
Справочник
Коротко и по делу о том, что мы делаем и зачем. Чтобы вы понимали, за что платите, ещё до первого разговора.
Статьи

Что такое пентест и чем он отличается от сканера уязвимостей
Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.
4 мин чтения
Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди
Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.
5 мин чтения
Как подготовиться к пентесту, чтобы не переплатить
Пять вещей, которые делают до старта и которые экономят дни работы.
3 мин чтения
Что должно быть в отчёте пентеста
Если отчёт понимает только пентестер, он не работает. Перечень, по которому можно оценить любой отчёт.
3 мин чтения
Как проходит поиск прослушки
Что мы делаем в кабинете, авто или квартире, какие приборы используем и почему это длится часами.
5 мин чтения
Признаки, что вас могут слушать
Ни один из них не доказательство, но два-три вместе повод проверить.
3 мин чтения
GrapheneOS: что это и кому действительно нужно
Операционная система для Pixel без сервисов Google по умолчанию. Не для всех, но для некоторых единственный вариант.
4 мин чтения
Безопасные коммуникации: мессенджеры, почта, аппаратные ключи
Три вещи, которые закрывают большинство реальных рисков для человека, а не для сервера.
4 мин чтения
ISO 27001 или SOC 2: что выбрать
Оба о том, что вы управляете безопасностью системно. Разница в том, кому вы это доказываете.
4 мин чтения
NIS2 и DORA: кого касается и что делать
Две европейские рамки, которые превращают кибербезопасность из рекомендации в обязанность с ответственностью руководства.
4 мин чтенияТермины
Слова, которые вы услышите от нас и от аудиторов. Без них трудно читать отчёты.
- Пентест
- Тестирование на проникновение: контролируемая атака на систему с разрешения владельца, чтобы найти пути взлома до того, как их найдут другие.
- Уязвимость
- Слабое место в системе, через которое можно нарушить конфиденциальность, целостность или доступность данных.
- Эксплойт
- Способ или код, который использует уязвимость, чтобы получить результат: доступ, данные, выполнение команд.
- CVSS
- Шкала от 0 до 10 для оценки серьёзности уязвимости. Выше 9 означает критическую.
- OWASP
- Сообщество, публикующее методологии и списки самых распространённых уязвимостей веб и мобильных приложений (Top 10, WSTG, MASVS).
- Red team
- Имитация реальной целевой атаки на компанию без предупреждения большинства сотрудников, чтобы проверить обнаружение и реакцию.
- Социальная инженерия
- Атака на людей, а не на технику: фишинг, звонки от «службы поддержки», просьба придержать дверь.
- Фишинг
- Поддельное письмо, сайт или сообщение, заставляющее ввести пароль или открыть файл.
- ISMS
- Система управления информационной безопасностью: политики, роли, риски и контроли, которые требует ISO 27001.
- Gap-анализ
- Сравнение текущего состояния с требованиями стандарта или регулятора. Результат: перечень разрывов и план.
- vCISO
- Виртуальный директор по безопасности: внешний эксперт, выполняющий роль CISO с частичной занятостью, без штатной должности.
- TSCM
- Технический контроль средств наблюдения: поиск скрытых микрофонов, камер, трекеров и передатчиков.
- Закладное устройство
- Скрытый микрофон, камера, GPS-трекер или передатчик, установленный без ведома владельца помещения или авто.
- Нелинейный локатор
- Прибор, находящий полупроводниковую электронику даже выключенную: закладки в стенах, мебели, подарках.
- Спектроанализатор
- Прибор, показывающий все радиопередачи в диапазоне и позволяющий отличить штатные (Wi-Fi, мобильный) от посторонних.
- GrapheneOS
- Защищённая операционная система для Google Pixel без встроенных сервисов Google, с усиленной изоляцией приложений.
- Аппаратный ключ
- Физическое устройство (FIDO2, например YubiKey) для входа в аккаунт. Не перехватывается, как SMS-код.
- Сквозное шифрование
- Сообщение расшифровывает только получатель; сервер посредника видит лишь зашифрованные данные.
- Модель угроз
- Ответ на вопрос: от кого, что и какой ценой вы защищаете. Определяет, какие меры нужны, а какие лишние.
- NDA
- Соглашение о неразглашении. Подписываем до начала любых работ.
Частые вопросы
Сколько стоит пентест?
Зависит от объёма: количества приложений, размера сети, режима доступа. Небольшое веб-приложение и крупная инфраструктура отличаются в разы. После короткого разговора даём фиксированную цену и срок; цены на сайте не публикуем, потому что без объёма они вводят в заблуждение.
Не сломаете ли вы нам что-то во время пентеста?
Работаем в согласованных границах и по правилам: без DoS, без уничтожения данных, разрушительные действия только на тестовой среде и после отдельного разрешения. О рискованных шагах предупреждаем заранее.
Сколько длится работа?
Пентест одного приложения: одна-две недели вместе с отчётом. Инфраструктура: две-четыре недели. Поиск прослушки: от нескольких часов до дня. Подготовка к ISO 27001: три-девять месяцев в зависимости от состояния.
Подписываете ли вы NDA?
Да, до начала любых работ. Можем подписать ваш шаблон или дать свой.
Можно ли обратиться анонимно?
Да. В форме есть конфиденциальный режим: без имени и телефона, только ник в Signal или Session. Для проверки на прослушку договариваемся о встрече без свидетелей.
Работаете ли вы за пределами Украины?
Да, с клиентами в ЕС дистанционно для пентеста и compliance, с выездом для проверок помещений по договорённости.
Выдаёте ли вы сертификат после пентеста?
Выдаём отчёт и письмо-подтверждение о проведении тестирования и повторной проверки. Сертификат ISO 27001 выдаёт только аккредитованный орган; мы к нему готовим.
Что делать, если вы нашли прослушку?
Мы не трогаем устройство до вашего решения: фиксируем, фотографируем, составляем протокол. Далее либо изъятие, либо, по совету юристов, привлечение правоохранителей с сохранением доказательств.
Написать нам
Сообщение идёт прямо в наш Telegram. На сервере ничего не остаётся.
Telegram
