Аудит информационной безопасности

Проверим так, как ломают.
Покажем, что чинить.
И вернёмся проверить.

Тестируем периметр и внутреннюю сеть на проникновение, разбираем настройки и доступы. На выходе — отчёт: что удалось найти, чем это грозит и в каком порядке это чинить. А когда починили — повторная проверка тех же мест, в тех же работах.

Почему защиту проверяют заранее

Настройки, сделанные однажды, живут годами. Проверяет их либо приглашённая команда, либо тот, кого никто не звал.

🚪

Снаружи открыто больше, чем кажется

Тестовый стенд, панель администрирования, старый сервис, выставленный наружу «на неделю», забытый поддомен. Периметр компании обычно шире списка, который держит в голове системный администратор, и собрать его целиком можно только снаружи и целенаправленно.

🔑

Настройки остались как при установке

Пароль по умолчанию, лишние права у служебной учётной записи, доступ, выданный подрядчику и не отозванный. По отдельности мелочи, вместе — дорога внутрь, для которой не нужна ни одна уязвимость в коде.

📄

Спрашивают о защите, ответить нечем

Крупный заказчик перед подключением к своим системам, головная компания, проверяющий — вопрос «как у вас с безопасностью» рано или поздно задают. Сказать «у нас всё настроено» можно, показать нечего: ни перечня рисков, ни плана работ, ни даты последней проверки.

Что мы делаем

Работы ведутся по договору с владельцем системы, в согласованных границах и в согласованное время. Находки сортируются не по формальной тяжести, а по тому, что из этого реально достижимо для атакующего, — а отчёт пишется так, чтобы по нему можно было действовать, а не разгадывать его.

Тестирование на проникновение

Проверяем периметр и внутреннюю сеть так, как это делал бы атакующий: доступные снаружи сервисы, известные уязвимости, слабые и повторно использованные пароли, ошибки в настройке. Тестирование показывает то, что удалось найти за отведённое время, — это не доказательство, что больше искать нечего. Там, где проверка способна задеть работающее оборудование, от части проверок отказываемся заранее: остановленная линия дороже найденной уязвимости.

Анализ настроек и доступов

Разбираем конфигурации серверов, сетевого оборудования и сервисов, разграничение прав, парольные политики, хранение и проверку резервных копий, порядок выдачи и отзыва доступа. Часть находок обнаруживается не атакой, а чтением настроек — и закрывается быстрее всего.

Отчёт с приоритетами

Каждая находка описана так, чтобы её можно было воспроизвести и исправить: что нашли, как проверить, чем это грозит и что сделать. Список отсортирован по значимости — сначала то, что закрывают на этой неделе, потом то, что планируют на квартал. Отдельно — короткая часть для руководителя, без технических подробностей.

Повторная проверка после исправлений

Когда исправления внесены, возвращаемся к тем же местам и фиксируем, что закрыто, а что осталось и почему. Без этого шага отчёт остаётся списком намерений, а не описанием того, как обстоят дела. Повторная проверка входит в стоимость работ.

Как это работает на практике

Типовые задачи, под которые мы проверяем защищённость систем.

Финансы / Банки

Требование партнёра перед подключением

Крупный контрагент перед тем, как пустить компанию в свои системы, просит подтвердить, что с защитой всё в порядке, — а внутри об этом несколько лет никто не спрашивал. По итогам остаётся документ: что проверялось, что нашли, насколько это значимо и что с этим делать, со сроками.

Ритейл / E-commerce

Сайт и личный кабинет клиента

Интернет-магазин открыт всем, включая тех, кто ищет в нём чужие заказы и способ не платить. Проверяются авторизация и восстановление пароля, оформление и оплата заказа, доступ к чужим данным по прямой ссылке, настройки сервера и панели администрирования. Найденное описывается с шагами воспроизведения, чтобы разработчики могли повторить и починить, а не спорить о формулировке.

Промышленность

Стык офисной сети и производственного сегмента

Производственная сеть считается закрытой, но точки соприкосновения с офисной есть всегда: рабочее место технолога, удалённый доступ подрядчика по обслуживанию, общий файловый ресурс. Проверяем именно эти стыки — можно ли из офисного сегмента попасть туда, куда пути быть не должно. Работы внутри производственного контура согласуются отдельно, и часть проверок в нём не проводится вовсе, чтобы не задеть оборудование.

Расскажите о задаче — предложим план проверки

Оставьте заявку, и мы свяжемся в течение рабочего дня. Первая консультация бесплатна — обсудим, что нужно проверить, в каких границах и в какие сроки.

Ответим в течение 24 часов
Бесплатная первичная консультация
NDA до начала обсуждения деталей
Повторная проверка после исправлений входит в работы

Мы не передаём контакты третьим лицам

Заявка отправлена

Мы свяжемся с вами в течение рабочего дня. Спасибо за интерес!