Безопасность веб-инфраструктуры и внешнего периметра

Услуга для команд CTO, DevOps и специалистов по комплаенсу, которым нужно точно знать, что именно открыто в интернет. Мы картируем весь внешний периметр по методологии recon → перечисление → валидация и находим реальные векторы проникновения раньше атакующего — каждую находку проверяем вручную, а не отдаём сырой вывод сканера.

Что мы проверяем

Внешняя поверхность атаки и открытые сервисы

Картируем каждый доступный из интернета хост, порт и сервис, затем ищем то, что не должно быть доступно: забытые админ-панели, staging/dev-хосты, хранилища данных без аутентификации (Redis, Elasticsearch, MongoDB, Memcached) и открытые порты RDP/SSH и баз данных.

Перечисление и захват поддоменов

Пассивное и активное обнаружение поддоменов через Certificate Transparency, brute-force DNS и перестановки; каждую «висящую» запись CNAME проверяем на subdomain takeover в отношении удалённых ресурсов S3, Azure, GitHub Pages.

Гигиена DNS и раскрытие зон

Попытки трансфера зоны (AXFR), проверка wildcard и устаревших записей, поиск открытых резолверов, валидация DNSSEC и выявление внутренних имён хостов и IP, утекающих через публичный DNS.

Состояние CDN/WAF и раскрытие origin

Проверяем, можно ли достучаться до реального origin-IP напрямую в обход CDN/WAF, а также обход правил WAF и отсутствующие или слабые заголовки безопасности (HSTS, CSP, X-Frame-Options).

Безопасность почты (SPF/DKIM/DMARC)

Полная валидация SPF (RFC 7208 — включая лимит 10 DNS-запросов и опасный +all), стойкости ключей DKIM и политики DMARC (p=none против quarantine/reject), чтобы подтвердить устойчивость домена к спуфингу и фишингу.

Раскрытие облачных хранилищ

Перечисление бакетов S3, Azure Blob и GCS, связанных с организацией, на предмет публичного листинга, анонимного чтения/записи и ошибочных ACL и политик, раскрывающих данные.

Компоненты стека с известными CVE

Фингерпринтинг версий веб-серверов, балансировщиков, фреймворков и TLS-библиотек с сопоставлением известным CVE и безопасной проверкой — без слепого доверия версии из баннера.

Конфигурация TLS/SSL и базовая устойчивость к DDoS

Слабые протоколы и шифры, просроченные или несоответствующие сертификаты, общие wildcard-сертификаты, отсутствие HSTS, а также обзор rate-limiting, защиты origin и подверженности amplification для оценки устойчивости к DDoS.

Методология

  1. 1

    Определение области и правил (RoE)

    Согласуем точные домены, диапазоны IP и окна тестирования, подписываем письменную авторизацию и назначаем контакты для эскалации в соответствии с предварительным планированием NIST SP 800-115.

  2. 2

    Пассивная разведка (OSINT)

    Бесконтактный сбор из логов Certificate Transparency, пассивного DNS, WHOIS/ASN/BGP и поисковых систем для построения картины активов без оповещения цели.

  3. 3

    Активное перечисление и фингерпринтинг

    Контролируемое сканирование портов, определение сервисов и версий, brute-force поддоменов и распознавание технологий для перечисления живой поверхности атаки.

  4. 4

    Валидация уязвимостей

    Каждую находку вручную подтверждаем безопасным proof-of-concept, чтобы исключить ложные срабатывания сканера — без разрушающих нагрузок и DoS-атак на продакшн.

  5. 5

    Анализ и оценка риска

    Находки оцениваем по CVSS v3.1/v4.0 и перевзвешиваем по реальной бизнес-экспозиции и эксплуатируемости, а не по сырой оценке сканера.

  6. 6

    Отчёт и повторный тест

    Вы получаете приоритизированный отчёт с шагами воспроизведения и исправлениями, а после правок — повторный тест, подтверждающий эффективность каждого устранения.

Стандарты и ссылки

NIST SP 800-115 — Технический гид по тестированию и оценке информационной безопасностиNIST SP 800-53 Rev.5 — семейства мер SC и SICIS Controls v8 — Control 4 (безопасная конфигурация), 7 (непрерывное управление уязвимостями), 12 (управление сетевой инфраструктурой)CIS BenchmarksOWASP WSTG — Information Gathering (WSTG-INFO) и Configuration (WSTG-CONF)PTES — Penetration Testing Execution Standard (Intelligence Gathering)MITRE ATT&CK — Reconnaissance (TA0043)CVSS v3.1 / v4.0; RFC 7208 (SPF), RFC 6376 (DKIM), RFC 7489 (DMARC)

Что вы получаете

  • Резюме для руководства Обзор рисков на языке бизнеса с общей оценкой состояния безопасности и главными экспозициями, ранжированными по влиянию.
  • Инвентаризация поверхности атаки Живая карта всех обнаруженных доменов, поддоменов, IP, открытых портов и сервисов — ваш внешний след глазами атакующего.
  • Технический отчёт о находках Каждая проблема с оценкой CVSS, затронутым активом, шагами воспроизведения, доказательствами и конкретной приоритизированной рекомендацией по устранению.
  • Повторный тест после исправлений Один раунд проверочного тестирования после ваших правок, подтверждающий закрытие каждой находки, с обновлённым статусом.
  • Аттестационное письмо Подписанное заявление о выполненных работах и текущем состоянии — подходит для клиентов, аудиторов и комплаенса (SOC 2, ISO 27001, страховщики).

Частые вопросы

Сколько занимает оценка?+

Типовая внешняя оценка веб-инфраструктуры занимает 5–10 рабочих дней в зависимости от числа живых доменов, поддоменов и открытых сервисов. В процессе вы получаете статус, а черновик отчёта — в течение 2 рабочих дней после завершения тестов.

Что нужно для старта?+

Достаточно корневых доменов и/или диапазонов IP в области, подписанной формы авторизации и ограничений по окнам тестирования. Для внешнего периметра не нужны исходный код или учётные данные — это оценка black-box снаружи.

Нарушит ли тестирование работу продакшена?+

Нет. Перечисление и валидация по определению неразрушающие: мы не запускаем DDoS или стресс-нагрузки и ничего, что могло бы вывести сервис из строя. Любую потенциально интрузивную проверку согласуем заранее и выполняем в утверждённом окне.

Это законно?+

Да, при наличии авторизации. Мы тестируем только активы, которыми вы владеете или на которые имеете договорное право, по подписанной авторизации и согласованным правилам. Именно письменная область отличает пентест от атаки.

Чем это отличается от автоматического сканера уязвимостей?+

Сканер выдаёт сырой результат, полный ложных срабатываний и без бизнес-контекста. Мы вручную валидируем каждую находку, отслеживаем реальные пути атаки, которые сканер пропускает (захват поддомена, обход origin, экспозиция бакетов), и оцениваем риск в вашей среде.

Есть ли повторный тест и постоянный мониторинг?+

Да. Один повторный тест после исправлений включён. Поскольку внешняя поверхность постоянно меняется, мы также предлагаем плановые переоценки и постоянный мониторинг поверхности атаки как дополнение.

Закажите оценку внешней поверхности атаки и увидьте свой периметр глазами атакующего — запросите определение области.