Кибербезопасность

Смотрим, что о вашем бизнесе видно снаружи. Ищем утечки, хардкодные секреты и дыры в инфраструктуре. В конце — план действий: что закрыть сейчас, что можно отложить, как не допустить повторения.

Когда нужна проверка

  • Готовите проект к запуску — проверьте периметр до выхода в продакшн
  • После крупных изменений в инфраструктуре или коде
  • Раз в квартал — плановая проверка внешнего периметра
  • После инцидента — понять, как именно произошла утечка
  • При выходе на новые рынки или комплаенс-аудите

Что проверяем

OSINT-разведка
внешнего периметра

Собираем данные из открытых источников — без единого запроса к вашим серверам. DNS, сертификаты, утечки паролей, упоминания в коде на GitHub и Pastebin.

  • DNS-разведка: A, MX, NS, TXT (SPF, DMARC, DKIM), SOA-записи
  • Certificate Transparency — находим поддомены через crt.sh, даже забытые
  • Shodan и WHOIS — открытые порты, CPE, известные CVE, данные хостинга
  • Поиск утечек в открытых репозиториях, коммитах и Pastebin
  • Wayback Machine — исторические страницы, старые endpoint'ы, конфиги

Анализ защищённости
инфраструктуры

Проверяем, что торчит наружу: открытые порты, версии ПО, WAF, SSL/TLS. Активные проверки идут с rate-limitting — сервис не ляжет.

  • Сканирование портов (nmap, неагрессивные режимы, без брутфорса)
  • WAF-детектор — стоит ли защита, какая, что пропускает
  • SSL/TLS-анализ: протоколы, шифры, оценка, известные уязвимости
  • Определение технологического стека, CVE-скрининг через nuclei

Code Security
Audit

Проверяем код на хардкодные секреты, уязвимые паттерны и устаревшие зависимости. PHP, Python, Node.js — смотрим в файлы, а не в названия.

  • Поиск credentials в конфигах, .env, docker-compose, Service Account
  • Анализ маршрутов: endpoint'ы без аутентификации, debug-зоны, API без ограничений
  • Уязвимые паттерны: SQL-инъекции, Command Injection, SSRF, LFI/RFI
  • CVE-скрининг зависимостей через NVD API
  • Безопасность интеграций с внешними сервисами

Комплексный аудит

Сквозной анализ: от DNS-записи до конкретной строки в коде. Пассивную разведку уточняем активными проверками, результаты сканирования сверяем с кодом.

  • Объединение OSINT и Code Audit в один цикл
  • Приоритетное ранжирование уязвимостей по CVSS с учётом контекста
  • Поиск overlapping-рисков — что одна уязвимость тянет за собой
  • Повторная проверка после исправлений

Отчёт
и рекомендации

Даём структурированный документ с детальным описанием каждой проблемы: как воспроизвести, насколько критично, как исправить.

  • Executive Summary для руководства — топ проблем на одной странице
  • Детальное описание каждой уязвимости с подтверждением
  • Приоритет: срочно / важно / планово
  • Оценка трудозатрат на исправление
  • Рекомендации по процессам — чтобы не допустить повторения

Как мы работаем

Подготовка

Фиксируем объём проверки: домены, IP, доступ к коду. Согласовываем ограничения — запрещённые методы, rate-limit, рабочие часы.

Пассивная разведка

Ни одного запроса к вашим серверам. Только публичные источники: DNS, WHOIS, Certificate Transparency, Shodan, GitHub, Wayback Machine.

Активная проверка

Там, где пассивных данных недостаточно. Сканирование портов, SSL/TLS-анализ, WAF-детектор. С rate-limitting и без агрессивных сценариев.

Анализ кода

Если есть доступ к репозиторию — проверяем зависимости, ищем хардкод, уязвимые паттерны. Сверяем результаты активной разведки с кодом.

Отчёт

Структурированный документ: от резюме для руководства до конкретных шагов по исправлению с оценкой трудозатрат.

Часто задаваемые вопросы

Вы что-то ломаете при проверке?

Нет. Все активные проверки идут с rate-limitting, без брутфорса, DoS и агрессивных сценариев. Риск лечь сервису — нулевой.

Сколько длится проверка?

OSINT-разведка — 2-3 дня. Полный цикл с анализом кода — от недели до двух, в зависимости от объёма.

Нужен ли доступ к серверам?

Для OSINT-разведки нет — работаем только по открытым данным. Доступ нужен только для Code Security Audit.

Что вы не делаете?

Не занимаемся пентестом с проникновением, не подбираем пароли, не атакуем инфраструктуру. Мы находим уязвимости, эксплуатацией не занимаемся.

Свяжитесь с нами
Опишите задачу, заполнив форму заявки. Также вы можете оставить заявку в свободной форме по адресу info@techart.ru
Контакты
Павел Гусев
Директор направления
«IT-решения и веб-разработка»
gusev@techart.ru +7 (495) 790-7591 *122

Предвариательный заказ

Свяжитесь с нами

Опишите задачу, заполнив форму заявки.
Также вы можете оставить заявку в свободной форме по адресу info@techart.ru

Выберите услугу (опционально):
Бюджет проекта:
Превышен размер загружаемого файла в 10мб