Đầy đủ các dịch vụ an ninh mạng: pentest ứng dụng web và cơ sở hạ tầng, kiểm toán bảo mật, bảo vệ DDoS, tuân thủ (GDPR, PCI DSS, SOC 2), phản ứng sự cố và triển khai SOC. Chuyên gia chứng nhận OSCP, CEH, CISSP.
7 dich vu · tu $1,200
Kiểm toán an ninh mạng có giá từ $1,200 đến $24,000. Pentest ứng dụng web — từ $1,800 (2-4 tuần). Kiểm toán cơ sở hạ tầng — từ $2,400. Kiểm toán bảo mật toàn diện — từ $3,600 (1-3 tháng). Tuân thủ (GDPR, PCI DSS) — từ $2,400. SOC — từ $3,600/dự án. AppStar Security — 50+ kiểm toán, chuyên gia chứng nhận OSCP/CEH.
Thỏa thuận ranh giới kiểm tra: địa chỉ IP, tên miền, ứng dụng, loại trừ. Chọn phương pháp (OWASP, PTES, NIST) và loại kiểm tra (black/gray/white box).
2
Quét & kiểm tra
Thực hiện quét tự động (Nessus, Burp Suite) và kiểm tra thủ công. Kiểm tra OWASP Top 10, logic kinh doanh, ủy quyền, tiêm, cấu hình.
3
Phân tích & báo cáo
Phân loại lỗ hổng theo CVSS, ưu tiên theo rủi ro kinh doanh. Tạo báo cáo chi tiết với bằng chứng khái niệm cho mỗi lỗ hổng và tóm tắt điều hành cho quản lý.
4
Khuyến nghị & khắc phục
Cung cấp khuyến nghị khắc phục cụ thể. Gói Tối ưu và Cao cấp bao gồm hỗ trợ khắc phục. Tiến hành kiểm tra lại sau khi sửa chữa được áp dụng.
Loi tuc dau tu
Ngăn chặn tổn thất vi phạm (thiệt hại trung bình — $60K-$600K)
Chi phí trung bình của một cuộc tấn công mạng vào một công ty cỡ vừa là $60K-$600K (dữ liệu, thời gian ngừng hoạt động, danh tiếng). Pentest có giá $1,800-$4,800 xác định lỗ hổng quan trọng trước khi kẻ tấn công làm. ROI — từ 10x đến 100x.
Tuân thủ quy định (GDPR, PCI DSS)
Tiền phạt GDPR — lên đến 4% doanh thu hàng năm, không tuân thủ PCI DSS — $5K-$100K/tháng. Kiểm toán tuân thủ có giá từ $2,400 và bảo vệ chống lại hình phạt hàng triệu đô la. Cũng bắt buộc cho hợp đồng doanh nghiệp và công việc chính phủ.
Giảm 90% rủi ro vi phạm dữ liệu
Kiểm toán bảo mật toàn diện + khắc phục giảm xác suất tấn công thành công 85-95%. Kiểm toán thường xuyên (mỗi 6-12 tháng) duy trì mức bảo vệ cao. Triển khai SOC cung cấp giám sát mối đe dọa 24/7.
Câu hỏi thường gặp
Pentest ứng dụng web có giá bao nhiêu?
Pentest ứng dụng web có giá từ $1,800 đến $12,000. Cơ bản ở $1,800 — quét tự động + xác minh phát hiện, báo cáo với khuyến nghị. Tối ưu ở $4,800 — pentest thủ công đầy đủ theo OWASP, kiểm tra logic kinh doanh, hỗ trợ khắc phục. Cao cấp ở $12,000 — cách tiếp cận Red Team, kỹ thuật xã hội, kiểm tra API và khách hàng di động, khắc phục lỗ hổng đầy đủ.
Sự khác biệt giữa kiểm thử black box và white box là gì?
Black box — kiểm tra mà không có quyền truy cập mã nguồn (mô phỏng hacker bên ngoài). Gray box — quyền truy cập một phần (thông tin đăng nhập, tài liệu). White box — quyền truy cập đầy đủ vào mã, kiến trúc và cơ sở hạ tầng. Black box rẻ hơn (từ $1,800) nhưng tìm ít lỗ hổng hơn. White box đắt hơn (từ $3,600) nhưng bao phủ 90%+ bề mặt tấn công. Chúng tôi khuyên gray box là sự cân bằng giá/chất lượng tối ưu.
Nên tiến hành kiểm toán bảo mật bao lâu một lần?
Tần suất được khuyến nghị: pentest — mỗi 6-12 tháng và sau các cập nhật lớn. Quét lỗ hổng — hàng tháng. Kiểm toán tuân thủ — hàng năm (yêu cầu PCI DSS). Kiểm toán sau sự cố — ngay lập tức. Đối với các công ty PCI DSS — quét ASV hàng quý là bắt buộc. Tối ưu: hợp đồng hàng năm với 2 pentest + giám sát hàng tháng.
Kiểm toán an ninh thông tin bao gồm những gì?
Kiểm toán bảo mật toàn diện bao gồm: kiểm kê tài sản CNTT, đánh giá chính sách bảo mật, xem xét kiểm soát truy cập, phân tích kiến trúc mạng, kiểm tra sao lưu, đánh giá bảo mật vật lý, kiểm tra tuân thủ tiêu chuẩn (GDPR, ISO 27001). Kết quả — báo cáo chi tiết với phân loại rủi ro và lộ trình cải tiến. Chi phí — từ $3,600, thời gian — 1-3 tháng.
Làm thế nào để bảo vệ chống tấn công DDoS?
Bảo vệ DDoS bao gồm: phân tích cơ sở hạ tầng hiện tại, thiết lập WAF (Web Application Firewall), CDN với lọc DDoS (Cloudflare, Akamai), giới hạn tỷ lệ, chặn địa lý, trang thách thức. Cơ bản ở $1,200 — bảo vệ L3-L4. Tối ưu ở $3,000 — bảo vệ L3-L7, quy tắc WAF, giám sát. Cao cấp ở $7,200 — SOC 24/7, phản hồi tự động, SLA 99.9%.
Kiểm toán tuân thủ (GDPR, PCI DSS) là gì?
Kiểm toán tuân thủ xác minh tuân thủ yêu cầu quy định. GDPR — bảo vệ dữ liệu công dân EU. PCI DSS — xử lý thẻ thanh toán. SOC 2 — kiểm soát tổ chức dịch vụ. HIPAA — dữ liệu chăm sóc sức khỏe. Kiểm toán bao gồm: phân tích khoảng cách, phát triển tài liệu thiếu, kiểm soát kỹ thuật, chuẩn bị kiểm tra cơ quan quản lý. Chi phí — từ $2,400, thời gian — 1-3 tháng.
Phải làm gì trong sự cố an ninh mạng?
Trong sự cố, tốc độ phản ứng rất quan trọng. Phản ứng sự cố của chúng tôi bao gồm: ngăn chặn mối đe dọa (cách ly hệ thống bị ảnh hưởng), thu thập và bảo quản bằng chứng kỹ thuật số, phân tích vector tấn công, khắc phục lỗ hổng, khôi phục hệ thống, chuẩn bị báo cáo quy định. Thời gian phản hồi — từ 2 giờ. Chi phí — từ $1,800. Chúng tôi khuyến nghị hợp đồng giữ chỗ trước.
SOC là gì và tại sao cần thiết?
SOC (Security Operations Center) — trung tâm giám sát bảo mật 24/7. Bao gồm: hệ thống SIEM để thu thập và tương quan sự kiện, đội ngũ phân tích, sổ tay phản ứng sự cố, thông tin tình báo về mối đe dọa. SOC phát hiện tấn công theo thời gian thực — thời gian phát hiện trung bình giảm từ 207 ngày (không có SOC) xuống hàng giờ. Chi phí triển khai — từ $3,600, hỗ trợ liên tục — từ $2,400/tháng.
Chuyên gia của bạn có chứng chỉ gì?
Chuyên gia của chúng tôi có các chứng chỉ quốc tế hàng đầu: OSCP (Offensive Security Certified Professional) — pentest thực tế, CEH (Certified Ethical Hacker) — hack đạo đức, CISSP — quản lý bảo mật, CISA — kiểm toán IS, CompTIA Security+ — cơ bản về bảo mật. Kinh nghiệm nhóm — 5 đến 15 năm trong an ninh mạng. 50+ kiểm toán thành công cho các công ty từ startup đến doanh nghiệp.
Pentest có thể được thực hiện mà không ngừng hoạt động dịch vụ không?
Có, pentest được thực hiện mà không ngừng hoạt động dịch vụ. Chúng tôi sử dụng phương pháp kiểm tra không phá hủy: không xóa dữ liệu, không thay đổi cấu hình, không tấn công DoS (trừ khi đã thỏa thuận). Kiểm tra có thể được lên lịch cho giờ ngoài giờ để giảm thiểu tác động. Trong trường hợp hiếm (kiểm tra khả năng phục hồi) có thể xảy ra gián đoạn ngắn — điều này luôn được phê duyệt trước.
Kiểm thử Social Engineering là gì?
Kiểm thử Social Engineering (SE) kiểm tra yếu tố con người trong bảo mật: chiến dịch email lừa đảo (tỷ lệ nhấp của nhân viên), vishing (cuộc gọi điện thoại), thâm nhập vật lý (kiểm soát truy cập), tấn công bỏ USB. Kết quả — tỷ lệ nhân viên bị tấn công và khuyến nghị đào tạo. Kiểm thử SE được bao gồm trong gói Cao cấp hoặc đặt riêng từ $1,200.
Báo cáo pentest trông như thế nào?
Báo cáo pentest bao gồm: Tóm tắt điều hành (1-2 trang cho quản lý), phương pháp kiểm tra, lỗ hổng được phát hiện với điểm CVSS, bằng chứng khái niệm cho mỗi lỗ hổng (ảnh chụp màn hình, yêu cầu), đánh giá rủi ro kinh doanh, khuyến nghị khắc phục cụ thể với ưu tiên, so sánh với kiểm toán trước đó (nếu có). Định dạng — PDF 30-100 trang + phụ lục.
Sự khác biệt giữa pentest và quét lỗ hổng là gì?
Quét lỗ hổng là tự động, tìm lỗ hổng đã biết (CVE), mất vài giờ, có giá từ $600. Pentest là công việc chuyên gia thủ công, kiểm tra logic kinh doanh, chuỗi lỗ hổng, kịch bản tấn công cụ thể, mất vài tuần, có giá từ $1,800. Quét cung cấp danh sách lỗ hổng, pentest cung cấp bức tranh rủi ro thực. Được khuyến nghị: quét hàng tháng + pentest mỗi 6-12 tháng.
Bạn có đảm bảo tính bảo mật của kết quả không?
Chắc chắn rồi. Trước khi bắt đầu, chúng tôi ký NDA (thỏa thuận không tiết lộ). Kết quả kiểm toán chỉ có thể truy cập bởi nhân viên được phê duyệt. Tất cả dữ liệu được truyền qua kênh an toàn (mã hóa). Sau khi hoàn thành dự án, dữ liệu kiểm tra và thông tin đăng nhập truy cập được xóa. Chuyên gia của chúng tôi được phê duyệt cho thông tin bảo mật. Trong 10+ năm — không có rò rỉ dữ liệu khách hàng.
Tôi có thể đặt pentest một lần hay cần hợp đồng hàng năm?
Cả hai tùy chọn đều có sẵn. Pentest một lần — từ $1,800, phù hợp cho đánh giá bảo mật ban đầu. Hợp đồng hàng năm bao gồm 2-4 pentest, quét hàng tháng, Phản ứng sự cố ưu tiên, giảm giá 15-20%. Đối với các công ty PCI DSS, hợp đồng hàng năm là bắt buộc (quét ASV hàng quý). Chúng tôi khuyến nghị bắt đầu với pentest một lần, sau đó chuyển sang định dạng hàng năm.