Казань · Безопасность
Кибербезопасность в Казани
Тестирование периметра для сервисов с государственными интеграциями и высокими требованиями к обработке данных граждан.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Татарстан
Когда система разговаривает с государственными реестрами
Республика с сильной цифровой повесткой и развитым ИТ-парком порождает специфический класс задач: сервисы, которые интегрированы с государственными системами, обмениваются данными граждан и работают под требованиями, которых нет у обычного интернет-магазина. Такие интеграции обычно защищены на транспортном уровне, но прикладная логика вокруг них пишется обычными руками и содержит обычные ошибки — именно её мы и проверяем.
Аутентификация как главный узел риска
Если вход в сервис происходит через внешнего поставщика идентификации, ошибки чаще всего лежат не в самом протоколе, а в его применении: непроверенное состояние сессии, доверие к параметру из запроса, отсутствие привязки токена к устройству, возможность подставить чужой идентификатор на шаге завершения входа. Мы разбираем весь маршрут входа по шагам и проверяем каждый переход отдельно, а не только конечный результат.
Типичные находки в сервисах с гражданскими данными
- доступ к чужой заявке по последовательному номеру в адресе страницы
- выгрузка справок и документов из хранилища без проверки прав
- подробные технические ошибки, раскрывающие внутреннюю структуру
- сессия, не завершающаяся при смене пароля или при выходе
- персональные данные в параметрах адреса и, как следствие, в логах
Каждая находка описывается так, чтобы её можно было приложить к внутренней заявке на исправление без переписывания: суть, шаги, влияние, рекомендация. Приоритет проставляется исходя из того, к чьим данным и в каком объёме открывается доступ.
152-ФЗ и уведомление регулятора
Для операторов персональных данных отдельным разделом разбираем инженерную сторону соответствия: перечень фактически собираемых данных против заявленного в политике, разграничение доступа сотрудников, срок хранения, что уходит во внешние сервисы аналитики. Также фиксируем, готов ли у вас процесс уведомления Роскомнадзора об инциденте — по закону срок реагирования короткий, и техническая возможность быстро понять объём утечки должна быть заложена заранее, а не собираться в момент происшествия.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Казани
Работаем удалённо по всей России — офиса в Казани у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Нет. Тестируется только ваша сторона интеграции: как вы принимаете, проверяете и храните то, что приходит извне. Внешние государственные системы не входят в объём работ и не могут в него входить без их собственного разрешения. Границу фиксируем в договоре явно.
Полный маршрут: инициация входа, переход к поставщику, возврат с параметрами, создание сессии, привязка к учётной записи. Ищем возможность подменить параметр возврата, повторно использовать код, привязать чужую учётную запись к своей и обойти шаг подтверждения. Сам протокол поставщика при этом не атакуется.
Как правило нет. Основная часть работы — это ручные проверки логики, они дают нагрузку не больше обычного пользователя. Автоматическое сканирование, которое действительно может создать нагрузку, выполняется в согласованное время и с ограничением интенсивности, которое вы можете задать сами.
Совпадение поясов упрощает согласования — окна для активных проверок и созвоны попадают в общий рабочий день без сдвигов. Работаем удалённо, статус даём по мере обнаружения находок. Критичные вещи сообщаем сразу, не дожидаясь готового отчёта.
Мы даём инженерную часть: что фактически происходит с данными в системе и где это расходится с заявленным. Это полезный вход для юриста и ответственного за обработку персональных данных, но саму документацию и правовую позицию готовите вы или ваш юрист. Мы не оказываем юридических услуг.
