Внешний периметр
Активы, которые видны из интернета, включая забытые и тестовые среды.
Домены, IP-адреса, веб-приложения, API, личные кабинеты, тестовые среды и забытые сервисы — в одной контролируемой проверке.
Обсудить аудит → Индивидуальный scope · согласованная нагрузка · единый отчётАктивы, которые видны из интернета, включая забытые и тестовые среды.
Конфигурация, известные уязвимости, endpoint и контроль доступа.
Тестовые аккаунты, несколько ролей и согласованные активные сценарии.
Факты, доказательства, влияние на бизнес и приоритетный план действий.
Корпоративная поверхность редко ограничивается главным сайтом. Поддомены, API, старые кабинеты и сервисы подрядчиков образуют связи, которые невозможно оценить одной стандартной проверкой.
Финальный набор методов формируется только после инвентаризации и согласования допустимого scope.
Технические данные проходят проверку и превращаются в понятный набор задач для руководителя, службы безопасности и разработчиков.
Домены, IP, сервисы, API, окружения и обнаруженные связи в едином реестре.
Описание проблемы, доказательства воспроизведения и затронутые компоненты.
Критичность, возможное влияние и очерёдность исправления без нагнетания.
Практические шаги исправления для разработчиков и эксплуатации.
Единый отчёт для согласования, работы с задачами и внутреннего контроля.
Проверка устранения согласованных находок и фиксация результата ретеста.
Иллюстрация того, как может выглядеть результат комплексной проверки. Данные не относятся к реальному клиенту.
Нарушение объектной авторизации в API личного кабинета
Публичная резервная копия с техническими данными
Доступная из интернета забытая stage-среда
В основе 24 SEC CHECK — практический опыт специалистов по безопасности веб-приложений и внешней инфраструктуры.
В портфолио команды — работа с системами Ростелекома, Cloud.ru и X5 Group, исследования безопасности веб-приложений, API и участие в проектах по тестированию на проникновение.
Мы используем этот опыт, чтобы автоматизировать профессиональные проверки и сделать их доступными не только крупным компаниям, но и небольшому бизнесу.
Чтобы регулярно проверять внешние системы своими силами, компании нужен AppSec-инженер, процессы, инструменты и время команды. 24 SEC CHECK позволяет начать с согласованного объёма и платить за фактически необходимую проверку.
Получить расчёт для компании →Ориентир для специалиста уровня Middle по данным открытых вакансий.
Без найма отдельного сотрудника и покупки собственного набора инструментов.
Существенно дешевле запуска собственной AppSec-функции, если компании нужен регулярный контроль, но пока не требуется отдельная штатная команда.
Для корпоративной программы развиваем модули, которые связывают инвентаризацию, повторные проверки и работу над исправлениями в единый процесс.
Показывает не только количество активов, но и какие порты, протоколы и сервисы проверены конкретными движками. Отдельно фиксирует пробелы покрытия и причины, по которым часть поверхности не проверялась.
Новый поддомен, открытый порт, появившаяся CVE или устранённая проблема выделяются относительно предыдущего запуска. Команда видит не снимок, а динамику внешней поверхности.
Сигналы сканеров разделяются на предположения, подтверждённое поведение и доказанные уязвимости. Для подтверждений сохраняются безопасные воспроизводимые свидетельства без лишнего воздействия на систему.
Статусы «Обнаружено», «В работе», «Исправлено» и «Проверено повторно», история изменений, ответственные и контроль согласованных сроков.
Специализированные профили для 1С-Битрикс и распространённого российского программного обеспечения: конфигурация, известные уязвимости и характерные ошибки развёртывания.
В первую очередь проводим активные проверки на тестовых и stage-средах. Для production заранее фиксируем безопасные методы, интенсивность, время запуска и условия немедленной остановки.
Stage firstАктивные сценарии сначала проверяются вне production
PREFERREDAgreed windowЗапуск только в согласованное с бизнесом время
SCHEDULEDRate limitsОграничение параллельности и частоты запросов
CONTROLLEDStop conditionsНемедленная остановка по сигналу вашей команды
READYНаши проверки не предназначены для оценки отказоустойчивости и не создают намеренную пиковую нагрузку. Разрушающие действия, DoS и массовый перебор исключены из стандартного процесса.
Опасные и глубокие сценарии переносим на stage или специально подготовленный контур.
Для production используем ограниченную частоту запросов, небольшую параллельность и безопасные payload.
До старта определяем ответственных с обеих сторон и канал для немедленной остановки.
Ваша команда может контролировать метрики, а мы ведём журнал запусков и соблюдаем стоп-условия.
Количество активов, API, ролей, окружений и требования к отчёту.
Фиксируем разрешённые цели, методы, нагрузку и временные окна.
Собираем поверхность, запускаем согласованные проверки и подтверждаем результаты. О критических находках сообщаем сразу.
Единый отчёт, разбор с командой, план исправлений и согласование ретеста.
При необходимости подписываем соглашение о конфиденциальности до обмена техническими данными.
Письменно фиксируем активы, методы, ограничения, окно и ответственных с обеих сторон.
Согласуем круг получателей, формат передачи отчёта и правила работы с учётными данными.
Период хранения и порядок удаления материалов закрепляются в условиях конкретного проекта.
Активное тестирование не бывает математически безрисковым. Поэтому production проверяется только согласованными безопасными методами, с лимитами запросов, мониторингом, ответственным контактом и условиями немедленной остановки. Более глубокие сценарии переносим на stage.
Для внешней проверки — не всегда. Для оценки личных кабинетов, API и разграничения прав потребуются специально созданные тестовые аккаунты с согласованными ролями.
Да. Разрешённые и исключённые цели фиксируются в scope до запуска. Система не должна принимать произвольные цели за его пределами.
Да, условия конфиденциальности можно согласовать до предоставления схем, доступов и других закрытых материалов.
Не ждём финального отчёта: передаём подтверждённую критическую информацию назначенному контакту по заранее согласованному каналу.
Срок, место хранения, круг получателей и порядок удаления определяются договорённостями конкретного проекта. Чувствительные данные не должны попадать в маркетинговые материалы.
Да. После исправлений проводится ретест согласованных находок, а статус и результат отражаются в отчёте.
Нет. Это быстрый и экономичный способ получить внешний контроль и регулярные DAST-проверки. При большом постоянном потоке разработки внутренняя AppSec-функция остаётся необходимой.
Без оплаты до согласования активов, методов и полномочий.
Обсудить корпоративный аудит →Фиксированной цены здесь нет. Сначала оценим количество активов, глубину авторизованных проверок и ограничения — затем предложим состав работ.