Аудит безопасности сервера и прикладного контура за 3–5 рабочих дней: находки с файлом, строкой и приоритетом — без остановки прода

Проверяем восемь зон боевого контура — от секретов в репозитории до прав на файлы и наблюдаемости. Каждая находка приходит не как «рекомендуем усилить», а как файл, строка, сценарий эксплуатации, конкретный фикс и приоритет.

О сроках и статусе страницы

Срок — ориентир по нашим проектам; точный срок фиксируется в договоре после обследования. Договоры и счета оформляет ООО «АЛЬФАДИСК» на ОСНО. Страница не является публичной офертой.

Кому и зачем

Аудит для тех, у кого прод уже работает, а службы информационной безопасности нет

Кому это

Компании с боевым контуром без штатного ИБ

  • Сервер настраивал разработчик или подрядчик, который давно ушёл, а как именно — не записано
  • К вам собирается прийти корпоративный заказчик, покупатель бизнеса или инвестор со своим чек-листом
  • В контуре есть деньги клиентов, персональные данные или доступы к внешним кабинетам и площадкам
  • Вы веб-студия или интегратор и вам нужен внешний аудит для своего клиента — в этом случае смотрите условия для партнёров
Что болит

«Что-то не так, но трогать прод страшно»

Типичная картина: пароли и токены лежат в переменных окружения и в истории git, порт базы открыт наружу «на время отладки» с прошлого года, бэкап делается — но восстановление из него не проверяли ни разу, а логи пишут всё, включая то, что писать нельзя.

Каждая из этих вещей по отдельности выглядит терпимой. Вместе они дают цепочку: попал в один сервис — забрал ключ — прочитал базу — вышел наружу.

Узнать об этом от чужого аудитора, от покупателя на due diligence или из письма с требованием выкупа — всегда дороже, чем найти самим.

Что делаем

Как идёт проверка: от чтения к сценарию, а не наоборот

Работаем в режиме чтения: снимаем конфигурацию, права, версии и код, разбираем их у себя. Эксплуатация уязвимостей на живом контуре не проводится — сценарий описывается, а не исполняется, если вы отдельно не согласовали проверку в тестовой среде.

Этап 01 · 0,5 дня

Согласование доступа и границ

Определяем, какие хосты, репозитории и кабинеты входят в периметр, и получаем доступ на чтение. Письменно фиксируем, что мы не делаем: не меняем конфигурацию, не перезапускаем сервисы, не проводим нагрузочных и разрушающих проверок.

Этап 02 · 0,5–1 день

Снятие среза контура

Собираем состояние: пакеты и версии, открытые порты и правила фильтрации, пользователи и sudo, права на каталоги и файлы, сертификаты и сроки их действия, задания планировщика, юниты автозапуска, содержимое переменных окружения и историю секретов в репозитории.

Этап 03 · 1–2 дня

Проверка восьми зон

Секреты и ключи · доступы и учётные записи · сеть и периметр · права в файловой системе · базы данных и их резервные копии · веб-контур, заголовки и загрузка файлов · прикладной код: авторизация, инъекции, идемпотентность, обработка ошибок · наблюдаемость: что пишется в логи, что из этого нельзя писать, и увидите ли вы инцидент вообще.

Этап 04 · 0,5–1 день

Двойное слепое ревью находок

Второй проход идёт вслепую относительно первого — без доступа к рассуждениям первого прохода, только исходные данные и критерии. Критик отделён от исполнителя. Это отсеивает и пропуски, и ложные срабатывания.

Этап 05 · 0,5–1 день

Отчёт и план волн

Находки сортируются по приоритету, к каждой пишется конкретный фикс. Исправления разбиваются на волны: сначала то, что закрывает вход, потом то, что уменьшает ущерб, потом гигиена. К каждой волне — бэкап до операции и план отката.

Что получите

Отчёт, по которому можно работать руками

Не список рекомендаций общего вида, а перечень, по которому ваш разработчик закрывает пункты один за другим.

  • Реестр находок: файл и строка либо конкретный объект инфраструктуры, сценарий эксплуатации, конкретный фикс, приоритет
  • Отдельный блок критичных находок — то, что закрывается в первую очередь и до всего остального
  • Карта контура: хосты, сервисы, порты, доступы и связи между ними в том виде, в каком они есть на самом деле
  • План исправления волнами: состав волны, порядок, требуемый бэкап и план отката для каждой
  • Список того, чего не хватает для наблюдаемости: какие события вы сейчас не увидите и что нужно, чтобы увидеть
  • Разбор отчёта с вашим разработчиком голосом — вопросы по каждой находке
Стоимость

Сколько это стоит

Стоимость определяется числом хостов, объёмом кода и количеством внешних интеграций — поэтому считаем её после короткого разговора о периметре. Цифру и состав работ называем в течение одного рабочего дня, до начала работ и без изменений задним числом.

Договоры и счета оформляет ООО «АЛЬФАДИСК» (ИНН 7727479639, ОГРН 1217700601722, работаем с 2021 года) на ОСНО.

Аудит

Аудит безопасности сервера и прикладного контура

Восемь зон проверки, двойное слепое ревью находок, письменный отчёт с планом волн исправления. Прод при этом продолжает работать.

Сумму и состав работ фиксируем в договоре после разговора о периметре.

Обсудить задачу

Первый разговор бесплатный, ни к чему не обязывает.

Срок 3–5 рабочих дней
Оплата 100 % предоплата
Режим работы чтение конфигурации и кода, без изменений в контуре

Что не входит

  • Сами исправления и харденинг — считаются отдельной сметой по итогам аудита
  • Построение контура наблюдения: аудит действий, контроль целостности, сторожевые проверки — отдельная смета
  • Аттестация, лицензии и работы по требованиям ФСТЭК — мы не лицензиат
  • Юридические заключения о соответствии законодательству и оценка регуляторных рисков
  • Нагрузочное тестирование и проверки на отказ, а также любая эксплуатация уязвимостей на живом контуре
Доказательство

Почему на этой странице нет «звёздных» цифр находок

Метод прогонялся на боевом контуре — но результаты конкретных аудитов мы публикуем только с письменного согласия владельца контура, а таких согласий у нас сейчас нет.

Рассказывать чужие находки без согласия мы не будем — это та же дисциплина обращения с данными, которую мы обещаем и вам: всё найденное у вас остаётся между нами. Количество находок мы и не стали бы обещать: оно зависит от того, как контур собирали. Обещаем проверяемое: формат «файл, строка, сценарий эксплуатации, фикс, приоритет» для каждой находки, режим чтения и то, что прод при проверке не останавливается.

Вопросы

Что спрашивают до подписания

Аудит идёт в режиме чтения: мы снимаем конфигурацию, права, версии и код, а разбираем их у себя. Ни изменений в конфигурации, ни перезапусков, ни нагрузочных проверок. Сценарий эксплуатации в отчёте описывается, а не выполняется. Если вам нужна практическая проверка эксплуатируемости, она делается только в тестовой среде и согласуется отдельно.

Пентест отвечает на вопрос «можно ли пробить снаружи» и обычно не видит того, что находится внутри — прав на файлы, секретов в истории репозитория, логики авторизации в коде. Мы смотрим изнутри, с доступом на чтение, и потому находим больше и дешевле. Аттестация — это регуляторная процедура, её выполняют лицензиаты ФСТЭК; мы ими не являемся и такой работы не делаем.

Отчёт написан так, чтобы исправлял ваш разработчик: у каждой находки есть конкретный фикс и приоритет. Если внутренних рук нет, харденинг делаем мы, но отдельной сметой по составу находок — включать исправления в аудит нечестно, пока неизвестно, что именно найдётся.

Доступ на чтение к серверу и репозиторию, список хостов и сервисов в периметре, контакт разработчика или администратора для уточняющих вопросов. Доступы оформляются отдельными учётными записями под аудит, их можно отозвать в любой момент, а по окончании работ они отзываются в обязательном порядке.

Что смотрят вместе с этим

Назовите периметр — посчитаем работу

Сколько хостов, какой стек, есть ли внешние интеграции и персональные данные. Этого хватает, чтобы дать точную сумму и срок до начала работ.

Обсудить задачу

Сроки на этой странице — ориентир по нашим проектам; точный срок фиксируется в договоре после обследования. Страница не является публичной офертой.