К содержанию

Справочник

Коротко и по делу о том, что мы делаем и зачем. Чтобы вы понимали, за что платите, ещё до первого разговора.

Статьи

Пентест и аудит

Что такое пентест и чем он отличается от сканера уязвимостей

Сканер находит известные дыры по списку. Пентестер думает как атакующий и складывает мелочи в реальный взлом.

4 мин чтения
Пентест и аудит

Виды пентеста: веб, API, мобильные приложения, инфраструктура, облако, люди

Каждый тип проверяет свой слой. Вместе они дают картину, по отдельности лишь фрагмент.

5 мин чтения
Пентест и аудит

Как подготовиться к пентесту, чтобы не переплатить

Пять вещей, которые делают до старта и которые экономят дни работы.

3 мин чтения
Пентест и аудит

Что должно быть в отчёте пентеста

Если отчёт понимает только пентестер, он не работает. Перечень, по которому можно оценить любой отчёт.

3 мин чтения
Прослушка

Как проходит поиск прослушки

Что мы делаем в кабинете, авто или квартире, какие приборы используем и почему это длится часами.

5 мин чтения
Прослушка

Признаки, что вас могут слушать

Ни один из них не доказательство, но два-три вместе повод проверить.

3 мин чтения
Устройства и связь

GrapheneOS: что это и кому действительно нужно

Операционная система для Pixel без сервисов Google по умолчанию. Не для всех, но для некоторых единственный вариант.

4 мин чтения
Устройства и связь

Безопасные коммуникации: мессенджеры, почта, аппаратные ключи

Три вещи, которые закрывают большинство реальных рисков для человека, а не для сервера.

4 мин чтения
Compliance

ISO 27001 или SOC 2: что выбрать

Оба о том, что вы управляете безопасностью системно. Разница в том, кому вы это доказываете.

4 мин чтения
Compliance

NIS2 и DORA: кого касается и что делать

Две европейские рамки, которые превращают кибербезопасность из рекомендации в обязанность с ответственностью руководства.

4 мин чтения

Термины

Слова, которые вы услышите от нас и от аудиторов. Без них трудно читать отчёты.

Пентест
Тестирование на проникновение: контролируемая атака на систему с разрешения владельца, чтобы найти пути взлома до того, как их найдут другие.
Уязвимость
Слабое место в системе, через которое можно нарушить конфиденциальность, целостность или доступность данных.
Эксплойт
Способ или код, который использует уязвимость, чтобы получить результат: доступ, данные, выполнение команд.
CVSS
Шкала от 0 до 10 для оценки серьёзности уязвимости. Выше 9 означает критическую.
OWASP
Сообщество, публикующее методологии и списки самых распространённых уязвимостей веб и мобильных приложений (Top 10, WSTG, MASVS).
Red team
Имитация реальной целевой атаки на компанию без предупреждения большинства сотрудников, чтобы проверить обнаружение и реакцию.
Социальная инженерия
Атака на людей, а не на технику: фишинг, звонки от «службы поддержки», просьба придержать дверь.
Фишинг
Поддельное письмо, сайт или сообщение, заставляющее ввести пароль или открыть файл.
ISMS
Система управления информационной безопасностью: политики, роли, риски и контроли, которые требует ISO 27001.
Gap-анализ
Сравнение текущего состояния с требованиями стандарта или регулятора. Результат: перечень разрывов и план.
vCISO
Виртуальный директор по безопасности: внешний эксперт, выполняющий роль CISO с частичной занятостью, без штатной должности.
TSCM
Технический контроль средств наблюдения: поиск скрытых микрофонов, камер, трекеров и передатчиков.
Закладное устройство
Скрытый микрофон, камера, GPS-трекер или передатчик, установленный без ведома владельца помещения или авто.
Нелинейный локатор
Прибор, находящий полупроводниковую электронику даже выключенную: закладки в стенах, мебели, подарках.
Спектроанализатор
Прибор, показывающий все радиопередачи в диапазоне и позволяющий отличить штатные (Wi-Fi, мобильный) от посторонних.
GrapheneOS
Защищённая операционная система для Google Pixel без встроенных сервисов Google, с усиленной изоляцией приложений.
Аппаратный ключ
Физическое устройство (FIDO2, например YubiKey) для входа в аккаунт. Не перехватывается, как SMS-код.
Сквозное шифрование
Сообщение расшифровывает только получатель; сервер посредника видит лишь зашифрованные данные.
Модель угроз
Ответ на вопрос: от кого, что и какой ценой вы защищаете. Определяет, какие меры нужны, а какие лишние.
NDA
Соглашение о неразглашении. Подписываем до начала любых работ.

Частые вопросы

Сколько стоит пентест?

Зависит от объёма: количества приложений, размера сети, режима доступа. Небольшое веб-приложение и крупная инфраструктура отличаются в разы. После короткого разговора даём фиксированную цену и срок; цены на сайте не публикуем, потому что без объёма они вводят в заблуждение.

Не сломаете ли вы нам что-то во время пентеста?

Работаем в согласованных границах и по правилам: без DoS, без уничтожения данных, разрушительные действия только на тестовой среде и после отдельного разрешения. О рискованных шагах предупреждаем заранее.

Сколько длится работа?

Пентест одного приложения: одна-две недели вместе с отчётом. Инфраструктура: две-четыре недели. Поиск прослушки: от нескольких часов до дня. Подготовка к ISO 27001: три-девять месяцев в зависимости от состояния.

Подписываете ли вы NDA?

Да, до начала любых работ. Можем подписать ваш шаблон или дать свой.

Можно ли обратиться анонимно?

Да. В форме есть конфиденциальный режим: без имени и телефона, только ник в Signal или Session. Для проверки на прослушку договариваемся о встрече без свидетелей.

Работаете ли вы за пределами Украины?

Да, с клиентами в ЕС дистанционно для пентеста и compliance, с выездом для проверок помещений по договорённости.

Выдаёте ли вы сертификат после пентеста?

Выдаём отчёт и письмо-подтверждение о проведении тестирования и повторной проверки. Сертификат ISO 27001 выдаёт только аккредитованный орган; мы к нему готовим.

Что делать, если вы нашли прослушку?

Мы не трогаем устройство до вашего решения: фиксируем, фотографируем, составляем протокол. Далее либо изъятие, либо, по совету юристов, привлечение правоохранителей с сохранением доказательств.

Написать нам

Сообщение идёт прямо в наш Telegram. На сервере ничего не остаётся.

Telegram

Что нужно

Отправляя форму, вы соглашаетесь, что мы свяжемся с вами указанным способом.