Аудит безопасности сайта на 1С-Битрикс: уязвимости, защита и план устранения
Проверяем защищённость сайта на 1С-Битрикс: ищем уязвимости (SQL-инъекции, XSS, CSRF), оцениваем проактивную защиту и WAF, права доступа, готовность к DDoS и соответствие 152-ФЗ. На выходе — отчёт с приоритетами рисков и понятным планом устранения.
Пять направлений проверки безопасности
Аудит безопасности 1С-Битрикс складывается из отдельных проверок. Можно заказать комплекс целиком или начать с одного направления — каждое заканчивается отчётом с рисками и планом устранения.
Аудит безопасности 1С-Битрикс
Комплексная проверка защищённости сайта: настройки платформы, модули, доступы и инфраструктура в одном отчёте.
- Профиль настроек безопасности
- Версии ядра и модулей
- Сводный отчёт с рисками
Аудит уязвимостей
Поиск дыр в коде и компонентах: SQL-инъекции, XSS, CSRF, небезопасная загрузка файлов и устаревшие модули.
- SQL-инъекции и XSS
- CSRF и обход авторизации
- Проверка кастомного кода
Аудит проактивной защиты и WAF
Оценка штатного проактивного фильтра Битрикса и внешнего WAF: что включено, что пропускается и где бреши.
- Проактивный фильтр
- Правила WAF
- Журналы и реакция
Аудит прав доступа
Ревизия групп пользователей, прав на разделы и файлы, уровней доступа к модулям и панели администратора.
- Группы и роли
- Права на файлы
- Лишние администраторы
Аудит DDoS-защиты
Проверка готовности сайта и сервера к атакам на отказ: фильтрация трафика, лимиты, кэш и поведение под нагрузкой.
- Фильтрация трафика
- Лимиты и кэш
- Поведение под нагрузкой
Что входит в аудит безопасности
Смотрим на сайт глазами атакующего и глазами администратора одновременно: ищем точки входа для взлома и слабые места в настройках, которые в обычной работе не видны.
Аудит безопасности 1С-Битрикс: зачем он нужен и что даёт
Аудит безопасности 1С-Битрикс — это систематическая проверка защищённости сайта, которая отвечает на простой, но важный вопрос: насколько реально вашу площадку взломать, и что произойдёт, если кто-то всё-таки попробует. Сайт на Битриксе обычно завязан на бизнес: через него идут заказы, заявки, оплаты, персональные данные клиентов и контрагентов. Если злоумышленник получит доступ к административной части, подменит платёжные реквизиты, вытащит базу пользователей или просто положит сайт под нагрузкой — это прямые потери: деньги, репутация и иногда штрафы по закону. Аудит нужен, чтобы найти слабые места заранее, до того как ими воспользуются, и закрыть их по приоритету.
Битрикс — мощная и защищённая из коробки платформа, но защищённость держится не на самом факте установки CMS, а на том, как сайт настроен и что в нём дописано. На реальных проектах за годы накапливается слой доработок: кастомные компоненты, самописные обработчики форм, интеграции с 1С, CRM и платёжными системами, сторонние модули из маркетплейса разного качества. Каждый такой кусок — потенциальная точка входа. Проактивная защита может быть выключена, права доступа розданы щедро ещё прошлым подрядчиком, ядро и PHP давно не обновлялись, а формы принимают данные без проверки. Аудит безопасности подсвечивает именно эти накопленные риски.
Какие угрозы мы ищем
Проверка строится вокруг типовых классов уязвимостей, через которые ломают сайты на любой CMS. SQL-инъекции позволяют атакующему через поле ввода или параметр в адресе добраться до базы данных и вытащить или изменить её. Межсайтовый скриптинг (XSS) даёт возможность встроить чужой код в страницу и красть сессии посетителей или администраторов. CSRF заставляет браузер авторизованного пользователя выполнить действие без его ведома — например, сменить пароль или оформить операцию. Помимо этого мы ищем обход авторизации, небезопасную загрузку файлов, раскрытие служебной информации и устаревшие компоненты с известными публичными уязвимостями.
Основные блоки проверки в рамках аудита:
- поиск уязвимостей в коде и компонентах: SQL-инъекции, XSS, CSRF, обход авторизации, загрузка файлов;
- оценка проактивной защиты Битрикса и внешнего WAF — что включено и что реально отсекается;
- ревизия прав доступа: группы пользователей, права на разделы, файлы и модули;
- готовность к DDoS: фильтрация трафика, лимиты запросов, кэширование, поведение под нагрузкой;
- настройки платформы и сервера: HTTPS, заголовки, версии ядра и PHP, скрытие служебных путей;
- соответствие 152-ФЗ: обработка и хранение персональных данных, согласия и защита форм.
Кому нужен аудит безопасности
Проверка окупается там, где сайт несёт деловую нагрузку и хранит чувствительные данные. Это интернет-магазины и B2B-площадки с оплатами и личными кабинетами, корпоративные порталы с внутренними данными, сайты с большим потоком заявок и персональных данных. Особенно важен аудит при смене подрядчика, когда вы получаете проект с неизвестной историей и не знаете, что в нём наворочено. Он же нужен после инцидента — взлома, спам-рассылки с вашего домена, подмены страниц — чтобы понять, как именно зашли и что закрыть. Регулярный аудит раз в год — норма для площадок, где простой или утечка стоят дорого.
Отдельный повод — требования закона и партнёров. Если вы работаете с персональными данными, к вам применим 152-ФЗ, и аудит помогает увидеть, где обработка и хранение данных уязвимы. Крупные партнёры и платёжные провайдеры тоже всё чаще требуют подтверждения, что сайт защищён. Аудит даёт документ, который показывает реальное состояние безопасности и план приведения его в порядок.
Что вы получаете на выходе
Результат аудита — не абстрактное «всё плохо» или «всё хорошо», а структурированный отчёт. В нём перечислены найденные проблемы, каждой присвоен уровень риска — критический, высокий, средний или низкий, — описано, чем именно она опасна и как её воспроизвести. Дальше идёт план устранения: что закрывать в первую очередь, что можно отложить, какими силами и примерно за какой срок это делается. Отчёт написан так, чтобы его понял и технический специалист, и руководитель, принимающий решение о бюджете на безопасность. По желанию мы не просто отдаём отчёт, но и берём устранение на себя — этим занимается направление доработки безопасности.
Чем аудит отличается от установки одного антивируса
Иногда безопасность сводят к одной мере: поставить антивирусный сканер на хостинг или включить галочку проактивной защиты — и считать вопрос закрытым. На деле безопасность сайта складывается из множества слоёв, и сильна она ровно настолько, насколько крепок самый слабый из них. Можно настроить идеальный WAF, но оставить уязвимость в форме заказа, через которую утечёт база. Можно вычистить вирусы, но не отозвать доступ у бывшего подрядчика, который вернётся через свою учётку. Аудит ценен именно тем, что смотрит на все слои сразу: код, настройки платформы, права, инфраструктуру и работу с данными — и показывает, где в этой цепочке самое тонкое звено.
Важно и то, что аудит фиксирует состояние документально. Многие проблемы безопасности невидимы в повседневной работе: сайт открывается, заказы идут, никто не жалуется — а уязвимость тем временем спокойно ждёт своего часа. Без целенаправленной проверки о ней просто никто не узнает, пока не случится инцидент. Отчёт переводит скрытые риски в явный список, с которым уже можно работать: планировать бюджет, расставлять приоритеты, контролировать устранение. Это превращает безопасность из области смутных опасений в управляемую задачу с понятными шагами и измеримым результатом.
Как проверить безопасность сайта: варианты
Безопасность сайта на Битриксе можно проверять разными силами. Ниже — честное сравнение, чтобы выбрать подходящий путь под вашу задачу и бюджет.
| Критерий | Своими силами | Онлайн-сканер | Аудит B2Bsite |
|---|---|---|---|
| Скорость | Зависит от опыта | Минуты | 3–10 рабочих дней |
| Гарантии и NDA | Нет | Нет | Да, по договору |
| Глубина проверки | Поверхностная | Только типовое | Код, доступы, инфраструктура |
| План устранения | Часто пропускается | Без приоритетов | Отчёт с приоритетами |
| Риск упустить угрозу | Высокий риск упустить | Много ложных срабатываний | Минимальный |
Путь аудита: от доступа к сайту до плана устранения
Получаем доступы и копию проекта, проверяем код, настройки и инфраструктуру, классифицируем риски и собираем отчёт с приоритетным планом устранения.
Как проходит аудит безопасности
Работаем по прозрачной схеме: от согласования границ проверки до отчёта и сопровождения при устранении.
Сколько занимает аудит
Сколько стоит аудит безопасности
Стоимость зависит от размера сайта, объёма кастомного кода и числа интеграций. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Быстрая оценка профиля безопасности и явных уязвимостей одного сайта.
- Профиль безопасности Битрикса
- Версии ядра, модулей и PHP
- Проверка HTTPS и заголовков
- Краткий отчёт с рисками
Глубокая проверка кода, доступов, WAF и инфраструктуры с планом устранения.
- Поиск уязвимостей в коде
- Проактивная защита и WAF
- Ревизия прав доступа
- Готовность к DDoS
- Отчёт с приоритетным планом
Полный аудит плюс устранение критичных рисков нашей командой.
- Всё из «Полного аудита»
- Устранение критичных уязвимостей
- Настройка проактивной защиты и WAF
- Повторная проверка после правок
- Рекомендации по поддержке
Экспресс-проверка от 25 000 ₽
Быстрая оценка профиля безопасности и явных уязвимостей одного сайта.
- Профиль безопасности Битрикса
- Версии ядра, модулей и PHP
- Проверка HTTPS и заголовков
- Краткий отчёт с рисками
Популярный Полный аудит от 60 000 ₽
Глубокая проверка кода, доступов, WAF и инфраструктуры с планом устранения.
- Поиск уязвимостей в коде
- Проактивная защита и WAF
- Ревизия прав доступа
- Готовность к DDoS
- Отчёт с приоритетным планом
Аудит и устранение от 120 000 ₽
Полный аудит плюс устранение критичных рисков нашей командой.
- Всё из «Полного аудита»
- Устранение критичных уязвимостей
- Настройка проактивной защиты и WAF
- Повторная проверка после правок
- Рекомендации по поддержке
Дополнительные опции
| Оценка соответствия 152-ФЗ | от 20 000 ₽ |
| Нагрузочное тестирование на устойчивость к DDoS | от 30 000 ₽ |
| Повторный аудит через 3 месяца | от 15 000 ₽ |
Во сколько может обойтись инцидент безопасности
Прикиньте, во что выльется простой или утечка, если уязвимость сработает. Это грубая оценка возможных потерь, которая помогает понять цену бездействия.
Оценка по формуле: выручка в день × дни простоя + дополнительный ущерб. Это ориентир, а не точный прогноз — реальные потери зависят от типа инцидента.
Подберите формат аудита под ваш сайт
Ответьте на несколько вопросов о сайте и интеграциях — предложим подходящий формат проверки и сориентируем по стоимости.
Кейсы аудита безопасности
Что говорят о нашем аудите
На что можно рассчитывать по договору
Частые вопросы о безопасности — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проверок сайтов на Битриксе. Каждый ответ — позиция нашей команды.
Безопасность Битрикса: где на самом деле прячутся риски
Распространённое заблуждение звучит так: «у нас 1С-Битрикс, лицензия и обновления — значит, мы защищены». Доля правды тут есть: Битрикс действительно одна из самых защищённых коробочных CMS, с проактивным фильтром, контролем целостности и большим запасом встроенных механизмов безопасности. Но защищённость платформы и защищённость конкретного сайта — это разные вещи. Платформа даёт инструменты, а вот включены ли они, как настроены и что сверху написали разработчики за годы жизни проекта — отдельный вопрос. Именно на стыке стандартной CMS и накопленных доработок и живёт большинство реальных уязвимостей.
Почему сайт на защищённой CMS всё равно ломают
Представьте типичный путь проекта. Сначала чистая установка — всё хорошо. Потом подрядчик подключает сторонние модули из маркетплейса, среди которых попадаются и качественные, и наспех сделанные. Дальше пишутся кастомные компоненты под бизнес: формы заявок, личные кабинеты, интеграции с 1С и платёжными системами. Каждый из этих кусков обрабатывает данные пользователя, и если разработчик где-то забыл проверить ввод, экранировать вывод или поставить защиту от подделки запроса, появляется дыра. Проактивный фильтр Битрикса частично прикрывает такие места, но он не всесилен и его нередко ослабляют, чтобы кастом «заработал». Так защищённая платформа превращается в дырявый сайт.
Добавьте к этому человеческий фактор в настройках. Права доступа раздаются щедро: бывшим сотрудникам и подрядчикам забывают отозвать учётки, в группе администраторов оказывается полдесятка лишних людей, права на файлы выставлены слишком вольно. Обновления откладываются, потому что «вдруг что-то сломается», и ядро с PHP стареют, накапливая известные публичные уязвимости. Резервные копии вроде бы делаются, но их давно никто не проверял. Каждая такая мелочь по отдельности кажется несущественной, а вместе они образуют удобную дорожку для атакующего.
Чем аудит отличается от прогона сканером
Соблазн сэкономить понятен: есть онлайн-сканеры, которые за пару минут обещают проверить сайт на уязвимости. Они полезны как первый сигнал, но у них принципиальные ограничения. Сканер видит только то, что умеет распознать по шаблону: типовые версии, открытые порты, очевидные заголовки. Он не понимает бизнес-логику вашего кастомного кода, не отличает настоящую дыру от безобидной конструкции и выдаёт длинный список срабатываний без приоритетов, в котором половина — ложные тревоги. Логику обхода авторизации, неправильно розданные права или уязвимость в самописной форме заказа автоматический инструмент почти наверняка пропустит.
Ручной аудит решает другую задачу. Специалист смотрит на сайт и как атакующий, ищущий точку входа, и как администратор, понимающий устройство платформы. Он читает код доработок, проверяет, как обрабатываются данные форм, как устроена авторизация, какие права у кого есть, что включено в проактивной защите и WAF. И, что важнее всего, он расставляет приоритеты: одно дело — критическая SQL-инъекция в форме оплаты, другое — отсутствие второстепенного заголовка. Поэтому автосканер и ручной аудит не конкурируют, а дополняют друг друга: сканер ускоряет рутину, человек закрывает то, что машина не видит. Если по итогам нужно не только найти, но и закрыть дыры, мы передаём задачи на доработку безопасности Битрикс.
Пять направлений, из которых складывается полная картина
Полноценный аудит безопасности — это не одна проверка, а несколько взаимосвязанных. Первое направление — поиск уязвимостей в коде и компонентах: SQL-инъекции, межсайтовый скриптинг, подделка запросов, обход авторизации и небезопасная загрузка файлов. Здесь смотрят и ядро с модулями, и весь кастом. Второе — оценка проактивной защиты и WAF: что включено, какие атаки отсекаются на самом деле, не ослаблен ли фильтр ради совместимости. Третье — ревизия прав доступа: группы пользователей, права на разделы, файлы и модули, лишние администраторы и забытые учётки.
Четвёртое направление — готовность к DDoS и поведение под нагрузкой: фильтрация трафика, лимиты запросов, кэширование, поведение сайта при аномальном наплыве. Пятое — настройки платформы и инфраструктуры: HTTPS и заголовки безопасности, версии ядра, PHP и веб-сервера, скрытие служебных путей, журналирование и резервное копирование. Поверх всего этого идёт оценка соответствия 152-ФЗ для сайтов, которые работают с персональными данными. Каждое направление можно заказать отдельно, но именно вместе они дают цельную картину защищённости, где не остаётся слепых зон.
Когда стоит проводить аудит
Есть несколько моментов, когда проверка особенно оправдана. Первый — смена подрядчика: вы получаете проект с неизвестной историей и не знаете, что в нём наворочено, какие доступы розданы и какие костыли заложены. Аудит даёт честную карту проекта на старте сотрудничества. Второй момент — после инцидента: взлом, спам-рассылка с вашего домена, подмена страниц, жалобы на вирусы. Здесь аудит отвечает, как именно зашли и что закрыть, чтобы не повторилось. Третий — перед запуском или масштабированием, когда на сайт пойдут деньги и данные, и цена ошибки резко вырастает.
Четвёртый повод — требования закона и партнёров. Работа с персональными данными подводит вас под 152-ФЗ, а крупные контрагенты и платёжные провайдеры всё чаще требуют подтверждения защищённости. И, наконец, регулярный профилактический аудит раз в год — норма для площадок, где простой или утечка обходятся дорого. Угрозы и публичные уязвимости появляются постоянно, поэтому безопасность — это не разовое состояние, а процесс, который нужно поддерживать.
Что значит хороший отчёт
Ценность аудита не в самом факте проверки, а в том, что вы получаете на выходе. Плохой отчёт — это либо «всё ужасно, срочно платите за всё», либо сухой технический дамп, в котором невозможно понять, за что хвататься. Хороший отчёт устроен иначе. Каждая находка описана понятным языком: в чём проблема, чем она опасна, как воспроизводится. Каждой присвоен уровень риска — критический, высокий, средний или низкий, — чтобы было видно, что горит, а что терпит. И к каждой есть рекомендация по устранению с примерной оценкой трудозатрат.
Такой отчёт работает на двух уровнях. Технический специалист видит конкретику и понимает, что и как чинить. Руководитель видит приоритеты и стоимость и принимает осознанное решение о бюджете на безопасность. Это превращает абстрактный страх «нас могут взломать» в управляемый план: вот список рисков, вот порядок их закрытия, вот сроки и деньги. Безопасностью становится возможно управлять, а не просто бояться её.
Аудит — это начало, а не конец
Мы честно говорим клиентам: сам по себе аудит ничего не защищает. Он показывает, где дыры, но закрыть их — отдельная работа. Поэтому мы выстраиваем процесс так, чтобы находки не оседали в забытом документе. По итогам отчёта вы можете закрыть критичные риски своими силами по нашему плану, а можете передать устранение нам — мы доработаем безопасность, настроим проактивную защиту и WAF, наведём порядок в правах доступа, а после правок проведём повторную проверку. Дальше разумно перейти к регулярному сопровождению, чтобы новые угрозы не накапливались, а обновления и резервные копии не откладывались на потом.
Если защищённость для вас критична постоянно, имеет смысл смотреть не на разовый аудит, а на регулярный контур: периодические проверки, мониторинг, своевременные обновления и быстрая реакция на инциденты. Это закрывается технической поддержкой 1С-Битрикс, в рамках которой безопасность держится в актуальном состоянии, а не проверяется раз в несколько лет под давлением обстоятельств. А разобраться, какие именно проверки нужны вашему сайту в первую очередь, помогает обзор всего направления аудита 1С-Битрикс, где собраны и технические, и комплексные форматы.
Частые возражения, которые мы слышим
«У нас маленький сайт, кому мы нужны». На практике большинство атак не прицельные, а массовые: боты сканируют интернет в поисках известных уязвимостей и ломают всё, что попадётся, независимо от размера бизнеса. Маленький сайт с устаревшим модулем — лёгкая добыча, и с него же удобно рассылать спам или вести атаки дальше. Размер не защищает, защищает порядок в настройках и коде.
«Мы недавно делали сайт, там точно всё свежее». Свежесть на момент запуска не равна защищённости через год. Уязвимости в модулях и ядре находят постоянно, и то, что было безопасным при сдаче проекта, со временем устаревает. Плюс свежий сайт нередко собран в спешке, и базовые настройки безопасности на нём как раз чаще всего недонастроены. Аудит как раз и показывает, что из заявленного действительно сделано, а что осталось на словах.
«У нас уже была проверка пару лет назад, наверняка всё в порядке». Безопасность — это не справка, которая действует годами, а снимок состояния на конкретную дату. За пару лет проект обрастает новыми доработками, обновляются модули и ядро, появляются свежие классы атак, меняется команда и список тех, у кого есть доступ. Любое из этих изменений способно открыть новую брешь там, где раньше было чисто. Поэтому прошлая проверка говорит лишь о том, что было тогда, а не о том, что есть сейчас. Регулярность здесь так же важна, как и сама глубина аудита.
Как мы строим работу, чтобы результат был полезным
Перед стартом мы всегда уточняем контекст: что это за бизнес, какие данные и деньги проходят через сайт, какие интеграции подключены и что именно тревожит заказчика. Это позволяет настроить фокус проверки и не утонуть в формальностях. Аудит, оторванный от бизнес-смысла, выдаёт ровный список замечаний, в котором важное теряется среди второстепенного. Мы же изначально держим в голове, что для вашего проекта критично: для интернет-магазина это защита оплат и базы клиентов, для корпоративного портала — внутренние данные и доступы, для B2B-платформы — изоляция данных контрагентов друг от друга. Под эту логику и расставляются приоритеты в итоговом отчёте.
Ещё один принцип — говорить на понятном языке. Мы избегаем запугивания и жаргона, за которым обычно прячут либо некомпетентность, либо желание продать побольше работ. Вместо этого объясняем каждую находку так, чтобы решение можно было принять осознанно: вот проблема, вот её реальные последствия для вашего бизнеса, вот что и в каком порядке имеет смысл закрыть. Если какой-то риск преувеличен или на практике почти не реализуем, мы честно об этом говорим, а не раздуваем смету. Цель аудита — сделать сайт защищённее за разумные деньги, а не продать максимум часов.
С чего начать
Начните с короткого разговора о вашем сайте: что это за проект, какие на нём данные и интеграции, был ли инцидент и что вас беспокоит. По этой вводной мы предложим подходящий формат — от экспресс-проверки профиля безопасности до полного аудита с устранением — и сориентируем по срокам и стоимости. Первичная консультация и оценка объёма бесплатны. По итогам аудита вы получите ясную картину защищённости сайта и понятный план: что закрывать в первую очередь, чем это грозит и сколько займёт. Превратим расплывчатую тревогу о безопасности в управляемый и предсказуемый процесс.
Частые вопросы об аудите безопасности 1С-Битрикс
Что такое аудит безопасности сайта простыми словами? +
Это проверка, насколько ваш сайт защищён от взлома и сбоев. Специалист изучает код, настройки и доступы, ищет слабые места, через которые могут проникнуть злоумышленники, и составляет отчёт: что именно уязвимо, чем это грозит и как закрыть. Проще говоря, это технический осмотр сайта с точки зрения безопасности.
Что такое уязвимость и чем она опасна? +
Уязвимость — это ошибка или недоработка в коде либо настройках, которой может воспользоваться атакующий. Через неё реально получить доступ к базе данных, административной части или данным пользователей, подменить страницы или положить сайт. Одна критическая уязвимость способна привести к утечке данных, потере денег и репутации.
Что такое SQL-инъекция, XSS и CSRF? +
Это три самых распространённых класса атак. SQL-инъекция позволяет через поле ввода добраться до базы данных и вытащить или изменить её. XSS (межсайтовый скриптинг) встраивает чужой код в страницу и крадёт сессии посетителей. CSRF заставляет браузер авторизованного пользователя выполнить действие без его ведома. Все три мы проверяем в первую очередь.
Чем аудит отличается от теста на проникновение? +
Аудит — это широкая проверка кода, настроек, доступов и инфраструктуры с отчётом и планом устранения. Тест на проникновение — более узкая имитация реальной атаки, когда специалист пытается взломать сайт заданными методами. Аудит даёт полную карту рисков, пентест глубже проверяет отдельные сценарии. Часто они дополняют друг друга.
Чем аудит безопасности отличается от прогона онлайн-сканером? +
Сканер ищет только типовое по шаблону и выдаёт список без приоритетов с большим числом ложных срабатываний. Он не понимает логику вашего кастомного кода, не видит обход авторизации и проблемы прав доступа. Ручной аудит дополняет автосканер: человек разбирается в логике, расставляет приоритеты и даёт план, чего сканер сделать не может.
Что именно вы проверяете в ходе аудита? +
Пять направлений: уязвимости кода и компонентов, проактивную защиту и WAF, права доступа, готовность к DDoS и настройки платформы с инфраструктурой. Дополнительно оцениваем соответствие 152-ФЗ. Смотрим и ядро с модулями, и весь ваш кастомный код, и серверные настройки — то есть всю площадку целиком.
Проверяете ли вы наш самописный код и доработки? +
Да, и это ключевая часть аудита. Большинство реальных уязвимостей живёт именно в кастомном коде и сторонних модулях, а не в ядре Битрикса. Мы читаем доработки, смотрим, как обрабатываются данные форм, как устроена авторизация и интеграции, потому что платформа эти места автоматически не защищает.
Что такое проактивная защита и WAF? +
Проактивная защита — встроенный в Битрикс фильтр, который отсекает типовые атаки на лету. WAF (Web Application Firewall) — экран приложения, фильтрующий вредоносные запросы на уровне сервера или сети. В аудите мы проверяем, что из этого включено, как настроено и какие атаки реально отсекаются, а какие проходят.
Как вы проверяете права доступа? +
Ревизуем группы пользователей и их права на разделы, файлы и модули, ищем лишних администраторов и забытые учётные записи бывших сотрудников и подрядчиков. Проверяем, не выставлены ли права на файлы слишком вольно. Избыточный доступ — частая и недооценённая дыра, через которую сайты компрометируют изнутри.
Проверяете ли вы защиту от DDoS? +
Да. Оцениваем фильтрацию трафика, лимиты запросов, кэширование и поведение сайта под пиковой и аномальной нагрузкой. DDoS не крадёт данные, но кладёт сайт, и это прямые потери для бизнеса. По желанию проводим нагрузочное тестирование на устойчивость как отдельную опцию.
Какой доступ к сайту вам нужен для аудита? +
Обычно — доступ к административной части, исходному коду и при возможности к серверу. Мы снимаем копию проекта и проверяем на ней, а не на боевом сайте, чтобы ничего не задеть. Объём доступа согласуем заранее под выбранный формат проверки, после завершения доступы можно сразу отозвать.
Не навредит ли аудит работающему сайту? +
Нет. Основную проверку мы ведём на копии проекта и в режиме анализа, не вмешиваясь в боевой сайт. Любые активные действия, если они вообще нужны, согласуем заранее и проводим в безопасное время. Цель аудита — найти проблемы, а не создать их, поэтому работаем максимально аккуратно.
Подписываете ли вы NDA? +
Да, работа по соглашению о неразглашении — стандартная практика. Мы получаем доступ к чувствительным данным и коду, поэтому конфиденциальность фиксируем документально. Информация о найденных уязвимостях и устройстве вашего сайта остаётся между нами и не передаётся третьим лицам.
Сколько времени занимает аудит? +
Экспресс-проверка профиля безопасности — 2–3 дня, полный аудит с проверкой кода, доступов и инфраструктуры — от 5 до 10 рабочих дней. Срок зависит от размера сайта, объёма кастомного кода и числа интеграций. Точную оценку даём после короткого брифа о вашем проекте.
Что нужно с нашей стороны, чтобы начать? +
Краткое описание сайта и его задач, доступы по согласованному объёму и контактное лицо для оперативных вопросов. Дальше всё делаем мы. Если был инцидент, полезны любые детали: когда заметили, что произошло, какие симптомы. Это ускоряет поиск точки входа.
Что вы передаёте по итогам аудита? +
Структурированный отчёт: список найденных проблем с описанием, уровнем риска и способом воспроизведения, плюс план устранения с приоритетами и примерной оценкой трудозатрат. Отчёт написан так, чтобы его понял и технический специалист, и руководитель, принимающий решение о бюджете на безопасность.
Как вы оцениваете уровень риска находок? +
Каждой проблеме присваиваем уровень: критический, высокий, средний или низкий. Учитываем, насколько легко уязвимость использовать и насколько серьёзны последствия. Критическая инъекция в форме оплаты и отсутствие второстепенного заголовка — это разные приоритеты, и отчёт это чётко показывает.
Вы только находите проблемы или помогаете их закрыть? +
И то, и другое — по вашему выбору. Можно взять отчёт и закрыть риски своими силами по нашему плану, а можно передать устранение нам. Мы доработаем безопасность, настроим проактивную защиту и WAF, наведём порядок в доступах, а после правок проведём повторную проверку.
Будет ли повторная проверка после устранения? +
Да, если устранением занимаемся мы или вы просите проверить ваши правки. После закрытия критичных рисков мы повторно проверяем, что уязвимости действительно устранены, а не просто скрыты. Это подтверждает, что план сработал и сайт стал защищённее.
Нужно ли повторять аудит регулярно? +
Для площадок, где простой или утечка стоят дорого, — да. Новые уязвимости появляются постоянно, а сайт обрастает доработками, поэтому состояние безопасности со временем меняется. Разовый аудит фиксирует текущую картину, а регулярные проверки или поддержка держат защиту в актуальном состоянии.
Нужно ли соответствие 152-ФЗ, если мы только собираем заявки? +
Да. Имя, телефон и почта в форме заявки — это уже персональные данные, и к их обработке применим 152-ФЗ. Закон требует согласия на обработку, политики конфиденциальности и защиты данных. Аудит проверяет, что эти требования выполнены, чтобы не было претензий при проверке.
Что вы проверяете в части 152-ФЗ? +
Наличие и корректность согласий на обработку данных, политику конфиденциальности, защиту форм от перехвата и подделки, шифрование передачи и условия хранения персональных данных. По итогам даём список замечаний и рекомендаций, как привести обработку данных в соответствие с законом.
Где безопаснее хранить персональные данные клиентов? +
Данные должны передаваться по HTTPS, храниться с разграничением доступа и резервироваться, а доступ к ним — журналироваться. Для ряда случаев закон требует хранения данных россиян на территории страны. В аудите мы оцениваем, как у вас устроено хранение, и указываем на расхождения с требованиями.
Что грозит за несоответствие требованиям по данным? +
Несоответствие 152-ФЗ грозит штрафами, а утечка персональных данных — ещё и репутационными потерями и претензиями клиентов. Калькулятор на этой странице помогает грубо прикинуть масштаб возможного ущерба. Аудит показывает, какие именно расхождения нужно закрыть, чтобы снизить эти риски.
Сколько стоит аудит безопасности? +
Экспресс-проверка профиля безопасности — от 25 000 рублей, полный аудит с проверкой кода, доступов и инфраструктуры — от 60 000, формат с устранением критичных рисков — от 120 000. Цена зависит от размера сайта, объёма кастомного кода и числа интеграций. Точную смету присылаем после брифа, бесплатно.
От чего зависит итоговая стоимость? +
От размера и сложности сайта, объёма самописного кода и доработок, числа интеграций и того, нужна ли только проверка или ещё и устранение рисков. Дополнительные опции — оценка по 152-ФЗ, нагрузочное тестирование и повторный аудит — считаются отдельно. Лишнего не навязываем.
Можно ли заказать проверку только одного направления? +
Да. Каждое из пяти направлений — уязвимости, проактивная защита и WAF, права доступа, DDoS-защита и комплексная проверка — можно заказать отдельно. Это удобно, когда вас беспокоит конкретная зона, например доступы после ухода сотрудника или защита форм. Начать можно с одного направления и расширить позже.
Делаете ли вы срочный аудит после взлома? +
Да. Если сайт взломали, рассылает спам или подменены страницы, мы беремся за срочную проверку, находим точку входа и помогаем закрыть её. В таких случаях аудит совмещается с устранением, чтобы как можно быстрее остановить инцидент и не допустить его повторения.
Проверим безопасность вашего сайта?
Расскажите о вашем сайте на Битриксе и о том, что беспокоит — предложим формат аудита и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета