Аудит и пентест для российских компаний
Проверяем сегодня.
Защищаем ваше завтра.
Пентест, аудит информационной безопасности и оценка соответствия требованиям законодательства РФ. Понятно. Профессионально. По делу.
ИБДБ
SECURITY
PARTNER
SECURITY · COMPLIANCE · DATA
Опыт и экспертиза
Работа по договору
Конфиденциальность
Практические рекомендации
Два ключевых направления
Что вам нужно?
Направление №1
Пентест
Контролируемая проверка защищённости информационных систем методами моделирования действий потенциального нарушителя.
Web Application
Веб-приложения, ЛК, админки, аутентификация, авторизация, сессии, API, бизнес-логика, загрузка файлов.
API
REST / GraphQL / SOAP и другие интерфейсы.
External
Внешний периметр: IP, VPN, почта, опубликованные и сетевые сервисы, удалённый доступ.
Internal
Локальная сеть, серверы, АРМ, Active Directory, сегментация, привилегии, lateral movement.
Mobile
Android / iOS: приложение, хранение данных, сетевое взаимодействие.
Wi-Fi
Беспроводная инфраструктура, конфигурации, гостевой доступ.
Infrastructure
Сетевое и серверное оборудование, ОС, сервисы, конфигурации.
Red Team
Контролируемая имитация целевой атаки по согласованному сценарию.
Как проходит пентест
Согласование задачи
Определение периметра
Определение допустимых методов
Получение разрешения
Тестирование
Анализ результатов
Отчёт
Рекомендации
Retest
Тестирование проводится только в согласованном объёме и при наличии соответствующего разрешения владельца либо уполномоченного заказчиком лица.
Результат пентеста
ЗАКАЗЧИК ПОЛУЧАЕТ
- Технический отчёт + executive summary
- Перечень уязвимостей с оценкой критичности
- Описание последствий и подтверждение эксплуатации
- Рекомендации, при необходимости — повторное тестирование
Все работы выполняются исключительно на основании согласованного задания и в отношении систем, на тестирование которых заказчик имеет соответствующие права и полномочия. Объём, период, допустимые методы и порядок взаимодействия согласовываются до начала работ.
Направление №2
Аудит соответствия требованиям РФ
Оцениваем фактическое состояние информационных систем и процессов обработки данных относительно применимых требований законодательства РФ и нормативных документов.
Персональные данные
Проверяем применимые требования, в том числе:
Аудит движения данных
Проверяем, где данные находятся, кто их получает, где хранятся и кому передаются.
Трансграничная передача: проверяем применимость требований к передаче ПДн за пределы РФ.
Критическая информационная инфраструктура
Только при применимости требований законодательства о КИИ.
Аудит ИБ
Предмет аудита
Перечень применимых требований определяется в зависимости от характера деятельности заказчика, состава и способов обработки информации, используемых систем и иных обстоятельств.
Нормативная база
Свежие изменения 2024–2026 и ориентировочный перечень требований со ссылками на официальные источники.
Ключевая идея
Бумажное соответствие и реальная защищённость — не одно и то же
Документы и локальные акты сами по себе не гарантируют техническую защищённость. Поэтому при необходимости аудит соответствия дополняется техническим тестированием.
Почему выбирают нас
Практический опыт
Реальные проекты и прикладные решения.
Понятные отчёты
Без лишней теории. Только суть.
Комплексный подход
Техника, процессы и соответствие требованиям.
Конфиденциальность
Работа с чувствительной информацией в согласованном контуре.
Гибкий формат работ
Под задачу и бюджет.
Экспертная поддержка
Остаёмся на связи и после завершения работ.
Комплексная оценка
Техническая безопасность и соответствие требованиям в едином проекте.
Работаем с требованиями применимого законодательства РФ
152-ФЗ «О персональных данных» · 149-ФЗ · законодательство о КИИ — при применимости · требования регуляторов · подзаконные и отраслевые требования — при применимости. Перечень определяется по задаче, а не «всё сразу».
Вопросы и ответы
Частые вопросы
Чем пентест отличается от аудита соответствия?
Пентест отвечает на вопрос «можно ли технически взломать систему»: контролируемая проверка методами потенциального нарушителя. Аудит соответствия отвечает на вопрос «выполняются ли применимые требования РФ»: проверка систем и процессов относительно 152-ФЗ, требований ФСТЭК и иных норм. Это разные продукты, их можно заказать по отдельности или вместе — в виде комплексной оценки.
Что нужно, чтобы начать пентест?
Согласование задачи, определение периметра и допустимых методов, а также разрешение владельца системы либо уполномоченного лица. Объём, период и порядок взаимодействия фиксируются до начала работ. Тестирование без разрешения не проводится.
Что мы получим после проверки?
После пентеста — технический отчёт, executive summary, перечень уязвимостей с оценкой критичности и рекомендации, при необходимости — повторное тестирование. После аудита — отчёт о соответствии с картой разрывов. После комплексной проверки — единую карту рисков и план устранения с приоритетами.
Работаете ли вы с малым бизнесом и ИП?
Да. Формат работ подбирается под задачу и бюджет: от точечной проверки веб-приложения или аудита обработки персональных данных до комплексной оценки. Напишите консультанту — поможем определить подходящий объём.
Каким требованиям вы проверяете соответствие?
В зависимости от задачи: 152-ФЗ «О персональных данных», 149-ФЗ, требованиям ФСТЭК (в том числе приказы № 21, 17, 239 — при применимости), требованиям к КИИ по 187-ФЗ — при применимости, требованиям Банка России для финансового сектора. Перечень определяется по деятельности заказчика, а не «всё сразу». Ориентировочный список — на странице «Нормативная база».
Где хранятся данные моей заявки?
Заявка обрабатывается для связи с вами и подготовки предложения. Мы не используем зарубежные CRM, аналитику и рекламные пиксели; персональные данные граждан РФ хранятся в базах на территории РФ. Подробности — в Политике обработки персональных данных.
Что такое retest и зачем он нужен?
Retest — повторная проверка после устранения замечаний. Она подтверждает, что уязвимости действительно закрыты, а несоответствия устранены, а не просто задекларированы. Входит в комплексную оценку и доступен после пентеста и аудита.
Как начать?
Просто свяжитесь с нами удобным способом. Обсудим задачу и предложим оптимальное решение.