Нижний Новгород · Безопасность
Кибербезопасность в Нижнем Новгороде
Пентест внешнего периметра для машиностроения и ИТ-подрядчиков: сегментация, доступ смежников, воспроизводимый отчёт.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Нижегородская область
Смесь производства и разработки в одном контуре
Нижний Новгород сочетает крупное машиностроение с сильной школой заказной разработки, и это даёт характерный тип периметра: производственная сеть, вокруг которой выросло много собственного и подрядного софта. Порталы поставщиков, системы заказа пропусков, кабинеты дилеров, внутренние инструменты, случайно опубликованные наружу для удобства удалённой работы. Такой периметр редко бывает описан целиком, и инвентаризация обычно даёт сюрпризы уже на первом этапе.
Порталы для смежников — самая недооценённая поверхность
Системы, через которые с вами работают поставщики и дилеры, обычно создавались как внутренние, а потом были выставлены в интернет по требованию бизнеса. Аутентификация в них часто простая, ролевая модель плоская, а учётные записи заводятся один раз и живут вечно. Мы проверяем, можно ли из-под учётки одного контрагента увидеть данные другого, и что произойдёт, если такая учётка утечёт вместе с ноутбуком сотрудника поставщика.
Порядок работ
- сбор карты внешних ресурсов, включая забытые домены и тестовые стенды
- ручная проверка аутентификации и разграничения прав в каждом кабинете
- поиск путей из публичной зоны во внутренние сегменты сети
- разбор находок вместе с вашей командой перед выпуском отчёта
- повторная проверка после исправлений с фиксацией статуса по каждой находке
Разбор до выпуска отчёта — не формальность. Он снимает половину будущих споров: часть находок оказывается известной и уже принятой как риск, часть требует уточнения контекста, а часть внезапно оказывается критичнее, чем выглядела снаружи, потому что за этим сервисом стоит что-то, чего мы не видели.
Персональные данные сотрудников и контрагентов
В производственных компаниях персональные данные обычно лежат не только в кадровой системе: они расползаются по системам пропусков, охраны труда, обучения, столовой, корпоративного портала. Для целей 152-ФЗ важно понимать полный список мест, а не только основную базу. В отчёте фиксируем, какие из этих систем достижимы снаружи и что именно из них видно, и даём рекомендации по сокращению этой поверхности.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Нижнем Новгороде
Работаем удалённо по всей России — офиса в Нижнем Новгороде у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Просим одну-две тестовые учётные записи разного уровня и проверяем, можно ли из-под них выйти за пределы своих данных: увидеть чужие заказы, документы, цены. Отдельно смотрим управление жизненным циклом учёток — блокируются ли они при расторжении договора и есть ли ограничение на число попыток входа.
Обычно не экзотические уязвимости, а следы истории: забытый стенд, старый поддомен, сервис, поднятый на время и оставшийся. Внутренняя команда смотрит на систему как на архитектуру, внешняя — как на набор доступных портов и ответов. Эти два взгляда дают разные списки, и второй чаще совпадает с тем, что видит атакующий.
Мы не тестируем производственное оборудование и не подаём нагрузку на технологический контур. Работа идёт по внешним веб-сервисам и точкам удалённого доступа. Если какой-то внешний адрес ведёт к системе, связанной с производством, мы согласуем действия отдельно и по умолчанию ограничиваемся фактом обнаружения.
Документ с краткой сводкой для руководства и технической частью по каждой находке: описание, шаги воспроизведения, доказательство, оценка приоритета, рекомендация по исправлению. Дополнительно отдаём список находок в табличном виде, чтобы его было удобно загрузить в вашу систему задач.
Это нормально и встречается часто. Ретест делается по тем находкам, которые вы заявили как исправленные, остальные остаются в статусе открытых. Сроки повторной проверки обсуждаются — обычно её имеет смысл делать после закрытия критичных и высоких приоритетов, не дожидаясь мелочей.
Другие услуги в Нижнем Новгороде
Кибербезопасность в других городах
- Кибербезопасность в Челябинске
- Кибербезопасность в Самаре
- Кибербезопасность в Ростове-на-Дону
- Кибербезопасность в Краснодаре
