Перейти к содержанию

услуга / кибербезопасность

Кибербезопасность приложений

Проверяем, как продукт хранит данные и выдерживает атаки, до того как это проверит кто-то чужой. Работаем по письменному соглашению и в заранее согласованном объёме.

короткий ответ

Что проверяет аудит безопасности веб-приложения?

Аудит безопасности веб-приложения рассматривает систему изнутри: архитектуру, роли и авторизацию, обработку данных, API, зависимости, секреты, серверную конфигурацию, журналы и восстановление. До старта мы фиксируем владельца системы, разрешение, доступы и границы проверки. Затем строим модель угроз и уделяем больше внимания сценариям с наибольшим ущербом: захвату учётной записи, доступу к чужим данным, обходу платежа или остановке сервиса. Каждую подтверждённую проблему описываем с риском, воспроизведением и рекомендацией, после чего разбираем отчёт с командой. После исправлений проводим ретест в согласованном объёме. Такая работа глубже базовой проверки запуска, но отличается от пентеста: аудит использует внутреннюю информацию и ревью, а пентест имитирует действия атакующего. Формат выбираем после оценки задачи.

Что входит

Модель угроз

Разбираем, что именно в вашей системе можно украсть или сломать и кому это выгодно. От этого зависит, куда смотреть в первую очередь.

Ревью архитектуры и кода

Авторизация, роли, работа с данными, платёжные сценарии. Смотрим код и конфигурацию изнутри, а не только поверхность снаружи.

Проверка API

Права доступа, валидация, лимиты запросов и утечки данных в ответах. Ошибки контроля доступа в API могут раскрывать данные в обход интерфейса, поэтому проверяем его отдельно.

Зависимости и секреты

Уязвимые библиотеки, ключи и пароли в коде, доступы бывших сотрудников. Настраиваем контроль, чтобы новые проблемы не появлялись.

Серверная конфигурация

TLS, защитные заголовки, резервные копии, журналирование. То, что спасает, когда что-то всё же пошло не так.

Как проходит работа

  1. 01

    Соглашение и периметр

    Письменно фиксируем, что проверяем, какими методами и в какие окна времени.

  2. 02

    Проверка

    Анализ архитектуры, кода, API и конфигурации по согласованному объёму.

  3. 03

    Отчёт

    Находки с воспроизведением, оценкой риска и рекомендациями. Разбираем отчёт с вашей командой на созвоне.

  4. 04

    Исправления и ретест

    Помогаем с приоритетами, после доработок проверяем повторно и подтверждаем закрытие.

Стоимость

Проверка безопасности Web / API
от 300 000 ₸
ограниченный согласованный объём
Ретест исправлений
по смете
условия фиксируем до старта проверки

Базовая проверка безопасности входит в каждую нашу разработку. Аудит как отдельная услуга глубже: у него свой договор, периметр и отчёт.

Все ориентиры бюджета

Частые вопросы

Чем аудит отличается от пентеста?

Аудит смотрит на систему изнутри: код, архитектура, конфигурация. Пентест имитирует атаку снаружи или от имени пользователя. Они дополняют друг друга: аудит находит системные слабости, пентест доказывает, что их можно эксплуатировать.

Не сломаете ли вы нам рабочую систему?

Объём и методы фиксируются письменно до старта. Разрушающие проверки на боевой системе не проводим, рискованные сценарии выносим в тестовую среду.

Что мы получим на выходе?

Отчёт с найденными проблемами, шагами воспроизведения, оценкой риска и рекомендациями, созвон-разбор с вашей командой и повторную проверку после исправлений.

Обсудим вашу задачу?

Расскажите о проекте: посчитаем стоимость, предложим решение и честно скажем, если что-то делать не нужно. Ответим в течение рабочего дня.

или по телефону: +7 702 745 07 60

новый проект

Обсудить проект

Выберите удобный способ. Отвечаем в течение рабочего дня.