Một cuộc gọi kiểu này chúng tôi nhận gần như mỗi tháng: website bán hàng tự dưng chuyển hướng khách sang trang cờ bạc, admin không đăng nhập được, và câu đầu tiên chủ doanh nghiệp nói là "bên tôi nhỏ vậy mà cũng bị à". Câu hỏi doanh nghiệp nhỏ có cần pentest hay không thường chỉ được đặt ra sau khi chuyện đã xảy ra, lúc chi phí xử lý đắt hơn nhiều lần chi phí phòng ngừa.

Trả lời thẳng: không phải doanh nghiệp nhỏ nào cũng cần pentest, nhưng lý do "chúng tôi nhỏ nên hacker không quan tâm" là lý do sai. Phần lớn sự cố mà đội bảo mật của chúng tôi tiếp nhận không đến từ việc bị nhắm mục tiêu, mà đến từ các đợt quét tự động rải trên toàn Internet. Bot không biết bạn là ai, nó chỉ biết bạn đang chạy một phiên bản plugin có lỗ hổng đã công bố.

Dưới đây là 7 dấu hiệu cho thấy bạn nên kiểm thử bảo mật ngay, 3 trường hợp thật sự chưa cần, và khung giá tham khảo thị trường để bạn biết mình đang mua cái gì với giá nào.

Ngộ nhận lớn nhất: "hacker không thèm tấn công công ty nhỏ"

Ngộ nhận này bắt nguồn từ hình dung sai về cách tấn công diễn ra. Người ta tưởng tượng một kẻ ngồi nghiên cứu công ty bạn hàng tuần. Thực tế phổ biến hơn nhiều: một con bot quét hàng triệu địa chỉ IP mỗi ngày, thử vài chục mẫu khai thác đã biết, thấy cái nào dính thì tự động cắm mã độc vào.

Bạn có thể tự kiểm chứng. Dựng một máy chủ mới, mở cổng SSH ra Internet, rồi xem log sau vài giờ: hàng nghìn lượt thử mật khẩu với các tài khoản root, admin, ubuntu, test. Không ai biết máy chủ đó của ai — nó chỉ tồn tại và có cổng mở.

Với con bot, website 20 nhân viên và website 2.000 nhân viên là như nhau. Khác biệt nằm ở chỗ khác: doanh nghiệp lớn có đội IT trực, có giám sát log, có quy trình khôi phục đã diễn tập. Doanh nghiệp nhỏ thường phát hiện sự cố khi khách hàng gọi điện báo, tức là muộn hơn nhiều ngày. Đó mới là bất lợi thật sự — không phải xác suất bị tấn công, mà là thời gian phát hiện.

Mục tiêu của kẻ tấn công tự động ở doanh nghiệp nhỏ rất cụ thể: mượn máy chủ để phát tán spam hoặc đào tiền ảo, cài mã chuyển hướng SEO bán traffic, lấy cơ sở dữ liệu khách hàng đem bán. Không mục tiêu nào đòi hỏi bạn phải là ngân hàng.

Doanh nghiệp nhỏ có cần pentest: 7 dấu hiệu trả lời là có

Không phải cứ có website là cần kiểm thử bảo mật. Nhưng nếu bạn dính từ hai dấu hiệu dưới đây trở lên, chi phí pentest gần như chắc chắn rẻ hơn chi phí một lần sự cố.

1. Bạn đang giữ dữ liệu cá nhân của khách hàng

Danh sách khách hàng có tên, số điện thoại, địa chỉ, ngày sinh, số CCCD hay lịch sử mua hàng đều là dữ liệu cá nhân theo Nghị định 13/2023/NĐ-CP. Rò rỉ dữ liệu không chỉ là mất uy tín, nó là vấn đề tuân thủ. Càng nhiều bản ghi, càng đáng kiểm thử trước khi có người kiểm thử giúp bạn.

2. Website có thanh toán online hoặc kết nối cổng thanh toán

Chỗ nào có luồng tiền, chỗ đó có lỗi logic nghiệp vụ đáng tiền: sửa giá ở phía client, gọi thẳng callback xác nhận thanh toán, đặt hàng số lượng âm để được hoàn tiền. Máy quét tự động gần như không phát hiện được nhóm lỗi này, vì chúng không phải lỗi kỹ thuật mà là lỗi thiết kế quy trình.

3. Bạn đã thấy dấu hiệu bị dò quét hoặc xâm nhập

File lạ trong thư mục upload, tài khoản quản trị bạn không tạo, đăng nhập thành công từ IP nước ngoài lúc 3 giờ sáng, hoặc Google Search Console báo trang chứa nội dung độc hại. Nếu đã có sự cố, việc trước tiên không phải pentest mà là xử lý theo quy trình ứng cứu — chúng tôi mô tả chi tiết trong bài website bị hack phải làm gì trong 24 giờ đầu. Pentest là bước sau, để tìm cửa vào mà bạn chưa bịt.

4. Hệ thống qua tay nhiều nhà thầu, không ai còn nắm mã nguồn

Tình huống chúng tôi gặp thường xuyên nhất ở nhóm doanh nghiệp trên 10 năm tuổi: website do một bên làm năm 2018, bên khác sửa năm 2021, module thanh toán do freelancer viết thêm, hiện không ai đọc nổi toàn bộ mã nguồn. Kiểm thử từ bên ngoài khi đó là cách rẻ nhất để biết thực trạng.

5. Có đường đăng nhập từ xa mở ra Internet

RDP, VPN, SSH, trang quản trị công khai, hoặc phần mềm kế toán truy cập từ xa. Đây là con đường vào phổ biến nhất của ransomware nhắm vào doanh nghiệp vừa và nhỏ tại Việt Nam. Nếu bạn chưa có kịch bản ứng phó, đọc cách phòng chống ransomware cho SME trước khi tính đến pentest.

6. Khách hàng lớn hoặc đối tác bắt đầu hỏi về bảo mật

Bộ câu hỏi đánh giá nhà cung cấp, yêu cầu chứng minh năng lực bảo mật trong hồ sơ thầu, hoặc điều khoản bảo mật trong hợp đồng B2B. Khi bảo mật thành điều kiện bán hàng, báo cáo pentest có giá trị thương mại chứ không còn là chi phí thuần.

7. Bạn sắp có thay đổi lớn về hệ thống

Lên phiên bản mới, chuyển hạ tầng sang cloud, mở API cho đối tác thứ ba, nối hệ thống nội bộ với ứng dụng di động. Kiểm thử trước khi go-live rẻ hơn nhiều so với sửa khi đã có người dùng thật và dữ liệu thật trên đó.

3 trường hợp chưa cần pentest — đừng phí tiền

Chúng tôi từ chối nhận pentest nhiều hơn bạn nghĩ. Ba trường hợp sau, tiền của bạn nên đi chỗ khác.

Một, website tĩnh chỉ để giới thiệu. Không đăng nhập, không form thu thập dữ liệu, không thanh toán, không kết nối hệ thống nội bộ. Rủi ro chính chỉ là bị thay đổi giao diện hoặc chèn mã chuyển hướng. Với trường hợp này, bật HTTPS, vá CMS đúng hạn, giới hạn quyền ghi thư mục và có backup khôi phục được là đủ. Làm theo checklist bảo mật website cho người không biết code sẽ hiệu quả hơn một báo cáo 40 trang.

Hai, bạn chưa làm xong những thứ cơ bản. Chưa bật xác thực hai lớp cho tài khoản quản trị, chưa vá CMS và plugin, dùng chung mật khẩu cho nhiều hệ thống, chưa từng thử khôi phục backup. Pentest lúc này chỉ in ra danh sách những điều bạn đã biết, với giá cao hơn nhiều. Vá cơ bản trước, kiểm thử sau.

Ba, bạn không có người và ngân sách để vá sau khi nhận báo cáo. Đây là điểm ít ai nói với bạn. Một báo cáo pentest nằm im trong hộp thư còn làm tình trạng tệ hơn: bạn đã biết lỗ hổng tồn tại mà không xử lý, và trong tranh chấp hợp đồng hay khiếu nại rò rỉ dữ liệu, đó là tình tiết bất lợi. Chỉ đặt kiểm thử khi đã dành sẵn nguồn lực cho giai đoạn vá, thường bằng khoảng 50-100% chi phí kiểm thử.

Pentest khác gì quét lỗ hổng tự động, và vì sao giá chênh nhau

Nhiều báo giá "pentest" giá rẻ trên thị trường thực chất là xuất báo cáo từ một công cụ quét tự động. Không sai, nhưng đó là món khác và đáng giá khác.

Tiêu chíQuét lỗ hổng tự độngPentest thủ công
Cách thực hiệnCông cụ chạy theo bộ dấu hiệu có sẵnKỹ sư khai thác thủ công, có tư duy tấn công
Lỗi logic nghiệp vụGần như không phát hiệnĐây là giá trị chính
Lỗi phân quyền giữa các tài khoảnRất hạn chếKiểm tra theo từng vai trò người dùng
Báo động giảNhiều, phải lọc tayĐã xác minh, có bằng chứng khai thác
Chuỗi tấn công nhiều bướcKhôngCó, mô phỏng đường đi thật
Kết quả bàn giaoDanh sách cảnh báoBáo cáo có mức độ, PoC, hướng vá cụ thể
Tần suất hợp lýHàng tháng hoặc liên tục1-2 lần/năm, hoặc trước thay đổi lớn

Khoảng giá tham khảo thị trường tại thời điểm viết (08/2026), chưa gồm VAT, cho quy mô doanh nghiệp vừa và nhỏ:

Hạng mụcPhạm vi điển hìnhKhoảng giá tham khảoThời gian thực hiện
Quét lỗ hổng tự động + rà soát tay1 website, không đăng nhập3 - 8 triệu1 - 2 ngày
Pentest black-box1 website nhỏ, dưới 30 chức năng25 - 45 triệu5 - 8 ngày
Pentest grey-boxWeb app có đăng nhập, phân quyền, thanh toán45 - 90 triệu8 - 15 ngày
Pentest API hoặc ứng dụng di động1 nền tảng, kèm backend35 - 80 triệu7 - 12 ngày
Pentest hạ tầngDải IP, VPN, máy chủ nội bộ40 - 120 triệu8 - 15 ngày
Retest sau khi váKiểm tra lại các lỗi đã báo cáo15 - 30% giá gói gốc2 - 4 ngày

Giá phụ thuộc số chức năng, số vai trò người dùng, có kiểm thử hạ tầng hay không, và độ sâu của báo cáo. Chúng tôi bóc tách chi tiết từng hạng mục trong bài báo giá pentest website và ứng dụng. Nguyên tắc chung: một báo giá pentest cho ứng dụng có đăng nhập mà dưới 10 triệu thì gần như chắc chắn là quét tự động đổi tên.

Chuẩn bị gì trước khi thuê pentest để không phí scope

Phần lớn tiền lãng phí trong pentest không nằm ở giá, nằm ở phạm vi mô tả sai. Trước khi ký, chuẩn bị đủ sáu thứ sau.

  1. Danh sách tài sản chính xác: domain, subdomain, dải IP, ứng dụng di động, API endpoint. Thiếu subdomain quản trị trong danh sách nghĩa là cửa vào nguy hiểm nhất không được kiểm tra.
  2. Môi trường kiểm thử: ưu tiên bản staging giống hệt production nhưng dùng dữ liệu giả. Nếu buộc phải test trên production, phải thống nhất khung giờ và có backup mới nhất.
  3. Tài khoản theo từng vai trò: khách vãng lai, khách đã đăng ký, nhân viên, quản trị. Không có tài khoản phân quyền thì không kiểm được nhóm lỗi leo thang đặc quyền — nhóm lỗi hay gặp nhất trong ứng dụng nội bộ.
  4. Quy tắc dừng và đầu mối liên hệ: ai được gọi khi hệ thống chậm bất thường, khi nào dừng kiểm thử, có được thử tấn công từ chối dịch vụ hay không.
  5. Yêu cầu bàn giao rõ ràng: báo cáo kỹ thuật kèm bằng chứng khai thác, bản tóm tắt cho ban lãnh đạo, thứ tự ưu tiên vá, và một lần retest trong 30-60 ngày. Ghi thẳng vào hợp đồng.
  6. Hỏi ai là người thực hiện: chứng chỉ OSCP, CEH hay tương đương, và bao nhiêu phần trăm công việc làm thủ công. Đội kỹ sư của chúng tôi có người giữ các chứng chỉ này, và đây là câu hỏi bạn nên đặt cho mọi nhà cung cấp.

Nếu hạ tầng của bạn đang nằm trên hosting dùng chung hoặc VPS chưa được cấu hình cứng, nên xử lý phần nền trước khi kiểm thử ứng dụng. Dịch vụ máy chủ của chúng tôi bao gồm cả phần hardening, giám sát và backup hằng ngày lưu 30 ngày — điều kiện tối thiểu để bản vá sau pentest có chỗ dựa.

Sau pentest: đọc báo cáo và vá theo thứ tự nào

Báo cáo tốt luôn có phần tóm tắt cho người không chuyên. Đọc phần đó trước, đừng bắt đầu bằng danh sách kỹ thuật 60 trang. Điều bạn cần rút ra chỉ gồm ba câu: kẻ tấn công có vào được không, vào rồi lấy được gì, và cần bao nhiêu công sức để chặn.

Thứ tự vá không đi theo cảm tính mà theo mức độ nghiêm trọng kết hợp giá trị tài sản bị ảnh hưởng.

Mức độVí dụ điển hìnhThời hạn xử lý nên đặt
Nghiêm trọngChiếm quyền máy chủ, đọc toàn bộ cơ sở dữ liệu khách hàngTrong 72 giờ
CaoVượt quyền xem dữ liệu người dùng khác, sửa giá đơn hàngTrong 2 tuần
Trung bìnhXSS có điều kiện, lộ thông tin phiên bản, thiếu giới hạn tần suất1 - 3 tháng
ThấpThiếu HTTP header khuyến nghị, lộ đường dẫn nội bộĐưa vào backlog

Ba điều hay bị bỏ sót. Một, đổi toàn bộ khóa và mật khẩu đã dùng trong quá trình kiểm thử. Hai, đặt lịch retest ngay khi vá xong, vì bản vá vội thường sinh lỗi mới. Ba, đưa lỗi lặp lại vào quy trình phát triển: nếu có ba lỗi cùng dạng thiếu kiểm tra phân quyền, vấn đề nằm ở cách viết code chứ không ở ba dòng code đó.

Cuối cùng, pentest chỉ là ảnh chụp tại một thời điểm. Sau ba tháng thêm tính năng mới, tấm ảnh đó đã cũ. Nhịp hợp lý cho doanh nghiệp nhỏ: kiểm thử sâu 1 lần mỗi năm, quét tự động hằng tháng, kiểm thử bổ sung mỗi khi có thay đổi lớn về chức năng hoặc hạ tầng.

Nếu bạn vẫn chưa chắc mình thuộc nhóm cần hay chưa cần, gửi cho chúng tôi mô tả hệ thống. Chúng tôi sẽ nói thẳng bạn nên chi tiền vào đâu trước, kể cả khi câu trả lời là "chưa cần pentest". Tư vấn miễn phí qua hotline 0919 788 815 hoặc form liên hệ trên microads.vn.