Самара · Безопасность
Кибербезопасность в Самаре
Внешний пентест для нефтехимии, аэрокосмических и приборостроительных предприятий с распределённой инфраструктурой.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Самарская область
Несколько площадок — несколько независимых периметров
Самарская промышленность обычно распределена: завод, конструкторское подразделение, склады, представительства, и у каждой площадки со временем появляется собственный канал в интернет и собственные системы. Головная ИТ-служба видит основную часть, а на периферии живут почтовые серверы, файловые обменники и панели видеонаблюдения, о которых в центре знают в лучшем случае приблизительно. Инвентаризация внешних ресурсов по всем площадкам — обязательный первый шаг.
Обмен документацией как отдельная зона риска
В нефтехимии и приборостроении наружу постоянно уходят документы: спецификации, чертежи, результаты испытаний, данные по поставкам. Для обмена обычно поднимается файловый сервис или используется общая папка с ссылкой. Мы проверяем такие каналы отдельно — угадываются ли ссылки, ограничен ли срок их жизни, требуется ли авторизация для скачивания, индексируются ли выложенные файлы поисковыми системами. Это редко считают уязвимостью, но утечка документации через такой канал вполне буднична.
Состав работ по каждой площадке
- определение всех внешних адресов и доменов, относящихся к организации
- проверка почтовых шлюзов и настроек защиты от подмены отправителя
- тестирование веб-сервисов, кабинетов и файловых обменников
- поиск устройств и панелей управления, доступных из интернета
- проверка каналов удалённого доступа для сотрудников и подрядчиков
Результат сводится в один отчёт с разбивкой по площадкам, чтобы можно было видеть и общую картину, и зону ответственности конкретного администратора. Приоритеты расставляются сквозно: находка на маленькой площадке может оказаться критичнее, чем находка в главном офисе, если через неё открывается путь в общую сеть.
Персональные данные и рекомендации по 152-ФЗ
Кроме конструкторской и коммерческой информации на предприятии обрабатываются персональные данные работников — в кадровых системах, в пропускных, в системах обучения и медосмотров. Мы фиксируем, какие из них достижимы снаружи, и даём рекомендации по разграничению доступа, сокращению объёма собираемых данных и по готовности к уведомлению регулятора в случае инцидента. Правовую часть при этом готовит ваш ответственный за обработку данных.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Самаре
Работаем удалённо по всей России — офиса в Самаре у нас нет, и это не мешает: созвоны назначаем по вашему времени, на 1 час впереди Москвы. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Нужен один координатор с вашей стороны, который может подтвердить принадлежность ресурсов и согласовать окна. Дальше мы работаем по сводному списку, а находки в отчёте группируем по площадкам — так каждый администратор получает свою часть, а руководство видит общую картину и сквозные приоритеты.
Да, в объёме внешнего периметра: настройки защиты от подмены отправителя, доступность веб-интерфейса почты, возможность перебора учётных записей, наличие второго фактора. Рассылку фишинга сотрудникам в базовый объём не включаем — это отдельный вид работ, который согласуется с руководством и оформляется отдельно.
Нет. Созвоны ставим по самарскому времени, окна для нагрузочных проверок считаем от вашего расписания. Час разницы означает, что ваш день начинается раньше нашего московского контура, поэтому утренние статусы вы получаете к своему началу работы, а не к обеду.
Отчёт содержит описание уязвимостей и по сути является чувствительным документом. Передаём его по согласованному с вами каналу в защищённом виде, круг получателей определяете вы. Рабочие материалы и доказательства храним ограниченный срок и удаляем по завершении проекта, если иное не оговорено.
Да, это частый сценарий. Первая площадка даёт представление о типовых проблемах, которые почти наверняка повторяются и на остальных, — часть находок вы закроете сами, ещё до того, как мы до них дойдём. Расширение объёма оформляется дополнением, повторно согласовывать всё с нуля не требуется.
