Модель угроз
Разбираем, что именно в вашей системе можно украсть или сломать и кому это выгодно. От этого зависит, куда смотреть в первую очередь.
услуга / кибербезопасность
Проверяем, как продукт хранит данные и выдерживает атаки, до того как это проверит кто-то чужой. Работаем по письменному соглашению и в заранее согласованном объёме.
короткий ответ
Аудит безопасности веб-приложения рассматривает систему изнутри: архитектуру, роли и авторизацию, обработку данных, API, зависимости, секреты, серверную конфигурацию, журналы и восстановление. До старта мы фиксируем владельца системы, разрешение, доступы и границы проверки. Затем строим модель угроз и уделяем больше внимания сценариям с наибольшим ущербом: захвату учётной записи, доступу к чужим данным, обходу платежа или остановке сервиса. Каждую подтверждённую проблему описываем с риском, воспроизведением и рекомендацией, после чего разбираем отчёт с командой. После исправлений проводим ретест в согласованном объёме. Такая работа глубже базовой проверки запуска, но отличается от пентеста: аудит использует внутреннюю информацию и ревью, а пентест имитирует действия атакующего. Формат выбираем после оценки задачи.
Разбираем, что именно в вашей системе можно украсть или сломать и кому это выгодно. От этого зависит, куда смотреть в первую очередь.
Авторизация, роли, работа с данными, платёжные сценарии. Смотрим код и конфигурацию изнутри, а не только поверхность снаружи.
Права доступа, валидация, лимиты запросов и утечки данных в ответах. Ошибки контроля доступа в API могут раскрывать данные в обход интерфейса, поэтому проверяем его отдельно.
Уязвимые библиотеки, ключи и пароли в коде, доступы бывших сотрудников. Настраиваем контроль, чтобы новые проблемы не появлялись.
TLS, защитные заголовки, резервные копии, журналирование. То, что спасает, когда что-то всё же пошло не так.
Письменно фиксируем, что проверяем, какими методами и в какие окна времени.
Анализ архитектуры, кода, API и конфигурации по согласованному объёму.
Находки с воспроизведением, оценкой риска и рекомендациями. Разбираем отчёт с вашей командой на созвоне.
Помогаем с приоритетами, после доработок проверяем повторно и подтверждаем закрытие.
Базовая проверка безопасности входит в каждую нашу разработку. Аудит как отдельная услуга глубже: у него свой договор, периметр и отчёт.
Все ориентиры бюджетаАудит смотрит на систему изнутри: код, архитектура, конфигурация. Пентест имитирует атаку снаружи или от имени пользователя. Они дополняют друг друга: аудит находит системные слабости, пентест доказывает, что их можно эксплуатировать.
Объём и методы фиксируются письменно до старта. Разрушающие проверки на боевой системе не проводим, рискованные сценарии выносим в тестовую среду.
Отчёт с найденными проблемами, шагами воспроизведения, оценкой риска и рекомендациями, созвон-разбор с вашей командой и повторную проверку после исправлений.
Расскажите о проекте: посчитаем стоимость, предложим решение и честно скажем, если что-то делать не нужно. Ответим в течение рабочего дня.
или по телефону: +7 702 745 07 60
смежные услуги