Аудит кибербезопасности и тестирование на проникновение
Проверяем не «есть ли антивирус», а то, как система поведёт себя под реальной атакой. Модель угроз составляем на этапе архитектуры, а не за неделю до релиза.
Стоимость
350 тыс. ₽
за аудит
Срок
1–2 недели
от старта работ
найдено до релиза, а не в проде
2 уязвимости
медицинский сервис, пентест перед запуском
Повторная проверка после исправлений входит в стоимость
Типичная картина до аудита
- Секреты лежат в репозитории, потому что «так было быстрее».
- Права доступа выданы «на всякий случай» и никогда не пересматривались.
- Зависимости не обновлялись два года, среди них есть известные уязвимости.
- Логов достаточно, чтобы увидеть сбой, но недостаточно, чтобы расследовать инцидент.
Из чего состоит проверка
01
Моделирование угроз
Разбираем архитектуру и составляем перечень реалистичных сценариев атаки для вашего контура.
02
Статический и динамический анализ
SAST и DAST встраиваем в CI, чтобы проверка шла на каждый пул-реквест, а не раз в год.
03
Ручной пентест
Автоматика не находит логических уязвимостей — обхода бизнес-правил, эскалации прав, гонок состояний.
04
Отчёт и сопровождение исправлений
Каждая находка с уровнем критичности, шагами воспроизведения и конкретной рекомендацией.
Частые вопросы
- Чем аудит отличается от сканера уязвимостей?
- Сканер находит известные проблемы в зависимостях и типовые ошибки конфигурации. Логические уязвимости — обход бизнес-правил, эскалацию прав, гонки состояний — находит только человек, разобравшийся в предметной области.
- Вы проверяете системы, которые писали не вы?
- Да, это основной сценарий. Нужен доступ к коду и тестовому контуру.
- Поможете привести систему к требованиям 152-ФЗ?
- Да. Определяем состав персональных данных, требуемый уровень защищённости и перечень мер, затем сопровождаем внедрение.
Смежные услуги
Разберём вашу задачу за 30 минут
Скажем, какой путь короче и сколько это займёт. Если задача не наша — так и скажем и посоветуем, к кому идти. NDA подписываем до разговора по существу.
