ИБДБ БЕЗОПАСНОСТЬ. ДАННЫЕ. РАЗВИТИЕ. RU Связаться с экспертом

Аудит и пентест для российских компаний

Проверяем сегодня.
Защищаем ваше завтра.

Пентест, аудит информационной безопасности и оценка соответствия требованиям законодательства РФ. Понятно. Профессионально. По делу.

Москва-Сити ночью — деловой центр российского бизнеса

ИБДБ
SECURITY
PARTNER

SECURITY · COMPLIANCE · DATA

Опыт и экспертиза

Работа по договору

Конфиденциальность

Практические рекомендации

Два ключевых направления

Что вам нужно?

Разные задачи — разные решения. Поможем выбрать оптимальный формат.

01

Пентест

Проверим, можно ли получить несанкционированный доступ к вашим системам.

Web-приложения

API

Внешний периметр

Внутренняя инфраструктура

Мобильные приложения

Wi-Fi и серверы

Облака

Red Team

02

Аудит соответствия

Проверим, соответствуют ли ваши системы и процессы требованиям законодательства РФ.

Персональные данные (152-ФЗ)

Информационная безопасность

Хранение и передача данных

КИИ (при применимости)

Регуляторные требования

Орг. и технические меры

Направление №1

Пентест

Контролируемая проверка защищённости информационных систем методами моделирования действий потенциального нарушителя.

Web Application

Веб-приложения, ЛК, админки, аутентификация, авторизация, сессии, API, бизнес-логика, загрузка файлов.

API

REST / GraphQL / SOAP и другие интерфейсы.

External

Внешний периметр: IP, VPN, почта, опубликованные и сетевые сервисы, удалённый доступ.

Internal

Локальная сеть, серверы, АРМ, Active Directory, сегментация, привилегии, lateral movement.

Mobile

Android / iOS: приложение, хранение данных, сетевое взаимодействие.

Wi-Fi

Беспроводная инфраструктура, конфигурации, гостевой доступ.

Infrastructure

Сетевое и серверное оборудование, ОС, сервисы, конфигурации.

Red Team

Контролируемая имитация целевой атаки по согласованному сценарию.

Как проходит пентест

Согласование задачи

Определение периметра

Определение допустимых методов

Получение разрешения

Тестирование

Анализ результатов

Отчёт

Рекомендации

Retest

Результат пентеста

ЗАКАЗЧИК ПОЛУЧАЕТ

  • Технический отчёт + executive summary
  • Перечень уязвимостей с оценкой критичности
  • Описание последствий и подтверждение эксплуатации
  • Рекомендации, при необходимости — повторное тестирование
УязвимостьДоказательствоРискПоследствияРекомендацииRetest

Направление №2

Аудит соответствия требованиям РФ

Оцениваем фактическое состояние информационных систем и процессов обработки данных относительно применимых требований законодательства РФ и нормативных документов.

Персональные данные

Проверяем применимые требования, в том числе:

цели обработкисостав данныхкатегории субъектовправовые основаниясогласиялокальные документыпорядок доступахранениеуничтожениепередачапоручение обработкиподрядчикиоргмерытехмерытрансграничная передачавнутренний контроль

Аудит движения данных

Проверяем, где данные находятся, кто их получает, где хранятся и кому передаются.

СборЗаписьХранениеИспользованиеПередачаАрхивУничтожение

Трансграничная передача: проверяем применимость требований к передаче ПДн за пределы РФ.

Критическая информационная инфраструктура

Только при применимости требований законодательства о КИИ.

Аудит ИБ

архитектураинфраструктурауправление доступомидентификацияразграничение полномочийсегментацияжурналированиерезервированиезащита endpointsконфигурацииуправление уязвимостямиреагирование на инцидентыоргмеры

Предмет аудита

ДеятельностьОбъектДанныеКатегория системыПрименимые требованияПроверкаЗаключение

Перечень применимых требований определяется в зависимости от характера деятельности заказчика, состава и способов обработки информации, используемых систем и иных обстоятельств.

Нормативная база

Свежие изменения 2024–2026 и ориентировочный перечень требований со ссылками на официальные источники.

Смотреть базу

Ключевая идея

Бумажное соответствие и реальная защищённость — не одно и то же

Документы и локальные акты сами по себе не гарантируют техническую защищённость. Поэтому при необходимости аудит соответствия дополняется техническим тестированием.

АудитТребования РФФактическое состояниеНесоответствияПентестТехрискиИсправлениеRetest

Почему выбирают нас

Практический опыт

Реальные проекты и прикладные решения.

Понятные отчёты

Без лишней теории. Только суть.

Комплексный подход

Техника, процессы и соответствие требованиям.

Конфиденциальность

Работа с чувствительной информацией в согласованном контуре.

Гибкий формат работ

Под задачу и бюджет.

Экспертная поддержка

Остаёмся на связи и после завершения работ.

Комплексная оценка

Техническая безопасность и соответствие требованиям в едином проекте.

Пентест Реальная защищённость Аудит соответствия Требования РФ
Единая карта рисков
Приоритеты и план устранения
Сопровождение исправлений
Повторная проверка (Retest)

Работаем с требованиями применимого законодательства РФ

152-ФЗ «О персональных данных» · 149-ФЗ · законодательство о КИИ — при применимости · требования регуляторов · подзаконные и отраслевые требования — при применимости. Перечень определяется по задаче, а не «всё сразу».

Нормативная база со ссылками на источники →

Вопросы и ответы

Частые вопросы

Чем пентест отличается от аудита соответствия?

Пентест отвечает на вопрос «можно ли технически взломать систему»: контролируемая проверка методами потенциального нарушителя. Аудит соответствия отвечает на вопрос «выполняются ли применимые требования РФ»: проверка систем и процессов относительно 152-ФЗ, требований ФСТЭК и иных норм. Это разные продукты, их можно заказать по отдельности или вместе — в виде комплексной оценки.

Что нужно, чтобы начать пентест?

Согласование задачи, определение периметра и допустимых методов, а также разрешение владельца системы либо уполномоченного лица. Объём, период и порядок взаимодействия фиксируются до начала работ. Тестирование без разрешения не проводится.

Что мы получим после проверки?

После пентеста — технический отчёт, executive summary, перечень уязвимостей с оценкой критичности и рекомендации, при необходимости — повторное тестирование. После аудита — отчёт о соответствии с картой разрывов. После комплексной проверки — единую карту рисков и план устранения с приоритетами.

Работаете ли вы с малым бизнесом и ИП?

Да. Формат работ подбирается под задачу и бюджет: от точечной проверки веб-приложения или аудита обработки персональных данных до комплексной оценки. Напишите консультанту — поможем определить подходящий объём.

Каким требованиям вы проверяете соответствие?

В зависимости от задачи: 152-ФЗ «О персональных данных», 149-ФЗ, требованиям ФСТЭК (в том числе приказы № 21, 17, 239 — при применимости), требованиям к КИИ по 187-ФЗ — при применимости, требованиям Банка России для финансового сектора. Перечень определяется по деятельности заказчика, а не «всё сразу». Ориентировочный список — на странице «Нормативная база».

Где хранятся данные моей заявки?

Заявка обрабатывается для связи с вами и подготовки предложения. Мы не используем зарубежные CRM, аналитику и рекламные пиксели; персональные данные граждан РФ хранятся в базах на территории РФ. Подробности — в Политике обработки персональных данных.

Что такое retest и зачем он нужен?

Retest — повторная проверка после устранения замечаний. Она подтверждает, что уязвимости действительно закрыты, а несоответствия устранены, а не просто задекларированы. Входит в комплексную оценку и доступен после пентеста и аудита.

Как начать?

Просто свяжитесь с нами удобным способом. Обсудим задачу и предложим оптимальное решение.

Надёжная безопасность — это свобода развиваться.

PEOPLE · IDEAS · DATA · FREEDOM

Отправляя заявку, вы подтверждаете, что ознакомились с Политикой обработки персональных данных. Конфиденциальные документы через форму не отправляйте.

Нам доверяют

Технологии
Финансы
E-commerce
Производство
Медицина
Недвижимость
Государственный сектор