Кибербезопасность

Ктозаметитвзломпервым?

  • 01 · RECONРазведкаВнешний контурУтечкиСотрудники
  • 02 · PENTESTИмитация взломаСценарий атакиЦепочкиПрава
  • 03 · AUDITПоиск уязвимостейДоступ к даннымЛогикаAPI
  • 04 · INFRASTRUCTUREИнфраструктураСерверыСекретыБэкапы
  • 05 · AVAILABILITYЗащита от DDoSФильтрацияСкрытый originЭскалация
  • 06 · LOADНагрузочное тестированиеПрофиль нагрузкиТочка отказаДеградация
  • 07 · REMEDIATIONУстранение уязвимостейПатчиРотация ключейПерепроверка
  • 08 · PROCESSБезопасная разработкаСекретыРевьюПроверки в CI
  • 09 · MONITORINGНаблюдение и реакцияКонтроль контураРелизыПлан реагирования
Проверить сайт бесплатноОдна минута, без регистрации

01RECON

Разведка

Атака начинается не с эксплойта, а с чтения того, что вы сами опубликовали.

Первым делом нападающий собирает вас по кусочкам: домены и забытые поддомены, staging, оставшийся с прошлого года, клиентские сборки с ключами внутри, почтовые записи, имена и адреса сотрудников, их старые пароли из чужих утечек. На это уходит вечер и ни одного запроса к вашим системам - такую разведку невозможно заметить и нечем остановить. Мы делаем то же самое и делаем это первыми: отдаём карту вашей поверхности, составленную глазами того, кто пришёл её ломать.

  • Внешний контур
  • Публичный код
  • Утечки паролей
  • Сотрудники
Проверить, что видно снаружи

02PENTEST

Имитация взлома

Пока систему не пробовали сломать, «она защищена» - это мнение, а не факт.

Мы атакуем продукт так, как это сделает настоящий злоумышленник: цепочкой, а не списком. Мелочь, на которую не жалко времени, плюс ещё одна такая же - и вот уже есть чужая сессия, из неё админка, из админки выгрузка базы. Работаем по согласованному сценарию, в выбранное вами окно, фиксируя каждый шаг, и отдаём его как инструкцию: вот как мы вошли, вот докуда дошли, вот что нас остановило и в какой момент вы могли бы это заметить.

  • Сценарий атаки
  • Цепочки эксплуатации
  • Повышение прав
  • Доказательства

03AUDIT

Поиск уязвимостей

Большинство утечек - не взлом, а обычный запрос, на который система ответила лишнего.

Права доступа к данным, авторизация, бизнес-логика, API, обработка платежей. Может ли пользователь дотянуться до чужого заказа, сменить цену в запросе, повторить оплату, выгрузить весь список клиентов через эндпоинт, о котором забыли. Сканером это не ловится: снаружи такие запросы выглядят как штатная работа приложения, и становятся видны, только когда кто-то задаёт системе неудобный вопрос. Мы задаём - с учётными записями, по договору и с вашего письменного согласия.

  • Права доступа
  • Авторизация
  • Бизнес-логика
  • API и платежи

04INFRASTRUCTURE

Инфраструктура и доступы

Ключ живёт дольше, чем сотрудник, который его выписал.

Сервер, база, хранилище, очереди, CI/CD, бэкапы. Смотрим не на список технологий, а на связи между ними: кто и куда имеет доступ, что произойдёт, если утечёт один токен, и восстановитесь ли вы, если данные исчезнут сегодня ночью. Права копятся годами и почти никогда не отзываются - поэтому регулярно выясняется, что вход в прод есть у людей, которых давно нет в компании. А бэкап, который ни разу не разворачивали, это не бэкап, а надежда, и шифровальщик проверяет её первой.

  • Серверы
  • Секреты
  • CI/CD
  • Бэкапы

05AVAILABILITY

Защита от DDoS

Продукт, который не отвечает, ничем не отличается от продукта, которого нет.

DDoS ничего не крадёт - он отнимает возможность работать, и стоит нападающему дешевле, чем вам один час простоя. Поэтому его и заказывают: перед распродажей, в день запуска, накануне тендера. Защита - не кнопка, которую нажимают во время атаки: когда трафик уже идёт, поздно менять записи DNS и ждать сутки, пока они разойдутся по миру, а адрес вашего сервера к этому моменту давно известен. Готовим заранее: фильтрующий слой перед источником, скрытый origin, лимиты и кеш на стороне приложения, план эскалации с телефонами, а не с тикетами. И проверяем его на учебной атаке, а не на настоящей.

  • Фильтрация трафика
  • Скрытый origin
  • Лимиты и кеш
  • План эскалации

06LOAD

Нагрузочное тестирование

Отказ приходит не в тот день, когда всё плохо, а в тот, когда всё наконец хорошо.

Реклама сработала, попали в подборку, началась распродажа - и продукт ложится ровно в тот час, ради которого его делали. Мы находим предел раньше, чем его найдут пользователи: строим профиль реальной нагрузки, поднимаем её ступенями и смотрим, что сдаётся первым - база, пул соединений, диск, сторонний платёжный шлюз. Важна не только цифра, при которой всё встало, но и поведение на пределе: система отвечает медленно, но честно - или сыпется каскадом, теряя оплаченные заказы.

  • Профиль нагрузки
  • Точка отказа
  • Деградация
  • Отчёт с цифрами

07REMEDIATION

Устранение уязвимостей

Отчёт ничего не защищает. Защищает исправление.

Мы не сдаём список рекомендаций, который некому исполнить: та же команда, что делает продукты, правит код и конфигурацию, отзывает утёкшие ключи, закрывает дыры и перепроверяет, что они закрылись. Аудит, заканчивающийся документом, перекладывает работу обратно на вас - обычно на тех же людей, у которых на неё и не было времени. Поэтому работа считается сделанной не тогда, когда отчёт подписан, а тогда, когда повторная атака по тому же сценарию не проходит.

  • Патчи
  • Ротация ключей
  • Конфигурация
  • Повторная атака

08PROCESS

Безопасная разработка

Уязвимость - не событие, а привычка, повторённая много раз.

Та же дыра возвращается через месяц, если не изменилось то, как пишется код. Мы встраиваем проверку в процесс: секреты уезжают в хранилище, а не в репозиторий; ревью смотрит не только на логику, но и на права; среды разделены; сборка падает, когда в неё попадает ключ. Это скучная часть работы - и единственная, которая продолжает действовать после того, как мы ушли.

  • Работа с секретами
  • Code review
  • Проверки в CI
  • Разделение сред

09MONITORING

Наблюдение и реакция

Между «нас взломали» и «мы об этом узнали» обычно проходят месяцы.

Сертификат истекает в субботу, поддомен под демо остаётся навсегда, ключ уезжает в сборку вместе с релизом, который выкатывали в пятницу вечером. Регулярная проверка внешнего контура ловит это раньше чужого сканера - и сообщает вам, а не другим. А если что-то уже случилось, работаем по плану, а не по панике: изолировать, отозвать доступы, снять следы, восстановить из проверенной копии и сказать клиентам раньше, чем это за вас сделает кто-то другой.

  • Контроль контура
  • Контроль релизов
  • План реагирования
  • Отчёт раз в месяц

Как проходит

Сначала разрешение, потом инструменты

Имитация взлома отличается от взлома одним - документом. Он определяет границы, окно и человека, который может остановить работу в любую секунду. Так требует не только закон: владелец обязан знать, кто, когда и докуда доходит в его системе. До подписи мы смотрим только на то, что вы и так публикуете.

  1. ШАГ 1

    Согласие и границы

    Письменное разрешение владельца, список адресов и систем, окно проведения, контакт на случай инцидента. Без этого документа работа не начинается - и это защищает обе стороны.

  2. ШАГ 2

    Разведка и модель угроз

    Собираем внешний контур и строим сценарии: кто на вас нападёт, ради чего и каким путём пойдёт. Дальше проверяем не всё подряд, а то, что действительно ведёт к деньгам и данным.

  3. ШАГ 3

    Атака и проверка изнутри

    Имитация взлома по согласованному сценарию, разбор прав доступа, логики и инфраструктуры, нагрузочные и отказные сценарии - в выбранное вами окно и под наблюдением.

  4. ШАГ 4

    Отчёт и устранение

    Отчёт с приоритетами, доказательствами и способом воспроизведения каждой находки. Дальше - либо чините сами, либо чиним мы и повторяем атаку, чтобы убедиться, что она не проходит.

Честно о работе

Что спрашивают чаще всего

Безопасность - единственная статья расходов, которая выглядит лишней ровно до того дня, когда становится единственно важной. Ниже - о том, как устроена работа: что законно, чем имитация взлома отличается от сканера, что происходит с найденным и кто его чинит.

  • Нас никто не будет атаковать, мы слишком маленькие.

    Вас и не выбирают. Боты обходят интернет сплошным перебором и находят открытую панель или ключ в сборке независимо от размера бизнеса. Маленькие как раз удобнее: у них нет ни защиты, ни человека, который заметит чужой вход. Целенаправленно приходят позже - за базой клиентов, за деньгами на счету или по заказу конкурента перед сезоном.

  • Чем имитация взлома отличается от сканера уязвимостей?

    Сканер сверяет признаки со списком известного и не умеет складывать мелочи в цепочку. Настоящая атака почти всегда так и выглядит: три неопасных по отдельности недочёта дают чужую сессию, из неё админку, из админки выгрузку базы. Мы проходим этот путь руками и показываем его целиком, с доказательствами на каждом шаге.

  • Это законно?

    Да - и только так. Любые действия за пределами публичных данных выполняются по договору и письменному разрешению владельца, в согласованных границах и в согласованное окно, с контактом для немедленной остановки. Без этого документа мы смотрим ровно на то, что вы и так публикуете.

  • Вы не сломаете нам прод?

    Сценарии, способные повлиять на живой сервис (нагрузочные, отказные, разрушающие), согласуются отдельно и проводятся в выбранное вами окно, с человеком на связи и стоп-словом. Всё остальное выполняется так, чтобы работа сервиса не менялась. Если продукт критичен, разворачиваем копию и работаем на ней.

  • Сколько это стоит?

    Зависит от объёма: сколько у продукта частей, есть ли мобильные приложения, нужна ли имитация взлома целиком или достаточно аудита, чинить найденное или только показать. Стоимость называем после короткого разговора - до него любая цифра была бы гаданием.

  • Вы только находите или ещё и чините?

    Чиним. Это та же команда, которая делает продукты, поэтому работа не заканчивается списком рекомендаций: правим код и конфигурацию, отзываем ключи, ставим защиту и повторяем атаку по тому же сценарию, чтобы убедиться, что она больше не проходит.

  • Мы уже проходили аудит, и ничего не изменилось.

    Обычная история: отчёт сдан, исполнять его некому. Поэтому мы беремся за устранение сами и считаем работу законченной по результату повторной проверки, а не по факту сдачи документа.

  • Что вы делаете с найденным?

    Отдаём вам и больше никому. Находки не публикуются и не передаются третьим лицам, рабочие данные и выгрузки удаляются после закрытия работ, объём доступа и режим хранения фиксируются договором и NDA.

  • Продукт делали на подряде, доступов у нас нет.

    Начинаем с внешней разведки - для неё доступы не нужны. Дальше помогаем забрать репозиторий, серверы, домен и ключи под вашу компанию: пока инфраструктура оформлена на подрядчика, безопасности у вас нет по определению.