Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Нижний Новгород · Безопасность

Кибербезопасность в Нижнем Новгороде

Пентест внешнего периметра для машиностроения и ИТ-подрядчиков: сегментация, доступ смежников, воспроизводимый отчёт.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Нижегородская область
Обсудить задачу
Нижний НовгородДмитриевская башня кремля

Смесь производства и разработки в одном контуре

Нижний Новгород сочетает крупное машиностроение с сильной школой заказной разработки, и это даёт характерный тип периметра: производственная сеть, вокруг которой выросло много собственного и подрядного софта. Порталы поставщиков, системы заказа пропусков, кабинеты дилеров, внутренние инструменты, случайно опубликованные наружу для удобства удалённой работы. Такой периметр редко бывает описан целиком, и инвентаризация обычно даёт сюрпризы уже на первом этапе.

Порталы для смежников — самая недооценённая поверхность

Системы, через которые с вами работают поставщики и дилеры, обычно создавались как внутренние, а потом были выставлены в интернет по требованию бизнеса. Аутентификация в них часто простая, ролевая модель плоская, а учётные записи заводятся один раз и живут вечно. Мы проверяем, можно ли из-под учётки одного контрагента увидеть данные другого, и что произойдёт, если такая учётка утечёт вместе с ноутбуком сотрудника поставщика.

Порядок работ

  • сбор карты внешних ресурсов, включая забытые домены и тестовые стенды
  • ручная проверка аутентификации и разграничения прав в каждом кабинете
  • поиск путей из публичной зоны во внутренние сегменты сети
  • разбор находок вместе с вашей командой перед выпуском отчёта
  • повторная проверка после исправлений с фиксацией статуса по каждой находке

Разбор до выпуска отчёта — не формальность. Он снимает половину будущих споров: часть находок оказывается известной и уже принятой как риск, часть требует уточнения контекста, а часть внезапно оказывается критичнее, чем выглядела снаружи, потому что за этим сервисом стоит что-то, чего мы не видели.

Персональные данные сотрудников и контрагентов

В производственных компаниях персональные данные обычно лежат не только в кадровой системе: они расползаются по системам пропусков, охраны труда, обучения, столовой, корпоративного портала. Для целей 152-ФЗ важно понимать полный список мест, а не только основную базу. В отчёте фиксируем, какие из этих систем достижимы снаружи и что именно из них видно, и даём рекомендации по сокращению этой поверхности.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Нижнем Новгороде

Работаем удалённо по всей России — офиса в Нижнем Новгороде у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Просим одну-две тестовые учётные записи разного уровня и проверяем, можно ли из-под них выйти за пределы своих данных: увидеть чужие заказы, документы, цены. Отдельно смотрим управление жизненным циклом учёток — блокируются ли они при расторжении договора и есть ли ограничение на число попыток входа.