Ростов-на-Дону · Безопасность
Кибербезопасность в Ростове-на-Дону
Пентест периметра для транспортных, агропромышленных и торговых компаний с большим числом внешних пользователей.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Ростовская область
Логистика живёт на интеграциях и внешних кабинетах
Транспортная компания или торговый дом на юге обычно имеет портал для клиентов, кабинет перевозчика, обмен данными с системами складов и таможенных представителей, отслеживание груза по номеру. Каждая из этих точек рассчитана на внешнего пользователя, которого вы не контролируете, — а значит, любая ошибка в разграничении прав немедленно становится доступна тысячам людей. Именно на эти кабинеты приходится основная часть находок высокого приоритета.
Отслеживание груза как открытая дверь
Классическая картина: страница проверки статуса по номеру накладной работает без авторизации, потому что так удобно клиенту. Дальше выясняется, что номера последовательные, ограничения на частоту запросов нет, а в ответе отдаётся не только статус, но и наименование груза, адрес доставки, телефон получателя и сумма. За несколько часов такой сервис выгружается целиком. Мы проверяем подобные публичные точки отдельно и предлагаем варианты, сохраняющие удобство для клиента.
Что проверяем в распределённой рознице и логистике
- кабинеты клиентов и перевозчиков — разграничение доступа между контрагентами
- публичные сервисы отслеживания и проверки статуса без авторизации
- API мобильных приложений водителей и торговых представителей
- терминалы и кассовые системы точек, доступные из интернета для обслуживания
- обмен данными с внешними системами складов и партнёрскими сервисами
Мобильные приложения заслуживают отдельного внимания: их серверная часть часто считается защищённой уже тем, что о ней никто не знает. На практике адреса и параметры запросов извлекаются из приложения за полчаса, и дальше API отвечает всем подряд без проверки, кто спрашивает.
Данные получателей и требования 152-ФЗ
В логистике и рознице персональные данные приходят большим потоком: имена, телефоны, адреса доставки, история покупок. Часть из них оседает у подрядчиков — курьерских служб, колл-центров, сервисов рассылок. Мы разбираем, куда данные уходят технически и какой объём при этом передаётся, потому что расхождение между заявленным в согласии и фактически передаваемым — типичная проблема. Даём рекомендации по сокращению объёма и по разграничению доступа.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Ростове-на-Дону
Работаем удалённо по всей России — офиса в Ростове-на-Дону у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Не обязательно закрывать полностью — обычно достаточно убрать предсказуемость и избыточность. Непоследовательный идентификатор, ограничение частоты запросов и сокращение выдаваемых полей до действительно нужных решают задачу, не ухудшая жизнь клиенту. Конкретный вариант предложим по итогам проверки вашего сервиса.
Серверная часть — да, это и есть внешний периметр, даже если формально она не публиковалась. Мы проверяем его API так же, как обычный веб-сервис: авторизацию, разграничение доступа между водителями, возможность получить чужие маршруты и данные клиентов. Само приложение при этом не декомпилируется глубже необходимого для поиска адресов запросов.
Проверяются не сами точки, а то, что от них видно из интернета: каналы удалённого обслуживания, опубликованные кассовые и учётные системы, общие для сети сервисы. Обычно достаточно проверить схему подключения на нескольких типовых точках — она одинакова, и находка воспроизводится на всей сети.
Ростов живёт в московском поясе, поэтому окна совпадают с общим рабочим календарём. Для торговли и логистики важнее не пояс, а сезонность и пиковые дни — нагрузочные проверки мы выносим за пределы ваших пиков, календарь которых вы задаёте сами в начале работ.
Мы фиксируем их как относящиеся к зоне ответственности партнёра и описываем так, чтобы вы могли передать описание ему. Тестировать чужую систему без её разрешения мы не будем. Одновременно смотрим, что можно сделать на вашей стороне, чтобы ошибка партнёра не приводила к утечке ваших данных.
Другие услуги в Ростове-на-Дону
Кибербезопасность в других городах
- Кибербезопасность в Краснодаре
- Кибербезопасность в Москве
- Кибербезопасность в Санкт-Петербурге
- Кибербезопасность в Новосибирске
