Смотрим, что о вашем бизнесе видно снаружи. Ищем утечки, хардкодные секреты и дыры в инфраструктуре. В конце — план действий: что закрыть сейчас, что можно отложить, как не допустить повторения.
Кибербезопасность
Когда нужна проверка
- Готовите проект к запуску — проверьте периметр до выхода в продакшн
- После крупных изменений в инфраструктуре или коде
- Раз в квартал — плановая проверка внешнего периметра
- После инцидента — понять, как именно произошла утечка
- При выходе на новые рынки или комплаенс-аудите
Что проверяем
OSINT-разведка
внешнего периметра
Собираем данные из открытых источников — без единого запроса к вашим серверам. DNS, сертификаты, утечки паролей, упоминания в коде на GitHub и Pastebin.
- DNS-разведка: A, MX, NS, TXT (SPF, DMARC, DKIM), SOA-записи
- Certificate Transparency — находим поддомены через crt.sh, даже забытые
- Shodan и WHOIS — открытые порты, CPE, известные CVE, данные хостинга
- Поиск утечек в открытых репозиториях, коммитах и Pastebin
- Wayback Machine — исторические страницы, старые endpoint'ы, конфиги
Анализ защищённости
инфраструктуры
Проверяем, что торчит наружу: открытые порты, версии ПО, WAF, SSL/TLS. Активные проверки идут с rate-limitting — сервис не ляжет.
- Сканирование портов (nmap, неагрессивные режимы, без брутфорса)
- WAF-детектор — стоит ли защита, какая, что пропускает
- SSL/TLS-анализ: протоколы, шифры, оценка, известные уязвимости
- Определение технологического стека, CVE-скрининг через nuclei
Code Security
Audit
Проверяем код на хардкодные секреты, уязвимые паттерны и устаревшие зависимости. PHP, Python, Node.js — смотрим в файлы, а не в названия.
- Поиск credentials в конфигах, .env, docker-compose, Service Account
- Анализ маршрутов: endpoint'ы без аутентификации, debug-зоны, API без ограничений
- Уязвимые паттерны: SQL-инъекции, Command Injection, SSRF, LFI/RFI
- CVE-скрининг зависимостей через NVD API
- Безопасность интеграций с внешними сервисами
Комплексный аудит
Сквозной анализ: от DNS-записи до конкретной строки в коде. Пассивную разведку уточняем активными проверками, результаты сканирования сверяем с кодом.
- Объединение OSINT и Code Audit в один цикл
- Приоритетное ранжирование уязвимостей по CVSS с учётом контекста
- Поиск overlapping-рисков — что одна уязвимость тянет за собой
- Повторная проверка после исправлений
Отчёт
и рекомендации
Даём структурированный документ с детальным описанием каждой проблемы: как воспроизвести, насколько критично, как исправить.
- Executive Summary для руководства — топ проблем на одной странице
- Детальное описание каждой уязвимости с подтверждением
- Приоритет: срочно / важно / планово
- Оценка трудозатрат на исправление
- Рекомендации по процессам — чтобы не допустить повторения
Как мы работаем
Подготовка
Фиксируем объём проверки: домены, IP, доступ к коду. Согласовываем ограничения — запрещённые методы, rate-limit, рабочие часы.
Пассивная разведка
Ни одного запроса к вашим серверам. Только публичные источники: DNS, WHOIS, Certificate Transparency, Shodan, GitHub, Wayback Machine.
Активная проверка
Там, где пассивных данных недостаточно. Сканирование портов, SSL/TLS-анализ, WAF-детектор. С rate-limitting и без агрессивных сценариев.
Анализ кода
Если есть доступ к репозиторию — проверяем зависимости, ищем хардкод, уязвимые паттерны. Сверяем результаты активной разведки с кодом.
Отчёт
Структурированный документ: от резюме для руководства до конкретных шагов по исправлению с оценкой трудозатрат.
Часто задаваемые вопросы
Вы что-то ломаете при проверке?
Нет. Все активные проверки идут с rate-limitting, без брутфорса, DoS и агрессивных сценариев. Риск лечь сервису — нулевой.
Сколько длится проверка?
OSINT-разведка — 2-3 дня. Полный цикл с анализом кода — от недели до двух, в зависимости от объёма.
Нужен ли доступ к серверам?
Для OSINT-разведки нет — работаем только по открытым данным. Доступ нужен только для Code Security Audit.
Что вы не делаете?
Не занимаемся пентестом с проникновением, не подбираем пароли, не атакуем инфраструктуру. Мы находим уязвимости, эксплуатацией не занимаемся.