Кибербезопасность
Ктозаметитвзломпервым?
- РазведкаВнешний контурУтечкиСотрудники
- Имитация взломаСценарий атакиЦепочкиПрава
- Поиск уязвимостейДоступ к даннымЛогикаAPI
- ИнфраструктураСерверыСекретыБэкапы
- Защита от DDoSФильтрацияСкрытый originЭскалация
- Нагрузочное тестированиеПрофиль нагрузкиТочка отказаДеградация
- Устранение уязвимостейПатчиРотация ключейПерепроверка
- Безопасная разработкаСекретыРевьюПроверки в CI
- Наблюдение и реакцияКонтроль контураРелизыПлан реагирования
01RECON
Разведка
Атака начинается не с эксплойта, а с чтения того, что вы сами опубликовали.
Первым делом нападающий собирает вас по кусочкам: домены и забытые поддомены, staging, оставшийся с прошлого года, клиентские сборки с ключами внутри, почтовые записи, имена и адреса сотрудников, их старые пароли из чужих утечек. На это уходит вечер и ни одного запроса к вашим системам - такую разведку невозможно заметить и нечем остановить. Мы делаем то же самое и делаем это первыми: отдаём карту вашей поверхности, составленную глазами того, кто пришёл её ломать.
- Внешний контур
- Публичный код
- Утечки паролей
- Сотрудники
02PENTEST
Имитация взлома
Пока систему не пробовали сломать, «она защищена» - это мнение, а не факт.
Мы атакуем продукт так, как это сделает настоящий злоумышленник: цепочкой, а не списком. Мелочь, на которую не жалко времени, плюс ещё одна такая же - и вот уже есть чужая сессия, из неё админка, из админки выгрузка базы. Работаем по согласованному сценарию, в выбранное вами окно, фиксируя каждый шаг, и отдаём его как инструкцию: вот как мы вошли, вот докуда дошли, вот что нас остановило и в какой момент вы могли бы это заметить.
- Сценарий атаки
- Цепочки эксплуатации
- Повышение прав
- Доказательства
03AUDIT
Поиск уязвимостей
Большинство утечек - не взлом, а обычный запрос, на который система ответила лишнего.
Права доступа к данным, авторизация, бизнес-логика, API, обработка платежей. Может ли пользователь дотянуться до чужого заказа, сменить цену в запросе, повторить оплату, выгрузить весь список клиентов через эндпоинт, о котором забыли. Сканером это не ловится: снаружи такие запросы выглядят как штатная работа приложения, и становятся видны, только когда кто-то задаёт системе неудобный вопрос. Мы задаём - с учётными записями, по договору и с вашего письменного согласия.
- Права доступа
- Авторизация
- Бизнес-логика
- API и платежи
04INFRASTRUCTURE
Инфраструктура и доступы
Ключ живёт дольше, чем сотрудник, который его выписал.
Сервер, база, хранилище, очереди, CI/CD, бэкапы. Смотрим не на список технологий, а на связи между ними: кто и куда имеет доступ, что произойдёт, если утечёт один токен, и восстановитесь ли вы, если данные исчезнут сегодня ночью. Права копятся годами и почти никогда не отзываются - поэтому регулярно выясняется, что вход в прод есть у людей, которых давно нет в компании. А бэкап, который ни разу не разворачивали, это не бэкап, а надежда, и шифровальщик проверяет её первой.
- Серверы
- Секреты
- CI/CD
- Бэкапы
05AVAILABILITY
Защита от DDoS
Продукт, который не отвечает, ничем не отличается от продукта, которого нет.
DDoS ничего не крадёт - он отнимает возможность работать, и стоит нападающему дешевле, чем вам один час простоя. Поэтому его и заказывают: перед распродажей, в день запуска, накануне тендера. Защита - не кнопка, которую нажимают во время атаки: когда трафик уже идёт, поздно менять записи DNS и ждать сутки, пока они разойдутся по миру, а адрес вашего сервера к этому моменту давно известен. Готовим заранее: фильтрующий слой перед источником, скрытый origin, лимиты и кеш на стороне приложения, план эскалации с телефонами, а не с тикетами. И проверяем его на учебной атаке, а не на настоящей.
- Фильтрация трафика
- Скрытый origin
- Лимиты и кеш
- План эскалации
06LOAD
Нагрузочное тестирование
Отказ приходит не в тот день, когда всё плохо, а в тот, когда всё наконец хорошо.
Реклама сработала, попали в подборку, началась распродажа - и продукт ложится ровно в тот час, ради которого его делали. Мы находим предел раньше, чем его найдут пользователи: строим профиль реальной нагрузки, поднимаем её ступенями и смотрим, что сдаётся первым - база, пул соединений, диск, сторонний платёжный шлюз. Важна не только цифра, при которой всё встало, но и поведение на пределе: система отвечает медленно, но честно - или сыпется каскадом, теряя оплаченные заказы.
- Профиль нагрузки
- Точка отказа
- Деградация
- Отчёт с цифрами
07REMEDIATION
Устранение уязвимостей
Отчёт ничего не защищает. Защищает исправление.
Мы не сдаём список рекомендаций, который некому исполнить: та же команда, что делает продукты, правит код и конфигурацию, отзывает утёкшие ключи, закрывает дыры и перепроверяет, что они закрылись. Аудит, заканчивающийся документом, перекладывает работу обратно на вас - обычно на тех же людей, у которых на неё и не было времени. Поэтому работа считается сделанной не тогда, когда отчёт подписан, а тогда, когда повторная атака по тому же сценарию не проходит.
- Патчи
- Ротация ключей
- Конфигурация
- Повторная атака
08PROCESS
Безопасная разработка
Уязвимость - не событие, а привычка, повторённая много раз.
Та же дыра возвращается через месяц, если не изменилось то, как пишется код. Мы встраиваем проверку в процесс: секреты уезжают в хранилище, а не в репозиторий; ревью смотрит не только на логику, но и на права; среды разделены; сборка падает, когда в неё попадает ключ. Это скучная часть работы - и единственная, которая продолжает действовать после того, как мы ушли.
- Работа с секретами
- Code review
- Проверки в CI
- Разделение сред
09MONITORING
Наблюдение и реакция
Между «нас взломали» и «мы об этом узнали» обычно проходят месяцы.
Сертификат истекает в субботу, поддомен под демо остаётся навсегда, ключ уезжает в сборку вместе с релизом, который выкатывали в пятницу вечером. Регулярная проверка внешнего контура ловит это раньше чужого сканера - и сообщает вам, а не другим. А если что-то уже случилось, работаем по плану, а не по панике: изолировать, отозвать доступы, снять следы, восстановить из проверенной копии и сказать клиентам раньше, чем это за вас сделает кто-то другой.
- Контроль контура
- Контроль релизов
- План реагирования
- Отчёт раз в месяц
Как проходит
Сначала разрешение, потом инструменты
Имитация взлома отличается от взлома одним - документом. Он определяет границы, окно и человека, который может остановить работу в любую секунду. Так требует не только закон: владелец обязан знать, кто, когда и докуда доходит в его системе. До подписи мы смотрим только на то, что вы и так публикуете.
ШАГ 1
Согласие и границы
Письменное разрешение владельца, список адресов и систем, окно проведения, контакт на случай инцидента. Без этого документа работа не начинается - и это защищает обе стороны.
ШАГ 2
Разведка и модель угроз
Собираем внешний контур и строим сценарии: кто на вас нападёт, ради чего и каким путём пойдёт. Дальше проверяем не всё подряд, а то, что действительно ведёт к деньгам и данным.
ШАГ 3
Атака и проверка изнутри
Имитация взлома по согласованному сценарию, разбор прав доступа, логики и инфраструктуры, нагрузочные и отказные сценарии - в выбранное вами окно и под наблюдением.
ШАГ 4
Отчёт и устранение
Отчёт с приоритетами, доказательствами и способом воспроизведения каждой находки. Дальше - либо чините сами, либо чиним мы и повторяем атаку, чтобы убедиться, что она не проходит.
Честно о работе
Что спрашивают чаще всего
Безопасность - единственная статья расходов, которая выглядит лишней ровно до того дня, когда становится единственно важной. Ниже - о том, как устроена работа: что законно, чем имитация взлома отличается от сканера, что происходит с найденным и кто его чинит.
Нас никто не будет атаковать, мы слишком маленькие.
Вас и не выбирают. Боты обходят интернет сплошным перебором и находят открытую панель или ключ в сборке независимо от размера бизнеса. Маленькие как раз удобнее: у них нет ни защиты, ни человека, который заметит чужой вход. Целенаправленно приходят позже - за базой клиентов, за деньгами на счету или по заказу конкурента перед сезоном.
Чем имитация взлома отличается от сканера уязвимостей?
Сканер сверяет признаки со списком известного и не умеет складывать мелочи в цепочку. Настоящая атака почти всегда так и выглядит: три неопасных по отдельности недочёта дают чужую сессию, из неё админку, из админки выгрузку базы. Мы проходим этот путь руками и показываем его целиком, с доказательствами на каждом шаге.
Это законно?
Да - и только так. Любые действия за пределами публичных данных выполняются по договору и письменному разрешению владельца, в согласованных границах и в согласованное окно, с контактом для немедленной остановки. Без этого документа мы смотрим ровно на то, что вы и так публикуете.
Вы не сломаете нам прод?
Сценарии, способные повлиять на живой сервис (нагрузочные, отказные, разрушающие), согласуются отдельно и проводятся в выбранное вами окно, с человеком на связи и стоп-словом. Всё остальное выполняется так, чтобы работа сервиса не менялась. Если продукт критичен, разворачиваем копию и работаем на ней.
Сколько это стоит?
Зависит от объёма: сколько у продукта частей, есть ли мобильные приложения, нужна ли имитация взлома целиком или достаточно аудита, чинить найденное или только показать. Стоимость называем после короткого разговора - до него любая цифра была бы гаданием.
Вы только находите или ещё и чините?
Чиним. Это та же команда, которая делает продукты, поэтому работа не заканчивается списком рекомендаций: правим код и конфигурацию, отзываем ключи, ставим защиту и повторяем атаку по тому же сценарию, чтобы убедиться, что она больше не проходит.
Мы уже проходили аудит, и ничего не изменилось.
Обычная история: отчёт сдан, исполнять его некому. Поэтому мы беремся за устранение сами и считаем работу законченной по результату повторной проверки, а не по факту сдачи документа.
Что вы делаете с найденным?
Отдаём вам и больше никому. Находки не публикуются и не передаются третьим лицам, рабочие данные и выгрузки удаляются после закрытия работ, объём доступа и режим хранения фиксируются договором и NDA.
Продукт делали на подряде, доступов у нас нет.
Начинаем с внешней разведки - для неё доступы не нужны. Дальше помогаем забрать репозиторий, серверы, домен и ключи под вашу компанию: пока инфраструктура оформлена на подрядчика, безопасности у вас нет по определению.