מחיר מבדק חדירה בישראל

מחיר בדיקות חדירה בישראל

בדיקות חדירה מקצועיות במחיר הוגן ושקוף

אין לנו מחירון, ולא בגלל חוסר שקיפות. מבדק חדירה מתומחר לפי כמות העבודה שהוא דורש, וכמות העבודה נגזרת מההיקף: כמה נכסים, כמה תפקידי משתמש, כמה עומק. אותה אפליקציה בדיוק יכולה לדרוש חמישה ימי עבודה או שנים עשר, תלוי במה שמאחוריה. מה שכן אפשר לעשות, וזה מה שהעמוד הזה עושה, הוא לפרוס את הטווחים המקובלים, להסביר אילו משתנים מזיזים את המספר, ולתת לכם כלים להשוות בין הצעות על בסיס אחיד.

למה שקיפות במחיר חשובה דווקא כאן

מבדק חדירה לאפליקציית ווב בהיקף בינוני נע בישראל בטווח של 7,000 עד 45,000 ש"ח, ומבדק ל-API בטווח של 7,000 עד 10,000 ש"ח. הפער גדול, והוא לא שרירותי: הוא נגזר ממספר המסכים והממשקים, ממספר סוגי המשתמשים וההרשאות, וממורכבות הלוגיקה העסקית. אתר תדמית יהיה בתחתית הטווח; אתר עם אזור אישי, תשלומים וחיבורים למערכות רבות יהיה בראשו.

מה נכלל בכל מבדק אצלנו

ניתוח היקף הפרויקט

כל מבדק מסתיים בדוח מסודר: ארכיטקטורה והיקף, ממצאים עם אופן הניצול ורמת הסיכון, ניתוח ההשלכות על סודיות, שלמות וזמינות, והמלצות לפי סדר עדיפויות.

דירוג סיכונים

הממצאים מדורגים לפי CVSS ולפי מודל NIST 800-30, כלומר סבירות מול השפעה. ממצא קריטי מועבר אליכם מיד ולא ממתין לדוח הסופי.

ניהול פרויקט מקצועי

הדוח נכתב בעברית, ובאנגלית לפי בקשה. בדיקה חוזרת אחרי התיקון כלולה לרוב בהצעה — אנחנו מאמתים שהתיקון עובד ושלא נפתחה חולשה חדשה.

ניתוח סיכונים וחולשות

אנחנו משלבים כלים אוטומטיים עם עבודה ידנית של בודק מנוסה, ובוחנים את הארגון מנקודת המבט של התוקף. העבודה מתבצעת לפי OWASP WSTG, OWASP API Security Top 10 ו-NIST SP 800-115.

למי זה מתאים

לארגונים שנדרשים למבדק על ידי לקוח או מכרז, לחברות שעולות לאוויר עם מערכת חדשה, ולכל מי שרוצה לדעת איפה הוא חשוף לפני שמישהו אחר יגלה.

מחיר שקוף והוגן

המחיר נגזר מהיקף העבודה ולא מגודל החברה. אנחנו נוקבים בהצעה במספר ימי העבודה ולא רק בסכום, כדי שתוכלו להשוות בינינו לבין ספק אחר על אותו בסיס.

מודלי תמחור גמישים

אנחנו מציעים מבדקי ווב ו-API, מבדקי תשתית ורשת, מבדקי אפליקציות מובייל, בדיקות אבטחת ענן ותרגילי צוות אדום. לכל אחד היקף ותמחור משלו.

מדדי הצלחה ברורים

חשוב להדגיש: חברות רבות מציעות מבדקי חדירה במחירים נמוכים מאוד, אבל בפועל מדובר בסריקת פגיעויות אוטומטית בלבד. מבדק חדירה אמיתי כולל ניצול בפועל של הפגיעות — בדיקה אם היא רלוונטית, ועד כמה רחוק אפשר להגיע דרכה לתוך הארגון.

איך עובד תהליך הצעת המחיר שלנו

מבדק חדירה הוא ניסיון תקיפה מבוקר על מערכת שהוגדרה מראש, שבו בודק אנושי מנצל חולשות בפועל ולא רק מדווח שהן קיימות.

שלושת המשתנים שקובעים את המחיר:

מספר הנכסים בהיקף — נמדד לא בכמות השרתים אלא בכמות הדברים שצריך לבדוק בנפרד. באפליקציית ווב היחידה הקובעת היא תפקיד המשתמש: בדיקת בקרת גישה בין שלושה תפקידים דורשת שלוש בדיקות צולבות, ובין חמישה תפקידים כבר עשר.

עומק הבדיקה — Black Box נראה זול יותר אבל מבזבז חלק ניכר מהזמן על מיפוי. Grey Box, עם חשבונות בכל תפקיד, מנצל את אותם ימים לבדיקה עצמה ולכן מניב יותר ממצאים באותו מחיר. White Box, עם גישה לקוד, מגלה חולשות לוגיקה שאף בדיקה חיצונית לא תמצא.

בדיקה חוזרת — אחרי שתיקנתם, מישהו צריך לאמת שהתיקון באמת עובד ולא רק נראה כך. אצלנו היא כלולה לרוב בהצעה.

שאלות נפוצות על מחיר בדיקות חדירה בישראל

למה הצעת מחיר זולה יוצאת יקרה

ההשוואה הנכונה בין הצעות היא לא בין הסכומים אלא בין המחיר ליום עבודה. הצעה של 8,000 ש"ח על שני ימי עבודה היא 4,000 ש"ח ליום. הצעה של 18,000 ש"ח על תשעה ימי עבודה היא 2,000 ש"ח ליום — מחצית מהמחיר, פי ארבעה וחצי מהעבודה.

וזה עוד לפני מה שקורה בפועל: בשני ימי עבודה אין זמן לבדיקה ידנית מעמיקה, ולכן מה שמתקבל הוא בדרך כלל פלט של סורק אוטומטי עם עריכה קלה.

מה בודקים בהצעת מחיר

מספר ימי העבודה בכתב — זה הסעיף היחיד שמאפשר להשוות בין שתי הצעות. האם הבדיקה החוזרת כלולה וכמה זמן היא תקפה. מי מבצע בפועל, בשם ובהסמכה. מה בדיוק בהיקף במספרים: כמה דומיינים, כמה כתובות IP, כמה נקודות קצה של API, כמה תפקידי משתמש. ומה מפורשות מחוץ להיקף — הנדסה חברתית, מתקפות מניעת שירות, ספקי צד שלישי וגישה פיזית.

מבדק חדירה טיפוסי נמשך אצלנו יומיים עד שבוע לפי הגודל, והדוח הסופי נמסר עד 14 יום מתחילת העבודה. לפני המבדק יש שיחת תיאום להגדרת היקף, חלונות זמן ואנשי קשר.

לקבל הצעה עם מספר ימי עבודה נקוב, ולא רק סכום

:אנא מלאו פרטים למעבר לשיחת וואטסאפ

🎧 האזינו לפודקאסט שלנו:YouTubeSpotifyApple Podcasts