Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Самара · Безопасность

Кибербезопасность в Самаре

Внешний пентест для нефтехимии, аэрокосмических и приборостроительных предприятий с распределённой инфраструктурой.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Самарская область
Обсудить задачу
Самараракета-носитель «Союз»

Несколько площадок — несколько независимых периметров

Самарская промышленность обычно распределена: завод, конструкторское подразделение, склады, представительства, и у каждой площадки со временем появляется собственный канал в интернет и собственные системы. Головная ИТ-служба видит основную часть, а на периферии живут почтовые серверы, файловые обменники и панели видеонаблюдения, о которых в центре знают в лучшем случае приблизительно. Инвентаризация внешних ресурсов по всем площадкам — обязательный первый шаг.

Обмен документацией как отдельная зона риска

В нефтехимии и приборостроении наружу постоянно уходят документы: спецификации, чертежи, результаты испытаний, данные по поставкам. Для обмена обычно поднимается файловый сервис или используется общая папка с ссылкой. Мы проверяем такие каналы отдельно — угадываются ли ссылки, ограничен ли срок их жизни, требуется ли авторизация для скачивания, индексируются ли выложенные файлы поисковыми системами. Это редко считают уязвимостью, но утечка документации через такой канал вполне буднична.

Состав работ по каждой площадке

  • определение всех внешних адресов и доменов, относящихся к организации
  • проверка почтовых шлюзов и настроек защиты от подмены отправителя
  • тестирование веб-сервисов, кабинетов и файловых обменников
  • поиск устройств и панелей управления, доступных из интернета
  • проверка каналов удалённого доступа для сотрудников и подрядчиков

Результат сводится в один отчёт с разбивкой по площадкам, чтобы можно было видеть и общую картину, и зону ответственности конкретного администратора. Приоритеты расставляются сквозно: находка на маленькой площадке может оказаться критичнее, чем находка в главном офисе, если через неё открывается путь в общую сеть.

Персональные данные и рекомендации по 152-ФЗ

Кроме конструкторской и коммерческой информации на предприятии обрабатываются персональные данные работников — в кадровых системах, в пропускных, в системах обучения и медосмотров. Мы фиксируем, какие из них достижимы снаружи, и даём рекомендации по разграничению доступа, сокращению объёма собираемых данных и по готовности к уведомлению регулятора в случае инцидента. Правовую часть при этом готовит ваш ответственный за обработку данных.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Самаре

Работаем удалённо по всей России — офиса в Самаре у нас нет, и это не мешает: созвоны назначаем по вашему времени, на 1 час впереди Москвы. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Нужен один координатор с вашей стороны, который может подтвердить принадлежность ресурсов и согласовать окна. Дальше мы работаем по сводному списку, а находки в отчёте группируем по площадкам — так каждый администратор получает свою часть, а руководство видит общую картину и сквозные приоритеты.