Направления работы ↗Отдел кибербезопасности ONYSTUDIO
Найдём слабые места до того, как ими воспользуются
Проверяем сайты, личные кабинеты, серверы, программный код, связи между программами и доступы сотрудников. Объясняем, что найдено, чем это грозит и что исправлять первым.
СХЕМА РАБОТЫ · НЕ РЕЗУЛЬТАТ СКАНИРОВАНИЯ- 01Согласовано
- 02Найдено и подтверждено
- 03Исправлено
- 04Перепроверено
Узнаёте свою ситуацию?
Когда стоит проверить защиту
- ↗В проекте есть личные кабинеты и онлайн-оплата
- ↗Хранятся клиентские и коммерческие данные
- ↗Сменился подрядчик или разработчик
- ↗Проект готовится к запуску или рекламе
- ↗После обновления появились новые интеграции
- ↗Неизвестно, работают ли резервные копии
Эти ситуации — основания для проверки. Сами по себе они не означают, что проект взломан.
Согласованный объём проверки
Что проверяем и какой риск уменьшаем
Выбираем необходимые направления под ваш проект. Для каждой подтверждённой проблемы даём понятное объяснение, доказательство, срочность и рекомендацию.
01Сайт и веб-приложение
Проверим закрытые страницы, ограничения и возможность изменить чужие данные.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
02Личные кабинеты и роли
Проверим, что каждый видит только разрешённую информацию.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
03Формы и загрузка файлов
Проверим обработку входящих данных и ограничения загрузок.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
04Связи между программами — API
Проверим авторизацию, обработку ошибок и защиту секретов.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
05Сервер и инфраструктура
Проверим служебные интерфейсы, обновления, настройки сети и доступы.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
06Программный код
Ищем ошибки авторизации, прав и обработки данных.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
07Резервные копии и восстановление
Проверим, можно ли реально восстановить систему после сбоя.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
08Контролируемая проверка возможности взлома
Пентест проводится с письменным разрешением и в заранее согласованных границах.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
09Исправление и повторная проверка
Поможем закрыть найденные проблемы и подтвердим исправление.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
10Безопасность нового продукта
Заложим роли, ограничения и защиту данных на этапе разработки.
Результат, доступы и границы
Подходит проектам, где этот участок участвует в работе с клиентами или данными. На выходе — список подтверждённых проблем, приоритеты, рекомендации и статус повторной проверки.
Потребуются согласованные адреса и тестовые доступы; для проверки кода, сервера или копий — отдельный ограниченный доступ к соответствующей среде. Объём, безопасное окно и ограничения фиксируем до начала. Изменение рабочего проекта и проверка сторонних систем отдельно не включены.
Результат проверки
Рабочий список исправлений
Для каждой находки: где обнаружена, чем грозит бизнесу, доказательство без опасных секретов, что исправить, связанные участки системы и результат перепроверки.
КритичноИсправить до запуска
Проблема требует исправления до публикации или как можно быстрее.
ВажноВключить в ближайший план
Подтверждённый риск, который требует назначенного срока и ответственного.
РекомендацияУкрепить защиту
Изменения, которые снижают будущие риски и упрощают контроль.
Это объяснение структуры отчёта. Здесь не показаны результаты аудита какого-либо клиента.
Только с разрешения владельца
Проверка с понятными границами
- Согласуем цель и границы
- Подтвердим владение или разрешение владельца
- Выберем безопасное окно и ограничения
- Проверим и подтвердим находки
- Передадим отчёт с приоритетами
- Исправим сами или вместе с вашей командой
- Проведём повторную проверку
- Передадим материалы и закроем работы
Не проводим разрушительные действия на рабочем проекте без отдельного согласования. Аудит снижает риски, но не обещает абсолютную защиту навсегда.
Стоимость и сроки после уточнения границ
Зависят от согласованного объёма, количества ролей, кабинетов, интеграций и среды проверки. Предварительный ориентир даём после уточнения состава.
Перед началом
Ответы на частые вопросы
Форма запустит сканирование моего сайта?+
Нет. Форма только создаёт заявку. Сотрудник уточнит владение системой, цель, границы и ограничения. Активная проверка начинается отдельно после письменного разрешения.
Какие доступы потребуются?+
Согласуем по составу проверки: адреса среды, тестовые учётные записи с разными ролями, а при аудите кода или сервера — ограниченные доступы к ним. Секреты не отправляются через публичную форму.
Что не входит без отдельного согласования?+
Разрушительные действия, изменение данных рабочего проекта, проверка сторонних систем и выход за согласованные границы.
Аудит гарантирует защиту навсегда?+
Нет. Он помогает снизить подтверждённые риски в согласованном объёме. Изменения кода, инфраструктуры и доступов требуют дальнейшего контроля.
Первый шаг
Обсудить аудит безопасности
Расскажите о задаче. Уточним важное, предложим первый рабочий этап и согласуем сроки и бюджет.
Секреты и доступы сюда не отправляйте. Форма только создаёт заявку; сотрудник вручную согласует основание и объём проверки.