Тестируем периметр и внутреннюю сеть на проникновение, разбираем настройки и доступы. На выходе — отчёт: что удалось найти, чем это грозит и в каком порядке это чинить. А когда починили — повторная проверка тех же мест, в тех же работах.
Настройки, сделанные однажды, живут годами. Проверяет их либо приглашённая команда, либо тот, кого никто не звал.
Тестовый стенд, панель администрирования, старый сервис, выставленный наружу «на неделю», забытый поддомен. Периметр компании обычно шире списка, который держит в голове системный администратор, и собрать его целиком можно только снаружи и целенаправленно.
Пароль по умолчанию, лишние права у служебной учётной записи, доступ, выданный подрядчику и не отозванный. По отдельности мелочи, вместе — дорога внутрь, для которой не нужна ни одна уязвимость в коде.
Крупный заказчик перед подключением к своим системам, головная компания, проверяющий — вопрос «как у вас с безопасностью» рано или поздно задают. Сказать «у нас всё настроено» можно, показать нечего: ни перечня рисков, ни плана работ, ни даты последней проверки.
Работы ведутся по договору с владельцем системы, в согласованных границах и в согласованное время. Находки сортируются не по формальной тяжести, а по тому, что из этого реально достижимо для атакующего, — а отчёт пишется так, чтобы по нему можно было действовать, а не разгадывать его.
Проверяем периметр и внутреннюю сеть так, как это делал бы атакующий: доступные снаружи сервисы, известные уязвимости, слабые и повторно использованные пароли, ошибки в настройке. Тестирование показывает то, что удалось найти за отведённое время, — это не доказательство, что больше искать нечего. Там, где проверка способна задеть работающее оборудование, от части проверок отказываемся заранее: остановленная линия дороже найденной уязвимости.
Разбираем конфигурации серверов, сетевого оборудования и сервисов, разграничение прав, парольные политики, хранение и проверку резервных копий, порядок выдачи и отзыва доступа. Часть находок обнаруживается не атакой, а чтением настроек — и закрывается быстрее всего.
Каждая находка описана так, чтобы её можно было воспроизвести и исправить: что нашли, как проверить, чем это грозит и что сделать. Список отсортирован по значимости — сначала то, что закрывают на этой неделе, потом то, что планируют на квартал. Отдельно — короткая часть для руководителя, без технических подробностей.
Когда исправления внесены, возвращаемся к тем же местам и фиксируем, что закрыто, а что осталось и почему. Без этого шага отчёт остаётся списком намерений, а не описанием того, как обстоят дела. Повторная проверка входит в стоимость работ.
Типовые задачи, под которые мы проверяем защищённость систем.
Крупный контрагент перед тем, как пустить компанию в свои системы, просит подтвердить, что с защитой всё в порядке, — а внутри об этом несколько лет никто не спрашивал. По итогам остаётся документ: что проверялось, что нашли, насколько это значимо и что с этим делать, со сроками.
Интернет-магазин открыт всем, включая тех, кто ищет в нём чужие заказы и способ не платить. Проверяются авторизация и восстановление пароля, оформление и оплата заказа, доступ к чужим данным по прямой ссылке, настройки сервера и панели администрирования. Найденное описывается с шагами воспроизведения, чтобы разработчики могли повторить и починить, а не спорить о формулировке.
Производственная сеть считается закрытой, но точки соприкосновения с офисной есть всегда: рабочее место технолога, удалённый доступ подрядчика по обслуживанию, общий файловый ресурс. Проверяем именно эти стыки — можно ли из офисного сегмента попасть туда, куда пути быть не должно. Работы внутри производственного контура согласуются отдельно, и часть проверок в нём не проводится вовсе, чтобы не задеть оборудование.
Оставьте заявку, и мы свяжемся в течение рабочего дня. Первая консультация бесплатна — обсудим, что нужно проверить, в каких границах и в какие сроки.
Мы свяжемся с вами в течение рабочего дня. Спасибо за интерес!