Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Екатеринбург · Безопасность

Кибербезопасность в Екатеринбурге

Внешний пентест для производственных групп: где технологический контур соприкасается с корпоративной сетью и с интернетом.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Свердловская область
Обсудить задачу
ЕкатеринбургБелая башня

Производственный холдинг — это всегда несколько периметров

В крупном промышленном центре типичный заказчик — не одно юридическое лицо с одним сайтом, а группа: завод, торговый дом, сервисная компания, каждая со своими системами и подрядчиками. Первое, что мы делаем, — сводим это в единую карту внешних точек входа. Регулярно выясняется, что домен, купленный когда-то под дочернюю структуру, до сих пор указывает на живой сервер, про который в головной ИТ-службе не знают.

Граница между офисом и производством

Мы не лезем в технологический контур и не трогаем оборудование — это отдельная дисциплина с другими рисками. Но мы проверяем, насколько надёжна граница: доступны ли снаружи интерфейсы систем диспетчеризации, есть ли шлюзы удалённого доступа для наладчиков, ведёт ли путь из публичного веб-сервиса в сегмент, где ему делать нечего. Разрыв сегментации — находка, которая почти всегда получает высший приоритет в отчёте.

Что проверяем на границе сегментов

  • внешние точки удалённого доступа для сервисных подрядчиков и их учётные записи
  • публикация внутренних систем через веб-прокси без дополнительной аутентификации
  • общие учётные данные, используемые несколькими подрядными организациями
  • маршруты из демилитаризованной зоны во внутренние сегменты
  • интерфейсы систем мониторинга и диспетчеризации, видимые из интернета

Отчёт строится под две аудитории сразу. Технической части хватает деталей, чтобы воспроизвести и починить, а сводке в начале — чтобы руководство группы поняло, какие из находок означают остановку производства, а какие — неприятность на сайте.

Подрядчики с доступом и требования по данным

Отдельно разбираем, кто из внешних организаций имеет техническую возможность зайти в ваш контур и что именно ему доступно после входа. Наладчик оборудования, интегратор учётной системы, обслуживающая ИТ-компания — у каждого своя точка входа, и часто она бессрочная. Для систем с персональными данными работников и клиентов даём рекомендации по 152-ФЗ, включая разграничение доступа и порядок уведомления регулятора при инциденте.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Екатеринбурге

Работаем удалённо по всей России — офиса в Екатеринбурге у нас нет, и это не мешает: созвоны назначаем по вашему времени, на 2 часа впереди Москвы. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Нет, промышленное оборудование мы не тестируем — это другая специализация, и любая ошибка там стоит слишком дорого. Наша зона — внешний периметр и граница между корпоративной сетью и технологическим контуром: мы показываем, можно ли из интернета приблизиться к этой границе и где она проницаема.