Безпека веб-інфраструктури та зовнішнього периметра
Послуга для команд CTO, DevOps і фахівців із комплаєнсу, яким потрібно точно знати, що саме відкрито в інтернет. Ми картуємо весь зовнішній периметр за методологією recon → перелічення → валідація і знаходимо реальні вектори проникнення раніше за атакувальника — кожну знахідку перевіряємо вручну, а не віддаємо сирий вивід сканера.
Що ми перевіряємо
Зовнішня поверхня атаки та відкриті сервіси
Картуємо кожен доступний з інтернету хост, порт і сервіс, потім шукаємо те, що не має бути доступним: забуті адмін-панелі, staging/dev-хости, сховища даних без автентифікації (Redis, Elasticsearch, MongoDB, Memcached) та відкриті порти RDP/SSH і баз даних.
Перелічення та захоплення піддоменів
Пасивне й активне виявлення піддоменів через Certificate Transparency, brute-force DNS і перестановки; кожен «висячий» запис CNAME перевіряємо на subdomain takeover щодо видалених ресурсів S3, Azure, GitHub Pages.
Гігієна DNS та розкриття зон
Спроби трансферу зони (AXFR), перегляд wildcard і застарілих записів, пошук відкритих резолверів, валідація DNSSEC і виявлення внутрішніх імен хостів та IP, що витікають через публічний DNS.
Стан CDN/WAF та розкриття origin
Перевіряємо, чи можна дістатися до реального origin-IP напряму в обхід CDN/WAF, а також обхід правил WAF і відсутні або слабкі заголовки безпеки (HSTS, CSP, X-Frame-Options).
Безпека пошти (SPF/DKIM/DMARC)
Повна валідація SPF (RFC 7208 — включно з лімітом 10 DNS-запитів і небезпечним +all), стійкості ключів DKIM та політики DMARC (p=none проти quarantine/reject), щоб підтвердити стійкість домену до спуфінгу та фішингу.
Розкриття хмарних сховищ
Перелічення бакетів S3, Azure Blob і GCS, пов'язаних з організацією, на предмет публічного лістингу, анонімного читання/запису та помилкових ACL і політик, що розкривають дані.
Компоненти стека з відомими CVE
Фінгерпринтинг версій вебсерверів, балансувальників, фреймворків і TLS-бібліотек зі зіставленням відомим CVE та безпечною перевіркою — без сліпої довіри до версії з банера.
Конфігурація TLS/SSL та базова стійкість до DDoS
Слабкі протоколи й шифри, прострочені або невідповідні сертифікати, спільні wildcard-сертифікати, відсутність HSTS, а також огляд rate-limiting, захисту origin і схильності до amplification для оцінки стійкості до DDoS.
Методологія
- 1
Визначення обсягу та правил (RoE)
Узгоджуємо точні домени, діапазони IP і вікна тестування, підписуємо письмову авторизацію та призначаємо контакти для ескалації відповідно до попереднього планування NIST SP 800-115.
- 2
Пасивна розвідка (OSINT)
Безконтактний збір із логів Certificate Transparency, пасивного DNS, WHOIS/ASN/BGP і пошукових систем для побудови картини активів без сповіщення цілі.
- 3
Активне перелічення та фінгерпринтинг
Контрольоване сканування портів, визначення сервісів і версій, brute-force піддоменів і розпізнавання технологій для перелічення живої поверхні атаки.
- 4
Валідація вразливостей
Кожну знахідку вручну підтверджуємо безпечним proof-of-concept, щоб виключити хибні спрацювання сканера — без руйнівних навантажень і DoS-атак на продакшн.
- 5
Аналіз та оцінка ризику
Знахідки оцінюємо за CVSS v3.1/v4.0 і перезважуємо за реальною бізнес-експозицією та експлуатованістю, а не за сирою оцінкою сканера.
- 6
Звіт і повторний тест
Ви отримуєте пріоритизований звіт із кроками відтворення та виправленнями, а після правок — повторний тест, що підтверджує ефективність кожного усунення.
Стандарти та посилання
Що ви отримуєте
- Резюме для керівництва — Огляд ризиків мовою бізнесу із загальною оцінкою стану безпеки та головними експозиціями, ранжованими за впливом.
- Інвентаризація поверхні атаки — Жива карта всіх виявлених доменів, піддоменів, IP, відкритих портів і сервісів — ваш зовнішній слід очима атакувальника.
- Технічний звіт про знахідки — Кожна проблема з оцінкою CVSS, ураженим активом, кроками відтворення, доказами та конкретною пріоритизованою рекомендацією щодо усунення.
- Повторний тест після виправлень — Один раунд перевірочного тестування після ваших правок, що підтверджує закриття кожної знахідки, з оновленим статусом.
- Атестаційний лист — Підписана заява про виконані роботи та поточний стан — придатна для клієнтів, аудиторів і комплаєнсу (SOC 2, ISO 27001, страховики).
Часті запитання
Скільки триває оцінка?+
Типова зовнішня оцінка веб-інфраструктури триває 5–10 робочих днів залежно від кількості живих доменів, піддоменів і відкритих сервісів. Під час роботи ви отримуєте статус, а чернетку звіту — протягом 2 робочих днів після завершення тестів.
Що потрібно для старту?+
Достатньо кореневих доменів та/або діапазонів IP в обсязі, підписаної форми авторизації та обмежень щодо вікон тестування. Для зовнішнього периметра не потрібні вихідний код чи облікові дані — це оцінка black-box ззовні.
Чи порушить тестування роботу продакшену?+
Ні. Перелічення та валідація за визначенням неруйнівні: ми не запускаємо DDoS або стрес-навантаження і нічого, що могло б вивести сервіс із ладу. Будь-яку потенційно інтрузивну перевірку узгоджуємо заздалегідь і виконуємо в затвердженому вікні.
Чи це законно?+
Так, за наявності авторизації. Ми тестуємо лише активи, якими ви володієте або на які маєте договірне право, за підписаною авторизацією та узгодженими правилами. Саме письмовий обсяг відрізняє пентест від атаки.
Чим це відрізняється від автоматичного сканера вразливостей?+
Сканер видає сирий результат, повний хибних спрацювань і без бізнес-контексту. Ми вручну валідуємо кожну знахідку, відстежуємо реальні шляхи атаки, які сканер пропускає (захоплення піддомену, обхід origin, експозиція бакетів), і оцінюємо ризик у вашому середовищі.
Чи є повторний тест і постійний моніторинг?+
Так. Один повторний тест після виправлень входить у вартість. Оскільки зовнішня поверхня постійно змінюється, ми також пропонуємо планові переоцінки та постійний моніторинг поверхні атаки як доповнення.