Безопасность веб-инфраструктуры и внешнего периметра
Услуга для команд CTO, DevOps и специалистов по комплаенсу, которым нужно точно знать, что именно открыто в интернет. Мы картируем весь внешний периметр по методологии recon → перечисление → валидация и находим реальные векторы проникновения раньше атакующего — каждую находку проверяем вручную, а не отдаём сырой вывод сканера.
Что мы проверяем
Внешняя поверхность атаки и открытые сервисы
Картируем каждый доступный из интернета хост, порт и сервис, затем ищем то, что не должно быть доступно: забытые админ-панели, staging/dev-хосты, хранилища данных без аутентификации (Redis, Elasticsearch, MongoDB, Memcached) и открытые порты RDP/SSH и баз данных.
Перечисление и захват поддоменов
Пассивное и активное обнаружение поддоменов через Certificate Transparency, brute-force DNS и перестановки; каждую «висящую» запись CNAME проверяем на subdomain takeover в отношении удалённых ресурсов S3, Azure, GitHub Pages.
Гигиена DNS и раскрытие зон
Попытки трансфера зоны (AXFR), проверка wildcard и устаревших записей, поиск открытых резолверов, валидация DNSSEC и выявление внутренних имён хостов и IP, утекающих через публичный DNS.
Состояние CDN/WAF и раскрытие origin
Проверяем, можно ли достучаться до реального origin-IP напрямую в обход CDN/WAF, а также обход правил WAF и отсутствующие или слабые заголовки безопасности (HSTS, CSP, X-Frame-Options).
Безопасность почты (SPF/DKIM/DMARC)
Полная валидация SPF (RFC 7208 — включая лимит 10 DNS-запросов и опасный +all), стойкости ключей DKIM и политики DMARC (p=none против quarantine/reject), чтобы подтвердить устойчивость домена к спуфингу и фишингу.
Раскрытие облачных хранилищ
Перечисление бакетов S3, Azure Blob и GCS, связанных с организацией, на предмет публичного листинга, анонимного чтения/записи и ошибочных ACL и политик, раскрывающих данные.
Компоненты стека с известными CVE
Фингерпринтинг версий веб-серверов, балансировщиков, фреймворков и TLS-библиотек с сопоставлением известным CVE и безопасной проверкой — без слепого доверия версии из баннера.
Конфигурация TLS/SSL и базовая устойчивость к DDoS
Слабые протоколы и шифры, просроченные или несоответствующие сертификаты, общие wildcard-сертификаты, отсутствие HSTS, а также обзор rate-limiting, защиты origin и подверженности amplification для оценки устойчивости к DDoS.
Методология
- 1
Определение области и правил (RoE)
Согласуем точные домены, диапазоны IP и окна тестирования, подписываем письменную авторизацию и назначаем контакты для эскалации в соответствии с предварительным планированием NIST SP 800-115.
- 2
Пассивная разведка (OSINT)
Бесконтактный сбор из логов Certificate Transparency, пассивного DNS, WHOIS/ASN/BGP и поисковых систем для построения картины активов без оповещения цели.
- 3
Активное перечисление и фингерпринтинг
Контролируемое сканирование портов, определение сервисов и версий, brute-force поддоменов и распознавание технологий для перечисления живой поверхности атаки.
- 4
Валидация уязвимостей
Каждую находку вручную подтверждаем безопасным proof-of-concept, чтобы исключить ложные срабатывания сканера — без разрушающих нагрузок и DoS-атак на продакшн.
- 5
Анализ и оценка риска
Находки оцениваем по CVSS v3.1/v4.0 и перевзвешиваем по реальной бизнес-экспозиции и эксплуатируемости, а не по сырой оценке сканера.
- 6
Отчёт и повторный тест
Вы получаете приоритизированный отчёт с шагами воспроизведения и исправлениями, а после правок — повторный тест, подтверждающий эффективность каждого устранения.
Стандарты и ссылки
Что вы получаете
- Резюме для руководства — Обзор рисков на языке бизнеса с общей оценкой состояния безопасности и главными экспозициями, ранжированными по влиянию.
- Инвентаризация поверхности атаки — Живая карта всех обнаруженных доменов, поддоменов, IP, открытых портов и сервисов — ваш внешний след глазами атакующего.
- Технический отчёт о находках — Каждая проблема с оценкой CVSS, затронутым активом, шагами воспроизведения, доказательствами и конкретной приоритизированной рекомендацией по устранению.
- Повторный тест после исправлений — Один раунд проверочного тестирования после ваших правок, подтверждающий закрытие каждой находки, с обновлённым статусом.
- Аттестационное письмо — Подписанное заявление о выполненных работах и текущем состоянии — подходит для клиентов, аудиторов и комплаенса (SOC 2, ISO 27001, страховщики).
Частые вопросы
Сколько занимает оценка?+
Типовая внешняя оценка веб-инфраструктуры занимает 5–10 рабочих дней в зависимости от числа живых доменов, поддоменов и открытых сервисов. В процессе вы получаете статус, а черновик отчёта — в течение 2 рабочих дней после завершения тестов.
Что нужно для старта?+
Достаточно корневых доменов и/или диапазонов IP в области, подписанной формы авторизации и ограничений по окнам тестирования. Для внешнего периметра не нужны исходный код или учётные данные — это оценка black-box снаружи.
Нарушит ли тестирование работу продакшена?+
Нет. Перечисление и валидация по определению неразрушающие: мы не запускаем DDoS или стресс-нагрузки и ничего, что могло бы вывести сервис из строя. Любую потенциально интрузивную проверку согласуем заранее и выполняем в утверждённом окне.
Это законно?+
Да, при наличии авторизации. Мы тестируем только активы, которыми вы владеете или на которые имеете договорное право, по подписанной авторизации и согласованным правилам. Именно письменная область отличает пентест от атаки.
Чем это отличается от автоматического сканера уязвимостей?+
Сканер выдаёт сырой результат, полный ложных срабатываний и без бизнес-контекста. Мы вручную валидируем каждую находку, отслеживаем реальные пути атаки, которые сканер пропускает (захват поддомена, обход origin, экспозиция бакетов), и оцениваем риск в вашей среде.
Есть ли повторный тест и постоянный мониторинг?+
Да. Один повторный тест после исправлений включён. Поскольку внешняя поверхность постоянно меняется, мы также предлагаем плановые переоценки и постоянный мониторинг поверхности атаки как дополнение.