Sempre confirme se o reteste está incluído, pois isso afeta materialmente tanto o preço quanto o valor.

Como posso reduzir o custo de um pentest? Priorize os ativos de maior risco, forneça acesso a usuários para um teste de caixa cinza para economizar tempo de reconhecimento, prepare a documentação e as contas de teste com antecedência e planeje uma cadência regular de testes em vez de testes de emergência pontuais. Não corte a profundidade manual, a senioridade da equipe ou o relatório.

Com que frequência devo planejar um pentest no meu orçamento? Planeje pelo menos um pentest por ano, além de testes adicionais após mudanças significativas, como um grande lançamento de aplicativo, uma migração para nuvem ou um incidente. Ambientes de alta criticidade geralmente orçam uma frequência semestral ou trimestral para seus ativos mais expostos.

Você gostou do conteúdo? Compartilhe com sua rede!

Categorias

Últimos conteúdos