Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Казань · Безопасность

Кибербезопасность в Казани

Тестирование периметра для сервисов с государственными интеграциями и высокими требованиями к обработке данных граждан.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Татарстан
Обсудить задачу
Казаньбашня Сююмбике

Когда система разговаривает с государственными реестрами

Республика с сильной цифровой повесткой и развитым ИТ-парком порождает специфический класс задач: сервисы, которые интегрированы с государственными системами, обмениваются данными граждан и работают под требованиями, которых нет у обычного интернет-магазина. Такие интеграции обычно защищены на транспортном уровне, но прикладная логика вокруг них пишется обычными руками и содержит обычные ошибки — именно её мы и проверяем.

Аутентификация как главный узел риска

Если вход в сервис происходит через внешнего поставщика идентификации, ошибки чаще всего лежат не в самом протоколе, а в его применении: непроверенное состояние сессии, доверие к параметру из запроса, отсутствие привязки токена к устройству, возможность подставить чужой идентификатор на шаге завершения входа. Мы разбираем весь маршрут входа по шагам и проверяем каждый переход отдельно, а не только конечный результат.

Типичные находки в сервисах с гражданскими данными

  • доступ к чужой заявке по последовательному номеру в адресе страницы
  • выгрузка справок и документов из хранилища без проверки прав
  • подробные технические ошибки, раскрывающие внутреннюю структуру
  • сессия, не завершающаяся при смене пароля или при выходе
  • персональные данные в параметрах адреса и, как следствие, в логах

Каждая находка описывается так, чтобы её можно было приложить к внутренней заявке на исправление без переписывания: суть, шаги, влияние, рекомендация. Приоритет проставляется исходя из того, к чьим данным и в каком объёме открывается доступ.

152-ФЗ и уведомление регулятора

Для операторов персональных данных отдельным разделом разбираем инженерную сторону соответствия: перечень фактически собираемых данных против заявленного в политике, разграничение доступа сотрудников, срок хранения, что уходит во внешние сервисы аналитики. Также фиксируем, готов ли у вас процесс уведомления Роскомнадзора об инциденте — по закону срок реагирования короткий, и техническая возможность быстро понять объём утечки должна быть заложена заранее, а не собираться в момент происшествия.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Казани

Работаем удалённо по всей России — офиса в Казани у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Нет. Тестируется только ваша сторона интеграции: как вы принимаете, проверяете и храните то, что приходит извне. Внешние государственные системы не входят в объём работ и не могут в него входить без их собственного разрешения. Границу фиксируем в договоре явно.