Питання «скільки коштує аудит безпеки сайту» майже завжди приходить не саме по собі. За ним стоїть тривога: хтось із конкурентів «ліг», прийшов лист від банку про підозрілу активність, або ви просто зрозуміли, що не знаєте, хто й куди має доступ до вашої системи. І ось ви шукаєте цифру, щоб зрозуміти, чи це взагалі по кишені.

Чесна відповідь: єдиної цифри немає, і будь-хто, хто називає її не глянувши на вашу систему, або лукавить, або продає шаблон. Аудит безпеки — це не товар з полиці, а робота, обсяг якої задає ваша конкретна система. Тож замість прайсу пояснимо, з чого ця ціна складається. Знаючи чинники, ви зможете самі приблизно оцінити, у якому діапазоні буде ваш випадок, і — головне — не переплатити за те, що вам не потрібно.

Від чого взагалі залежить ціна аудиту безпеки сайту

Вартість аудиту — це, по суті, вартість часу кваліфікованого спеціаліста, помножена на складність вашої системи. А складність визначають кілька цілком вимірних речей.

Перше — обсяг системи. Односторінковий лендинг із формою заявки й великий інтернет-магазин із особистими кабінетами, оплатами та складом — це різні всесвіти. Що більше в системи «поверхонь», через які з нею можна взаємодіяти, то більше треба перевірити.

Друге — кількість і тип даних, які ви обробляєте. Якщо на сайті лежать лише публічні тексти — це один рівень ризику. Якщо там персональні дані клієнтів, історія замовлень, платіжна інформація — ціна зростає, бо зростає ціна помилки, і перевіряти треба глибше й прискіпливіше.

Третє — скільки людей і сервісів мають доступ. Кожен акаунт адміністратора, кожен підрядник, кожна інтеграція зі стороннім сервісом — це окремі двері, які треба оглянути. Система з одним власником і система, де двадцять співробітників та п’ять зовнішніх сервісів мають ключі, — перевіряються по-різному.

Глибина перевірки: подивитись зверху чи розібрати до гвинтика

Другий великий чинник — на яку глибину ви хочете зайти. Тут є ціла шкала.

На поверхневому рівні — це зовнішній огляд: як система виглядає «ззовні», які очевидні двері відчинені, чи оновлене те, що має бути оновлене, чи не світяться назовні речі, які мають бути закриті. Такий огляд робиться швидше й коштує менше. Він ловить типові й найпоширеніші проблеми — а саме через них найчастіше й трапляється біда.

Глибший рівень — це вже перевірка зсередини: як влаштована логіка доступів, що станеться, якщо звичайний користувач спробує зробити те, що йому не дозволено, наскільки надійно розділені ролі, чи можна через одну діру дотягнутися до чужих даних. Це кропітка робота, яка вимагає більше часу, а отже — дорожча.

Найглибший рівень — це коли систему свідомо намагаються «зламати» в контрольованих умовах, відтворюючи дії реального зловмисника. Такий формат потрібен не всім і не завжди; для більшості малого й середнього бізнесу розумний старт — це якісний огляд середнього рівня, який закриває 80% реальних ризиків за адекватні гроші.

Разова перевірка чи постійний супровід

Ще одна річ, що впливає на ціну й на яку варто дивитися свідомо: аудит — це фотографія системи на конкретний день. Завтра ви додасте нову функцію, підрядник змінить налаштування, вийде оновлення — і картинка вже інша.

Тому є два підходи. Перший — разовий аудит: ви отримуєте звіт про стан на сьогодні й список того, що варто виправити. Це дешевше в моменті й має сенс, коли треба зрозуміти відправну точку.

Другий — аудит із подальшим супроводом, коли систему не лише перевіряють раз, а й далі тримають під наглядом: стежать за оновленнями, реагують на нові загрози, періодично переперевіряють критичні місця. Це дорожче сумарно, але часто дешевше за наслідки одного пропущеного інциденту. Ми з 2018 року працюємо саме в логіці супроводу власної інфраструктури, і практика показує: безпека — це не подія, а процес.

Що ви насправді отримуєте за ці гроші

Важливо розуміти, за що ви платите, бо «аудит» у різних виконавців означає різне.

Мінімум, який має бути завжди, — це зрозумілий звіт людською мовою: що перевірено, що знайдено, наскільки це серйозно й що з цим робити. Список із сотні технічних зауважень без пріоритетів — це не результат, а перекладання роботи назад на вас.

Добрий аудит дає пріоритезацію: що треба гасити сьогодні, що можна спокійно відкласти, а що взагалі не варте уваги у вашому випадку. Це економить ваші гроші, бо ви не кидаєтеся латати те, що не є реальним ризиком.

І найкращий варіант — коли аудит іде разом із допомогою у виправленні. Знайти проблему й показати її — половина справи; закрити її так, щоб нічого не зламалося, — інша половина, і часто складніша.

Ціна бездіяльності: з чим порівнювати

Коли ви зважуєте, скільки коштує аудит безпеки сайту, порівнювати його треба не з нулем, а з вартістю проблеми, якої він допомагає уникнути.

Простій сайту в пікові дні — це прямі втрачені замовлення. Витік даних клієнтів — це не лише репутація, а й цілком конкретні зобов’язання перед людьми, чиї дані ви не вберегли. Зіпсована пошукова репутація після зараження сайту відновлюється місяцями. Відновлення системи «з попелу», коли немає нормальних бекапів, коштує в рази більше за профілактику — і забирає тижні, протягом яких бізнес стоїть.

На цьому тлі аудит — це не витрата, а страховка з передбачуваною ціною проти непередбачуваного збитку. І що менший бізнес, то болючіше він переживає раптовий удар, бо в нього немає подушки, щоб перечекати.

З чого почати

Найрозумніший перший крок — не питати абстрактну цифру, а коротко описати свою систему: що це, які дані, скільки людей має доступ, чого саме ви боїтеся. Уже з цієї розмови видно і приблизний обсяг роботи, і чесний діапазон вартості, і — часто — що частину ризиків можна закрити майже безкоштовно, просто навівши лад у доступах.

Якщо хочете зрозуміти, у якому стані ваша система й скільки коштуватиме привести її до ладу саме у вашому випадку — почнімо з короткої розмови про те, що у вас є. Це ні до чого не зобов’язує, а ясності додає одразу.