Аудит и проверка безопасности сайта на 1С-Битрикс
Комплексная оценка защищённости сайта на 1С-Битрикс: аудит безопасности, анализ и поиск уязвимостей, пентест и DevSecOps. Находим дыры до того, как их найдут злоумышленники, и даём понятный план, как их закрыть.
Четыре способа узнать, насколько защищён ваш сайт
Безопасность нельзя проверить одним действием: статический анализ кода видит одно, имитация атаки — другое, а процесс разработки — третье. Мы разбираем защищённость по направлениям и работаем там, где риск выше. Любое направление можно заказать отдельно или собрать в комплексную программу проверок.
Комплексный аудит безопасности
Полная проверка защищённости сайта: код, настройки сервера, права доступа, модули и обновления. Отчёт с приоритетами и планом устранения.
- Аудит кода и конфигурации
- Проверка прав и доступов
- Отчёт с приоритетами рисков
Анализ и поиск уязвимостей
Целенаправленный поиск уязвимостей в коде и компонентах: внедрения, утечки данных, обход авторизации и устаревшие зависимости с известными дырами.
- Сканирование и ручной анализ
- Проверка зависимостей и CVE
- Карта уязвимостей по риску
Пентест сайта
Имитация реальной атаки на сайт: ищем, как злоумышленник проникнет внутрь, получит доступ к данным или админке, и подтверждаем находки на практике.
- Имитация действий атакующего
- Проверка эксплуатации находок
- Сценарии проникновения
Security Audit и DevSecOps
Встраиваем безопасность в процесс разработки: проверки в пайплайне, контроль зависимостей и секретов, чтобы новые дыры не появлялись с каждым релизом.
- Проверки в CI/CD
- Контроль секретов и зависимостей
- Безопасность как процесс
Что даёт проверка безопасности, кроме спокойствия
Аудит — не самоцель, а способ заранее увидеть, где сайт уязвим, и закрыть это до инцидента. Вот что вы получаете на выходе любого из направлений раздела.
Путь от проверки до закрытой уязвимости
Мы исследуем сайт со стороны злоумышленника и со стороны кода, находим уязвимости, оцениваем их риск и отдаём план устранения, по которому дыры закрываются по приоритету.
Кто и как проверяет безопасность сайта на Битрикс
| Критерий | Своими силами | Фрилансер | Студия B2Bsite |
|---|---|---|---|
| Регулярность | По остаточному принципу | Зависит от загрузки | Системно по методологии |
| Глубина проверки | Поверхностно сканером | Один инструмент | Сканер плюс ручной анализ |
| Подтверждение находок | Без проверки на практике | Редко доходит до пентеста | Проверяем эксплуатацию |
| Приоритизация рисков | Без приоритетов | Список без оценки риска | Карта рисков с приоритетами |
| Кто найдёт дыру первым | Дыры всплывают при взломе | Ответственность размыта | Находим до злоумышленника |
Проверка безопасности по шагам — от разведки до плана
Сколько занимает проверка безопасности
Сколько стоит аудит и проверка безопасности
Стоимость зависит от размера сайта, числа точек входа и глубины проверки. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Быстрая оценка защищённости: сканирование, обновления, базовые настройки и явные дыры.
- Сканирование уязвимостей
- Проверка версий и обновлений
- Аудит базовых настроек
- Отчёт с явными рисками
Полная проверка кода, конфигурации, прав и компонентов с ручным анализом.
- Сканер плюс ручной анализ кода
- Проверка прав и доступов
- Поиск уязвимостей и CVE
- Карта рисков с приоритетами
- План устранения с оценкой
Имитация атаки с проверкой эксплуатации плюс встраивание проверок в разработку.
- Сценарии проникновения
- Проверка эксплуатации находок
- Проверки в CI/CD пайплайне
- Контроль секретов и зависимостей
- Повторная проверка после правок
Экспресс-проверка от 20 000 ₽
Быстрая оценка защищённости: сканирование, обновления, базовые настройки и явные дыры.
- Сканирование уязвимостей
- Проверка версий и обновлений
- Аудит базовых настроек
- Отчёт с явными рисками
Популярный Комплексный аудит от 70 000 ₽
Полная проверка кода, конфигурации, прав и компонентов с ручным анализом.
- Сканер плюс ручной анализ кода
- Проверка прав и доступов
- Поиск уязвимостей и CVE
- Карта рисков с приоритетами
- План устранения с оценкой
Пентест и DevSecOps от 150 000 ₽
Имитация атаки с проверкой эксплуатации плюс встраивание проверок в разработку.
- Сценарии проникновения
- Проверка эксплуатации находок
- Проверки в CI/CD пайплайне
- Контроль секретов и зависимостей
- Повторная проверка после правок
Дополнительные опции
| Устранение найденных уязвимостей | от 30 000 ₽ |
| Контрольная перепроверка после правок | от 15 000 ₽ |
| Регулярный аудит по графику (раз в квартал) | от 18 000 ₽ |
Во что обходится непроверенная безопасность
Прикиньте, во сколько может обойтись инцидент: простой сайта, утечка данных, восстановление и потеря доверия клиентов. Проверка стоит в разы меньше, чем последствия одного успешного взлома.
Оценка по формуле: дневная выручка × дни простоя × доля потерь в процентах. Это грубый ориентир прямых потерь без учёта штрафов за утечку и удара по репутации, а не точный прогноз.
Подберём направление проверки под ваш сайт
Ответьте на несколько вопросов о сайте и ваших опасениях — предложим подходящее направление проверки безопасности и пришлём ориентир по сроку и стоимости.
Кейсы проверок безопасности на Битрикс
Что говорят после проверки безопасности
На что можно рассчитывать по договору
Аудит и проверка безопасности 1С-Битрикс: зачем это нужно и из чего состоит
Аудит и проверка безопасности сайта на 1С-Битрикс — это раздел работ, который отвечает на простой, но неудобный вопрос: насколько легко взломать ваш сайт прямо сейчас. Пока сайт работает и приносит заказы, о его защищённости думать не хочется — кажется, что взлом случается с кем-то другим. Но именно эта иллюзия и делает сайт лёгкой добычей. Уязвимости не исчезают сами: устаревший модуль с известной дырой, ошибка в кастомном коде, открытая админка или слабый пароль ждут своего часа. И когда злоумышленник их находит, цена ошибки оказывается несоизмеримо выше, чем стоила бы своевременная проверка.
Главная идея раздела в том, что безопасность нельзя проверить одним действием или одной кнопкой. Автоматический сканер видит известные уязвимости, но пропускает логические ошибки и обход авторизации. Ручной анализ кода находит то, что скрыто в бизнес-логике, но не покажет, как сайт ведёт себя под реальной атакой. Пентест проверяет защищённость на практике, но не заглядывает в каждую строчку кода. Поэтому мы разбираем защищённость по направлениям и комбинируем методы так, чтобы закрыть слепые зоны каждого из них.
Из каких направлений состоит раздел
Раздел построен как набор взаимосвязанных направлений, каждое из которых смотрит на безопасность под своим углом. Их можно заказывать по отдельности или собирать в комплексную программу — в зависимости от того, что важнее для конкретного сайта.
- комплексный аудит безопасности — полная проверка защищённости: код, настройки сервера, права доступа, модули и обновления, с отчётом и приоритетами устранения;
- анализ и поиск уязвимостей — целенаправленный поиск дыр в коде и компонентах: внедрения, утечки данных, обход авторизации, устаревшие зависимости с известными уязвимостями;
- пентест сайта — имитация реальной атаки: проверяем, как злоумышленник проникнет внутрь, доберётся до данных или админки, и подтверждаем находки на практике;
- Security Audit и DevSecOps — встраивание проверок безопасности в процесс разработки, чтобы новые дыры не появлялись с каждым релизом и не накапливались в коде.
Зачем бизнесу проверять безопасность
Первая причина — деньги. Успешный взлом редко ограничивается испорченным главным экраном: это простой сайта в самый прибыльный момент, утечка данных клиентов и заказов, восстановление из резервных копий, а иногда и вымогательство. Каждый день, пока сайт лежит или раздаёт вирусы, бизнес теряет выручку и клиентов. Проверка и закрытие уязвимостей до инцидента обходятся в разы дешевле, чем разбор последствий после него.
Вторая причина — репутация и поиск. Взломанный сайт быстро попадает в чёрные списки, начинает раздавать вредоносный код посетителям и вылетает из поисковой выдачи с пометкой об угрозе. Вернуть доверие клиентов и позиции в поиске после такого инцидента долго и дорого. Третья причина — требования закона и партнёров. Защита персональных данных и платёжной информации регулируется, а крупные заказчики всё чаще требуют пройти проверку безопасности перед сделкой. Аудит показывает, где сайт не дотягивает до требований, и помогает их выполнить заранее, а не в авральном режиме.
Что получает клиент
На выходе работ вы получаете не абстрактное заключение, а понятную карту рисков. Мы показываем конкретные уязвимости с уровнем критичности, объясняем, чем каждая грозит бизнесу, и ранжируем их по приоритету: что закрывать немедленно, что в ближайшее время, а что можно держать в плане. Каждую серьёзную находку мы подтверждаем на практике, чтобы вы не тратили ресурсы на закрытие ложных тревог из отчёта сканера. К отчёту прилагается план устранения с оценкой трудозатрат, а по вашему желанию мы и сами закрываем дыры с контрольной перепроверкой.
Работа всегда идёт аккуратно и прозрачно: границы проверки и сценарии мы согласуем заранее, действия журналируем, данные не выносим за пределы проекта, а сами проверки ведём бережно, без риска положить рабочий сайт. А чтобы безопасность не оставалась разовой акцией, мы предлагаем регулярный аудит по графику и встраивание проверок в процесс разработки — тогда новые уязвимости ловятся до того, как попадут на боевой сайт. Это и есть смысл раздела: находить дыры до того, как их найдут злоумышленники, и держать защищённость под контролем, а не узнавать о проблемах из новостей о взломе.
Отдельно стоит сказать о том, почему мы делаем ставку именно на сочетание методов. Автоматический сканер дёшев и быстр, но он видит только шаблонные уязвимости и часто выдаёт ворох ложных тревог, которые легко принять за реальные проблемы. Ручной анализ кода медленнее, зато находит нестандартные ошибки в бизнес-логике, обход проверок прав и утечки, которые не ловит ни один сканер. Имитация атаки добавляет третий взгляд — практический: она показывает, что из найденного реально открывает путь внутрь. Поэтому в серьёзной проверке мы не полагаемся на один инструмент, а накладываем результаты друг на друга и оставляем в отчёте только подтверждённое. Такой подход экономит ваши деньги на этапе закрытия: вы чините настоящие дыры, а не гоняетесь за призраками из автоматического отчёта.
Частые ситуации с безопасностью — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проверок на Битриксе. Каждый ответ — позиция нашей команды.
Почему сайты на Битрикс взламывают и как проверка это предотвращает
Когда речь заходит о безопасности сайта на 1С-Битрикс, у многих владельцев срабатывает удобное заблуждение: «у нас стоит лицензия и проактивная защита, значит, всё под контролем». Встроенные механизмы Битрикса действительно сильные, но они закрывают типовые угрозы и не отменяют ошибок, которые накапливаются вокруг ядра — в кастомном коде, в настройках сервера, в устаревших модулях и в небрежно розданных правах доступа. Именно через эти бреши и проходит большинство реальных взломов. Разберём, почему сайты на Битрикс ломают, что именно проверяет аудит и как разные направления раздела дополняют друг друга.
Откуда берутся уязвимости на сайте, который вроде бы работает
Уязвимости редко появляются в один момент — они накапливаются. Сайт запускали на свежей версии Битрикса, но потом полгода не обновляли, и теперь в ядре и модулях висят известные дыры с готовыми эксплойтами. Кастомный модуль писали в спешке перед запуском, и в нём осталось внедрение через незакрытый параметр. Доступ к админке когда-то открыли подрядчику и забыли закрыть. Резервные копии лежат в открытой папке, пароли не менялись годами, а на сервере включены лишние сервисы. Каждая из этих мелочей сама по себе кажется безобидной, но вместе они образуют поверхность атаки, которую злоумышленник методично прощупывает.
Беда в том, что изнутри эти проблемы не видны. Сайт открывается, заказы идут, ничего не падает — значит, всё в порядке. Но защищённость нельзя оценить по тому, что сайт работает: он одинаково хорошо работает и до взлома, и сразу после, когда злоумышленник уже внутри и тихо выкачивает данные. Поэтому единственный честный способ узнать состояние безопасности — целенаправленно его проверить, причём с разных сторон.
Что именно проверяет аудит безопасности
Комплексный аудит смотрит на сайт сразу по нескольким плоскостям. Первая — код: кастомные модули, обработчики, шаблоны, формы и интеграции, где чаще всего и прячутся внедрения, утечки и обход проверок. Вторая — конфигурация: настройки сервера, веб-сервера, PHP и самого Битрикса, открытые порты и сервисы, политика паролей и сессий. Третья — права и доступы: кто имеет доступ к админке и файловой системе, нет ли лишних учётных записей и слишком широких прав. Четвёртая — обновления и зависимости: версии ядра, модулей и сторонних библиотек, у которых могут быть публично известные уязвимости. Если по итогам аудита нужно не только найти, но и закрыть дыры, мы переходим к их устранению — это отдельное направление, защита и устранение уязвимостей, где найденное превращается в исправленный и защищённый код.
Чем поиск уязвимостей отличается от пентеста
Эти два направления часто путают, хотя они отвечают на разные вопросы. Анализ и поиск уязвимостей — это взгляд изнутри: мы изучаем код и компоненты и ищем места, где защита может дать сбой. Это как осмотр здания инженером, который проверяет проводку, замки и несущие конструкции по чертежам. Пентест — это взгляд снаружи: мы имитируем действия злоумышленника и пытаемся реально проникнуть внутрь, не зная заранее, где слабое место. Это как нанять человека, который попробует взломать здание, чтобы проверить, держат ли замки на практике.
Оба подхода нужны и дополняют друг друга. Поиск уязвимостей находит больше потенциальных проблем, в том числе глубоко в коде, но часть из них может оказаться неэксплуатируемой в реальных условиях. Пентест проверяет меньше точек, зато показывает, какие дыры действительно открывают путь внутрь и до каких данных можно добраться. Поэтому в серьёзных проверках мы сочетаем оба: сначала находим уязвимости анализом, потом подтверждаем критичные из них на практике. Когда сайт тесно связан с учётной системой и платёжными сервисами, к проверке стоит добавить и аудит безопасности в рамках комплексного аудита, чтобы оценить риски на стыке систем, а не только внутри самого сайта.
Почему разовой проверки недостаточно
Аудит показывает состояние безопасности на момент проверки. Но сайт живёт: выходят новые релизы, добавляются модули, обновляются зависимости, меняется команда. С каждым изменением появляется шанс занести новую уязвимость или вернуть старую. Поэтому проверка по принципу «один раз проверили и забыли» защищает ровно до следующего крупного изменения. Чем активнее развивается сайт, тем быстрее устаревает результат разового аудита.
Здесь на сцену выходит DevSecOps — встраивание безопасности в процесс разработки. Вместо того чтобы проверять сайт раз в год и ловить накопившиеся дыры пачкой, мы добавляем автоматические проверки прямо в пайплайн сборки и деплоя. Код проверяется на типовые уязвимости перед выкатом, зависимости — на известные дыры, а секреты и пароли не попадают в репозиторий по недосмотру. В результате большинство проблем ловится до того, как доберётся до боевого сайта, а безопасность из разовой акции превращается в постоянное свойство процесса.
Как мы ведём проверку, не ломая рабочий сайт
Главный страх владельца перед аудитом — что проверка положит работающий сайт или утечёт информация. Поэтому к аккуратности мы относимся так же серьёзно, как к самим находкам. Перед стартом согласуем границы: что проверяем, что трогать нельзя, в какое время вести нагрузочные сценарии. Опасные проверки, способные повлиять на данные или доступность, по умолчанию ведём в безопасном режиме или на копии сайта. Все действия журналируем, чтобы при необходимости восстановить картину. Данные клиентов и заказов не выносим за пределы проекта и работаем по соглашению о конфиденциальности.
Сам процесс выстроен предсказуемо. Сначала разведка — изучаем структуру сайта, версии, точки входа и зоны риска. Затем поиск уязвимостей: автоматическое сканирование плюс ручной анализ кода и логики, потому что сканер видит шаблонные дыры, а человек — нестандартные. Потом проверка эксплуатации: подтверждаем, что критичные находки реально работают, а не остаются строчкой в отчёте сканера. И только после этого собираем отчёт с приоритетами и план устранения. Такой порядок отделяет настоящие дыры от ложных тревог и экономит ваши ресурсы на этапе закрытия.
Что вы получаете в отчёте
Отчёт мы пишем так, чтобы его мог прочитать и технический специалист, и руководитель, принимающий решение о бюджете. Для каждой уязвимости указываем, где она найдена, какого она типа, какой у неё уровень критичности и чем она грозит бизнесу на понятном языке: утечка данных, доступ к админке, подмена контента, простой сайта. К каждой находке прилагаем рекомендацию по устранению с оценкой сложности. В конце — сводка с приоритетами: что закрывать немедленно, что в ближайший спринт, а что держать в плане. Никакой воды и пугающих списков из сотен пунктов сканера без объяснений — только то, что действительно требует внимания.
Возражения, которые мы слышим чаще всего
«У нас маленький сайт, кому мы нужны». Большинство атак не целевые: боты автоматически сканируют интернет в поисках известных дыр и ломают всё подряд, не разбирая, крупный это магазин или сайт-визитка. Маленький сайт со старыми модулями для бота — такая же лёгкая добыча, как и большой. «У нас лицензия и проактивная защита, этого хватит». Встроенная защита закрывает типовые угрозы, но не отменяет ошибок в вашем кастомном коде, кривых настроек сервера и забытых доступов — а именно через них и проходит большинство взломов. «Если найдут дыры, придётся тратиться на их закрытие». Закрытие найденной дыры всегда дешевле, чем разбор последствий взлома: простой, восстановление, штрафы за утечку и потеря клиентов обходятся в разы дороже, а проверка хотя бы даёт выбор и время.
Когда какое направление выбрать
Если вы не знаете, с чего начать, и хотите общую картину защищённости — начинайте с комплексного аудита: он охватывает код, настройки, права и обновления и выдаёт приоритеты. Если есть конкретное подозрение или вы недавно дорабатывали код и хотите проверить именно его — подойдёт прицельный анализ и поиск уязвимостей. Если нужно доказать защищённость партнёру или заказчику, или вы хотите понять, реально ли вас взломать на практике, — заказывайте пентест с проверкой эксплуатации. А если сайт активно развивается и вы устали ловить дыры постфактум — внедряйте DevSecOps, чтобы проверки шли автоматически с каждым релизом. На бесплатной консультации мы разбираем вашу ситуацию и честно говорим, какое направление даст больше пользы именно сейчас, а не пытаемся продать самый дорогой пакет.
Сценарии, под которые мы собираем проверку
Проверка подстраивается под задачу. Для интернет-магазина в фокусе — защита данных клиентов и заказов, безопасность оформления и оплаты, изоляция платёжных операций: здесь утечка или подмена бьют по выручке и по доверию напрямую. Для B2B-портала с личными кабинетами контрагентов на первый план выходят разграничение доступа и проверка, что один клиент не доберётся до данных другого, — типовая и опасная ошибка в кастомных кабинетах. Для корпоративного сайта и медиа важнее устойчивость к дефейсу и заражению, чтобы взлом не превратил площадку в раздатчик вирусов и не выбил её из поиска. А для проектов, которые часто релизятся, ключевым становится процесс: проверки в пайплайне и контроль зависимостей, чтобы безопасность не отставала от темпа разработки.
В любом из этих сценариев мы не навязываем единый шаблон, а собираем проверку из нужных направлений. Где-то достаточно экспресс-проверки перед запуском, где-то нужен полноценный пентест перед сделкой, а где-то — регулярный аудит по графику плюс встроенный DevSecOps. Итог один: вы заранее понимаете, где сайт уязвим, закрываете дыры по приоритету и держите защищённость под контролем, а не узнаёте о проблемах в день, когда сайт уже взломан.
Сколько на самом деле стоит сэкономить на безопасности
Многие откладывают проверку, потому что воспринимают её как расход без видимой отдачи: сайт ведь и так работает. Но эта логика обманчива. Стоимость аудита фиксирована и заранее известна, а стоимость инцидента — нет, и она почти всегда выше. Успешный взлом — это не только разовый ущерб, но и цепочка последствий: простой в самый прибыльный момент, экстренное восстановление по ночам, потеря части клиентов, которые узнали об утечке, падение позиций в поиске после попадания в чёрные списки, а в случае с персональными данными — ещё и штрафы. Сложите это вместе, и окажется, что одна успешная атака стоит как несколько лет регулярных проверок. Аудит не гарантирует стопроцентной защиты — её не существует, — но он резко снижает вероятность инцидента и даёт время закрыть самые опасные дыры заранее, в спокойном режиме, а не в аврале после взлома.
Важно понимать и обратную сторону: проверка не делает сайт уязвимее и не привлекает к нему внимание. Боты сканируют интернет постоянно и независимо от того, проверяли вы сайт или нет. Разница лишь в том, кто найдёт дыру первым — ваша команда на спокойной проверке или злоумышленник в неудобный момент. Аудит просто переставляет вас в более выгодную позицию: вы знаете о слабых местах раньше атакующего и распоряжаетесь этим знанием сами.
С чего начать
Начните с короткого разговора. Расскажите о вашем сайте, его задачах и о том, что вас беспокоит в безопасности — мы предложим подходящее направление проверки, согласуем границы и пришлём смету в течение рабочего дня. Если нужно срочно понять, насколько всё плохо, начнём с экспресс-проверки и явных дыр, а дальше углубимся по плану. Найдём слабые места до того, как их найдут злоумышленники, и поможем закрыть их так, чтобы спать спокойно.
Частые вопросы об аудите и проверке безопасности
Что такое аудит безопасности сайта простыми словами? +
Это целенаправленная проверка сайта на уязвимости — слабые места, через которые его можно взломать. Мы изучаем код, настройки сервера, права доступа и обновления, ищем дыры и оцениваем, насколько они опасны. На выходе вы получаете понятный отчёт: что нашли, чем это грозит и как чинить, с приоритетами. Проще говоря, это техосмотр сайта на тему «насколько легко нас взломать прямо сейчас».
Что такое уязвимость? +
Уязвимость — это ошибка или слабое место в коде, настройках или процессе, которым может воспользоваться злоумышленник, чтобы навредить сайту: украсть данные, получить доступ к админке, подменить контент или положить сайт. Уязвимости бывают разной критичности: одни открывают прямой путь внутрь, другие лишь теоретически опасны. Задача проверки — найти их и отличить реальные дыры от безобидных.
Что такое пентест? +
Пентест, или тест на проникновение — это имитация реальной атаки на сайт. Специалист действует как злоумышленник: пробует найти и использовать уязвимости, чтобы проникнуть внутрь и добраться до данных или админки, но делает это на вашей стороне и без вреда. Пентест показывает не теоретические риски, а то, как именно вас могут взломать на практике и до чего реально дотянуться.
Чем поиск уязвимостей отличается от пентеста? +
Поиск уязвимостей — это взгляд изнутри: изучаем код и компоненты и ищем потенциальные слабые места. Пентест — взгляд снаружи: имитируем атаку и проверяем, какие дыры реально открывают путь внутрь. Поиск находит больше потенциальных проблем, пентест подтверждает, какие из них действительно опасны. В серьёзных проверках мы сочетаем оба подхода: сначала находим, потом подтверждаем критичные находки на практике.
Что такое DevSecOps? +
DevSecOps — это подход, при котором безопасность встроена в процесс разработки, а не проверяется раз в год отдельно. Автоматические проверки добавляются прямо в пайплайн сборки и деплоя: код проверяется на уязвимости перед выкатом, зависимости — на известные дыры, а секреты не попадают в репозиторий. В итоге большинство проблем ловится до того, как доберётся до боевого сайта, и новые дыры не накапливаются с каждым релизом.
Зачем проверять безопасность, если сайт работает? +
Потому что по тому, что сайт работает, нельзя судить о его защищённости — он одинаково хорошо работает и до взлома, и сразу после, когда злоумышленник уже внутри и тихо выкачивает данные. Уязвимости не видны изнутри: заказы идут, ничего не падает, а дыра тем временем открыта. Единственный честный способ узнать состояние безопасности — целенаправленно его проверить, пока этого не сделал кто-то другой.
У нас маленький сайт, кому мы нужны? +
Большинство атак не целевые. Боты автоматически сканируют интернет в поисках известных дыр и ломают всё подряд, не разбирая, крупный это магазин или сайт-визитка. Маленький сайт со старыми модулями для бота — такая же лёгкая добыча, как и большой. Размер не защищает: защищает отсутствие известных уязвимостей, а его как раз и проверяет аудит.
У нас лицензия Битрикса и проактивная защита, этого мало? +
Встроенная защита Битрикса сильная, но она закрывает типовые угрозы и не отменяет ошибок вокруг ядра: уязвимостей в вашем кастомном коде, кривых настроек сервера, устаревших модулей и забытых доступов. Именно через эти бреши проходит большинство реальных взломов. Лицензия — это хорошая основа, но не повод не проверять то, что добавлено и настроено поверх неё.
Кому особенно важна проверка безопасности? +
Интернет-магазинам и сайтам с оплатой — там утечка бьёт по деньгам и доверию. B2B-порталам с личными кабинетами — там опасен доступ одного клиента к данным другого. Сайтам с персональными данными — там есть требования закона. И всем, кто активно дорабатывает сайт или готовится к сделке, где партнёр требует пройти проверку безопасности. Чем выше цена инцидента, тем нужнее аудит.
Нас просят пройти проверку безопасности перед сделкой, поможете? +
Да, это частый запрос. Крупные заказчики всё чаще требуют подтвердить защищённость сайта или сервиса перед интеграцией. Мы проводим аудит или пентест, находим и помогаем закрыть уязвимости, а по итогам даём отчёт, который можно показать партнёру. Так вы проходите проверку безопасности заказчика без авралов и срыва сделки.
Не положит ли проверка наш рабочий сайт? +
Нет. К аккуратности мы относимся так же серьёзно, как к находкам. Перед стартом согласуем границы: что проверяем, что трогать нельзя, в какое время вести нагрузочные сценарии. Опасные проверки, способные повлиять на данные или доступность, по умолчанию ведём в безопасном режиме или на копии сайта. Все действия журналируем. Цель — найти дыры, а не создать инцидент своими руками.
Нужен ли вам доступ к коду и серверу? +
Зависит от формата. Пентест в режиме чёрного ящика мы можем вести снаружи, как реальный злоумышленник, без доступа к коду. Но для глубокого аудита и поиска уязвимостей доступ к коду и серверу даёт куда больше: видно логику, настройки и зависимости, поэтому проверка получается полнее. Какой объём доступов нужен, согласуем заранее под выбранное направление.
Сколько времени занимает проверка? +
Экспресс-проверку с явными дырами проводим за пару дней. Комплексный аудит занимает от недели, пентест с проверкой эксплуатации — около двух недель, в зависимости от размера сайта и числа точек входа. Закрытие найденных уязвимостей идёт отдельно, по плану. Точный срок называем после короткого брифа, когда понятен объём и глубина проверки.
Как вы подтверждаете, что находка реальна? +
Каждую серьёзную уязвимость мы проверяем на эксплуатацию: безопасно убеждаемся, что её действительно можно использовать, а не просто числится в отчёте сканера. Это отделяет реальные дыры от ложных тревог и экономит ваши ресурсы — вы не тратите время и деньги на закрытие того, что в реальных условиях неопасно. Только подтверждённые критичные находки попадают в начало плана.
Что вы делаете с найденными уязвимостями? +
Сначала собираем их в отчёт с уровнем критичности, последствиями и рекомендациями и ранжируем по риску. Дальше по вашему выбору: вы закрываете дыры своими силами по нашему плану, или мы устраняем их сами и проводим контрольную перепроверку. Мы не оставляем вас один на один со списком проблем — доводим до закрытых дыр, если вы этого хотите.
Не утекут ли наши данные во время проверки? +
Нет. Данные клиентов и заказов мы не выносим за пределы проекта и работаем по соглашению о конфиденциальности. Если для проверки нужна копия сайта, делаем её в защищённом окружении и удаляем после работ. Доступы используем только в согласованных границах и журналируем действия. Наша задача — проверить защищённость, а не создать новую точку утечки.
Кто будет видеть отчёт об уязвимостях? +
Только вы и согласованный круг лиц с вашей стороны. Отчёт об уязвимостях — чувствительный документ, ведь в нём описаны слабые места сайта, поэтому мы передаём его по защищённому каналу и не разглашаем находки третьим лицам. После закрытия дыр отчёт остаётся у вас как часть документации по безопасности.
Что такое OWASP, на который вы ссылаетесь? +
OWASP — это открытое сообщество и набор стандартов по безопасности веб-приложений, в том числе известный список самых распространённых типов уязвимостей. Мы опираемся на методологию OWASP при проверках, чтобы ничего не упустить и работать по признанному в индустрии чек-листу, а не по интуиции. Это делает аудит системным и сопоставимым.
Поможете выполнить требования по защите персональных данных? +
Да. В рамках аудита мы проверяем, как сайт хранит и обрабатывает персональные данные и платёжную информацию, и показываем, где он не дотягивает до требований по защите. Это не юридическая консультация, а техническая: мы отвечаем за то, чтобы данные были защищены на уровне сайта и сервера, и подсказываем, что исправить.
Сколько стоит аудит и проверка безопасности? +
Экспресс-проверка обычно начинается от 20 000 рублей, комплексный аудит — от 70 000, пентест с DevSecOps — от 150 000. Цена зависит от размера сайта, числа точек входа и глубины проверки. Устранение найденных дыр считается отдельно. Точную смету присылаем после короткого брифа, бесплатно, когда понятен объём работ.
Можно ли заказать только одно направление? +
Да. Направления раздела самостоятельны: можно заказать только комплексный аудит, только поиск уязвимостей, только пентест или только внедрение DevSecOps. Если не уверены, что выбрать, начните с экспресс-проверки или короткой консультации — мы подскажем, какое направление даст больше пользы именно в вашей ситуации, а не предложим сразу самый дорогой пакет.
Почему разовой проверки недостаточно? +
Аудит показывает состояние безопасности на момент проверки. Но сайт живёт: выходят релизы, добавляются модули, обновляются зависимости — и с каждым изменением может появиться новая дыра. Поэтому разовая проверка защищает до следующего крупного изменения. Чем активнее развивается сайт, тем быстрее устаревает результат, и тем полезнее регулярный аудит или встроенный DevSecOps.
Как часто стоит проверять безопасность? +
Зависит от темпа изменений. Для стабильного сайта без активной разработки достаточно планового аудита раз в полгода-год и после крупных доработок. Для активно развивающегося проекта лучше встроить проверки в процесс через DevSecOps плюс регулярный аудит по графику, например раз в квартал. Так дыры ловятся по мере появления, а не накапливаются к следующей большой проверке.
Что в итоге мы получаем по результату работ? +
Понятную карту рисков с конкретными уязвимостями, их критичностью и последствиями, отчёт по защищённому каналу, план устранения с приоритетами и оценкой трудозатрат, а по желанию — закрытые дыры с контрольной перепроверкой. То есть не страшилку, а ясную картину: где сайт уязвим, что закрывать в первую очередь и как держать защищённость под контролем дальше.
Проверим безопасность вашего сайта?
Расскажите о вашем сайте и о том, что вас беспокоит в безопасности — предложим подходящее направление проверки, согласуем границы и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета