Екатеринбург · Безопасность
Кибербезопасность в Екатеринбурге
Внешний пентест для производственных групп: где технологический контур соприкасается с корпоративной сетью и с интернетом.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Свердловская область
Производственный холдинг — это всегда несколько периметров
В крупном промышленном центре типичный заказчик — не одно юридическое лицо с одним сайтом, а группа: завод, торговый дом, сервисная компания, каждая со своими системами и подрядчиками. Первое, что мы делаем, — сводим это в единую карту внешних точек входа. Регулярно выясняется, что домен, купленный когда-то под дочернюю структуру, до сих пор указывает на живой сервер, про который в головной ИТ-службе не знают.
Граница между офисом и производством
Мы не лезем в технологический контур и не трогаем оборудование — это отдельная дисциплина с другими рисками. Но мы проверяем, насколько надёжна граница: доступны ли снаружи интерфейсы систем диспетчеризации, есть ли шлюзы удалённого доступа для наладчиков, ведёт ли путь из публичного веб-сервиса в сегмент, где ему делать нечего. Разрыв сегментации — находка, которая почти всегда получает высший приоритет в отчёте.
Что проверяем на границе сегментов
- внешние точки удалённого доступа для сервисных подрядчиков и их учётные записи
- публикация внутренних систем через веб-прокси без дополнительной аутентификации
- общие учётные данные, используемые несколькими подрядными организациями
- маршруты из демилитаризованной зоны во внутренние сегменты
- интерфейсы систем мониторинга и диспетчеризации, видимые из интернета
Отчёт строится под две аудитории сразу. Технической части хватает деталей, чтобы воспроизвести и починить, а сводке в начале — чтобы руководство группы поняло, какие из находок означают остановку производства, а какие — неприятность на сайте.
Подрядчики с доступом и требования по данным
Отдельно разбираем, кто из внешних организаций имеет техническую возможность зайти в ваш контур и что именно ему доступно после входа. Наладчик оборудования, интегратор учётной системы, обслуживающая ИТ-компания — у каждого своя точка входа, и часто она бессрочная. Для систем с персональными данными работников и клиентов даём рекомендации по 152-ФЗ, включая разграничение доступа и порядок уведомления регулятора при инциденте.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Екатеринбурге
Работаем удалённо по всей России — офиса в Екатеринбурге у нас нет, и это не мешает: созвоны назначаем по вашему времени, на 2 часа впереди Москвы. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Нет, промышленное оборудование мы не тестируем — это другая специализация, и любая ошибка там стоит слишком дорого. Наша зона — внешний периметр и граница между корпоративной сетью и технологическим контуром: мы показываем, можно ли из интернета приблизиться к этой границе и где она проницаема.
Созвоны назначаем по вашему времени, а не по московскому, поэтому обсуждения приходятся на вашу рабочую середину дня. Активные проверки, способные нагрузить сервисы, планируем на ваш ночной интервал. Работаем удалённо, доступность на связи — в течение вашего дня.
Не обязательно, но разрешение на тестирование должно покрывать все проверяемые ресурсы — иначе проверка чужого по документам сервера юридически некорректна. Обычно оформляется один договор с приложением, где перечислены домены и адреса всех компаний группы, попадающих в объём работ.
Немедленно сообщаем ответственному лицу, не дожидаясь конца работ, и приостанавливаем активные действия, чтобы не затереть следы. Дальше это уже не пентест, а реагирование на инцидент: фиксация состояния, сохранение логов и решение о привлечении профильной команды по расследованию.
Повторной проверкой по тем же шагам, что описаны в отчёте. Отдельно смотрим, не решена ли проблема косметически — например, скрытием кнопки в интерфейсе при работающем запросе к API. Результат ретеста фиксируем по каждой находке отдельным статусом.
Другие услуги в Екатеринбурге
Кибербезопасность в других городах
- Кибербезопасность в Казани
- Кибербезопасность в Нижнем Новгороде
- Кибербезопасность в Челябинске
- Кибербезопасность в Самаре
