Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Москва · Безопасность

Кибербезопасность в Москве

Пентест внешнего периметра для компаний с плотной интеграционной обвязкой: находки с шагами воспроизведения и повторной проверкой.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Москва
Обсудить задачу
МоскваОстанкинская телебашня

Периметр, который вырос быстрее, чем его успели описать

Столичный бизнес почти всегда живёт на большом числе внешних точек входа: платёжные шлюзы, партнёрские API, кабинеты подрядчиков, мобильные бэкенды, старые промо-домены. Мы начинаем не с эксплуатации, а с инвентаризации — собираем реальную карту того, что торчит наружу, включая забытые поддомены и тестовые стенды, поднятые под демо для инвесторов. Обычно именно там находится первое, что не должно быть доступно из интернета.

Цена минуты простоя определяет порядок работ

Когда на кону эквайринг или биржевые интеграции, полный останов сервиса ради теста неприемлем. Поэтому нагрузочные и потенциально разрушительные проверки согласуются отдельно и выносятся в окно, которое вы назначаете сами. Всё остальное идёт в обычном режиме с ограничением интенсивности. По каждому классу проверок мы заранее говорим, что может пойти не так, и как это откатить.

Что чаще всего вскрывается в финтех-контуре

  • токены доступа к API без ограничения по времени жизни и по IP
  • нарушение авторизации на уровне объекта — чужой договор по прямой ссылке
  • старая версия сервиса на соседнем порту, оставшаяся после миграции
  • секреты в сборочных артефактах и в публичных JS-бандлах
  • отсутствие лимитов на запросы к формам восстановления доступа

Отчёт пишется так, чтобы ваш разработчик мог повторить находку без нашего участия: запрос, ответ, условия, скриншот. Приоритет расставляется по реальной достижимости и последствиям, а не по формальному баллу сканера — уязвимость в закрытом контуре и та же уязвимость на публичном шлюзе получают разный вес.

Персональные данные и отчётность

Если в системе есть персональные данные клиентов, отдельным разделом идут рекомендации по 152-ФЗ: где данные хранятся, как разграничен доступ, что попадает в логи, кто из подрядчиков имеет техническую возможность их прочитать. Мы не заменяем юриста, но показываем инженерные разрывы между тем, что заявлено в вашей политике обработки, и тем, что реально происходит в коде и инфраструктуре.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Москве

Работаем удалённо по всей России — офиса в Москве у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Да. Проверки делятся на безопасные и потенциально влияющие на доступность. Первые идут в рабочем режиме с ограничением частоты запросов, вторые выполняются только в согласованное окно и с вашим дежурным на связи. Список того, что попадает во вторую группу, вы утверждаете до старта.