Направления работы ↗

Отдел кибербезопасности ONYSTUDIO

Найдём слабые места до того, как ими воспользуются

Проверяем сайты, личные кабинеты, серверы, программный код, связи между программами и доступы сотрудников. Объясняем, что найдено, чем это грозит и что исправлять первым.

СХЕМА РАБОТЫ · НЕ РЕЗУЛЬТАТ СКАНИРОВАНИЯ
  1. 01Согласовано
  2. 02Найдено и подтверждено
  3. 03Исправлено
  4. 04Перепроверено

Узнаёте свою ситуацию?

Когда стоит проверить защиту

  • В проекте есть личные кабинеты и онлайн-оплата
  • Хранятся клиентские и коммерческие данные
  • Сменился подрядчик или разработчик
  • Проект готовится к запуску или рекламе
  • После обновления появились новые интеграции
  • Неизвестно, работают ли резервные копии

Эти ситуации — основания для проверки. Сами по себе они не означают, что проект взломан.

Согласованный объём проверки

Что проверяем и какой риск уменьшаем

Выбираем необходимые направления под ваш проект. Для каждой подтверждённой проблемы даём понятное объяснение, доказательство, срочность и рекомендацию.

01

Сайт и веб-приложение

Проверим закрытые страницы, ограничения и возможность изменить чужие данные.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

02

Личные кабинеты и роли

Проверим, что каждый видит только разрешённую информацию.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

03

Формы и загрузка файлов

Проверим обработку входящих данных и ограничения загрузок.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

04

Связи между программами — API

Проверим авторизацию, обработку ошибок и защиту секретов.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

05

Сервер и инфраструктура

Проверим служебные интерфейсы, обновления, настройки сети и доступы.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

06

Программный код

Ищем ошибки авторизации, прав и обработки данных.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

07

Резервные копии и восстановление

Проверим, можно ли реально восстановить систему после сбоя.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

08

Контролируемая проверка возможности взлома

Пентест проводится с письменным разрешением и в заранее согласованных границах.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

09

Исправление и повторная проверка

Поможем закрыть найденные проблемы и подтвердим исправление.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

10

Безопасность нового продукта

Заложим роли, ограничения и защиту данных на этапе разработки.

Результат, доступы и границы

Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.

Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.

Результат проверки

Рабочий список исправлений

Для каждой находки: где обнаружена, чем грозит бизнесу, доказательство без опасных секретов, что исправить, связанные участки системы и результат перепроверки.

Критично

Исправить до запуска

Проблема требует исправления до публикации или как можно быстрее.

Важно

Включить в ближайший план

Подтверждённый риск, который требует назначенного срока и ответственного.

Рекомендация

Укрепить защиту

Изменения, которые снижают будущие риски и упрощают контроль.

Это объяснение структуры отчёта. Здесь не показаны результаты аудита какого-либо клиента.

Только с разрешения владельца

Проверка с понятными границами

  1. Согласуем цель и границы
  2. Подтвердим владение или разрешение владельца
  3. Выберем безопасное окно и ограничения
  4. Проверим и подтвердим находки
  5. Передадим отчёт с приоритетами
  6. Исправим сами или вместе с вашей командой
  7. Проведём повторную проверку
  8. Передадим материалы и закроем работы

Не проводим разрушительные действия на рабочем проекте без отдельного согласования. Аудит снижает риски, но не обещает абсолютную защиту навсегда.

Стоимость и сроки после уточнения границ

Зависят от согласованного объёма, количества ролей, кабинетов, интеграций и среды проверки. Предварительный ориентир даём после уточнения состава.

Перед началом

Ответы на частые вопросы

Форма запустит сканирование моего сайта?

Нет. Форма только создаёт заявку. Сотрудник уточнит владение системой, цель, границы и ограничения. Активная проверка начинается отдельно после письменного разрешения.

Какие доступы потребуются?

Согласуем по составу проверки: адреса среды, тестовые учётные записи с разными ролями, а при аудите кода или сервера — ограниченные доступы к ним. Секреты не отправляются через публичную форму.

Что не входит без отдельного согласования?

Разрушительные действия, изменение данных рабочего проекта, проверка сторонних систем и выход за согласованные границы.

Аудит гарантирует защиту навсегда?

Нет. Он помогает снизить подтверждённые риски в согласованном объёме. Изменения кода, инфраструктуры и доступов требуют дальнейшего контроля.

Первый шаг

Обсудить аудит безопасности

Расскажите о задаче. Уточним важное, предложим первый рабочий этап и согласуем сроки и бюджет.

Секреты и доступы сюда не отправляйте. Форма только создаёт заявку; сотрудник вручную согласует основание и объём проверки.

Форма создаёт заявку. Сканирование не запускается. Границы и письменное разрешение согласуем отдельно.

Политика обработки данных