Комплексный аудит безопасности сайта на 1С-Битрикс
Полная проверка защищённости сайта на 1С-Битрикс: конфигурация ядра и модулей, права и доступы, известные уязвимости и CVE, формы и загрузки файлов, журнал вторжений, обновления, серверная часть и соответствие 152-ФЗ. На выходе — единый отчёт о рисках с приоритетами и планом устранения.
Девять направлений комплексного аудита
Проверяем защищённость сайта на 1С-Битрикс со всех сторон — от настроек ядра до серверного окружения и соответствия закону. Каждое направление закрывается отдельным разделом отчёта.
Комплексный аудит безопасности Битрикс: что это и зачем
Комплексный аудит безопасности 1С-Битрикс — это структурная проверка защищённости сайта по всему периметру за один проход. Вместо разрозненных проверок мы смотрим на сайт целиком: как настроено ядро и модули, кто и какими правами обладает, какие известные уязвимости актуальны для ваших версий, как обрабатываются формы и загрузки файлов, что происходит в журнале вторжений, насколько свежи обновления, в каком состоянии серверное окружение и соответствует ли обработка персональных данных требованиям 152-ФЗ. Все находки сводятся в единый отчёт о рисках с уровнями критичности, приоритетами и понятным планом устранения.
Ключевая идея аудита в том, что безопасность сайта определяется его слабейшим звеном. Можно сколько угодно тщательно настраивать проактивную защиту, но если у одного из модулей осталась незакрытая уязвимость с публичным эксплойтом, или загрузка файлов работает без проверки типов, или права администратора достались человеку, который давно не работает в компании, — весь периметр оказывается проницаемым. Поэтому комплексный аудит не выхватывает одно направление, а проходит по всем девяти, связывая отдельные находки в общую картину рисков.
Из каких направлений состоит аудит
Каждое направление проверки закрывает свой класс угроз и попадает в отчёт отдельным разделом. Конфигурация ядра и модулей показывает, насколько строго затянуты настройки безопасности, включена ли проактивная защита и корректны ли права на файлы. Права и доступы вскрывают, кто реально может управлять сайтом и нет ли лишних или брошенных учётных записей. Сверка с базой CVE определяет, какие из ваших версий ядра, модулей и компонентов содержат публично известные уязвимости. Проверка форм и загрузок ищет места, через которые можно провести инъекцию, XSS или залить вредоносный файл.
Основные направления комплексного аудита:
- конфигурация ядра и модулей, состояние проактивной защиты и прав на файлы;
- матрица прав и доступов, лишние полномочия и учётные записи без владельца;
- сверка версий ядра, модулей и компонентов с базой CVE и уведомлениями вендора;
- валидация форм, защита от инъекций и XSS, контроль загрузки файлов;
- журнал вторжений, веб-антивирус и проактивный фильтр, поиск следов атак;
- актуальность обновлений и порядок установки критичных патчей;
- серверная часть: версии PHP и веб-сервера, порты, права на каталоги, резервные копии;
- оценка обработки персональных данных на соответствие 152-ФЗ.
Кому нужен комплексный аудит безопасности
Проверка окупается там, где сайт критичен для бизнеса и хранит чувствительные данные. Это интернет-магазины и B2B-порталы с оплатами и личными кабинетами, корпоративные сайты с формами обратной связи, сервисы, которые собирают персональные данные клиентов, и любые проекты, которые давно не проходили ревизию безопасности. Особенно аудит важен, если сайт уже вёл себя подозрительно: внезапные редиректы, неизвестные файлы, жалобы на спам с вашего домена или предупреждения от хостинга.
Отдельный повод заказать аудит — подготовка к значимым событиям: запуск нового функционала с оплатами, передача проекта новому подрядчику, проверка регулятора по персональным данным или сделка, в которой важна оценка технических рисков. В этих случаях комплексный аудит даёт независимую и проверяемую картину защищённости, на которую можно опереться при принятии решений.
Что вы получаете на выходе
Главный результат аудита — это единый отчёт о рисках, а не сырой список предупреждений сканера. Каждая находка в нём подтверждена вручную, отнесена к уровню критичности и сопровождается понятным объяснением: что именно уязвимо, чем это грозит и как устранить. Риски выстроены по приоритетам, поэтому вы видите, что чинить в первую очередь, а что можно отложить без опасности для бизнеса. К отчёту прилагается план устранения с конкретными шагами — его можно отдать своей команде или поручить устранение нам.
Аудит не заканчивается передачей документа. Мы проводим разбор находок с вашими специалистами, чтобы каждый пункт был понятен и технически, и на уровне бизнес-рисков. При необходимости берём устранение уязвимостей под ключ, настраиваем проактивную защиту и журнал, а после доработок проводим повторную проверку — чтобы убедиться, что закрытые риски действительно закрыты, а не замаскированы. Так комплексный аудит превращается из разовой проверки в управляемый процесс защиты сайта.
Где сайт на Битрикс остаётся уязвимым
Большинство взломов случается не из-за уникальных атак, а из-за давно известных дыр: устаревшего ядра, слабых прав, открытых форм и неустановленных обновлений. Комплексный аудит находит эти точки до того, как ими воспользуются.
Путь от проверки к единому отчёту о рисках
Сначала собираем доступы и снимаем срез сайта, затем проходим все девять направлений, верифицируем находки и сводим их в единый отчёт с приоритетами и планом устранения.
Комплексный аудит против частичных проверок
Точечный сканер или разовая проверка прав закрывают лишь часть периметра. Комплексный аудит смотрит на защищённость сайта целиком — и связывает находки в единый план.
| Критерий | Онлайн-сканер | Разовая проверка | Комплексный аудит B2Bsite |
|---|---|---|---|
| Охват проверки | Только внешние сигнатуры | Одно-два направления | Все 9 направлений периметра |
| Глубина анализа | Нет — проверяет вслепую | Частично, без серверной части | Доступ к админке, коду и серверу |
| Результат на выходе | Шаблонный список без приоритетов | Список без оценки критичности | Единый отчёт с приоритетами и планом |
| Учёт специфики Битрикс | Нет учёта ваших прав и 1С | Поверхностно по конфигурации | Учёт ваших прав, модулей и 152-ФЗ |
| Риск пропустить угрозу | Высокий — много ложных срабатываний | Средний — слепые зоны остаются | Низкий — ручная верификация находок |
Что даёт комплексная проверка
Ориентиры по проектам нашей команды. Точную картину по вашему сайту покажем по итогам аудита.
Как проходит комплексный аудит
Работаем по прозрачной методике: от сбора доступов до защищённой передачи отчёта. Вы видите ход проверки и получаете результат, понятный и техническому специалисту, и руководителю.
Сколько занимает аудит
Сроки зависят от размера сайта и объёма доработок. Базовый аудит укладывается в несколько дней, расширенный с пентестом — около двух недель.
Что именно мы делаем в аудите
Сколько стоит комплексный аудит
Стоимость зависит от размера сайта, числа модулей и доработок, а также от глубины проверки. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Быстрая проверка ключевых рисков по чек-листу для типового сайта.
- Конфигурация ядра и модулей
- Права и доступы
- Сверка версий с CVE
- Краткий отчёт с приоритетами
Все девять направлений с ручной проверкой и подробным отчётом.
- Все девять направлений проверки
- Формы, загрузки, журнал вторжений
- Серверная часть и обновления
- Оценка соответствия 152-ФЗ
- Единый отчёт с планом устранения
Комплексный аудит и контролируемое тестирование на проникновение.
- Всё из «Комплексного аудита»
- Тестирование на проникновение
- Проверка эксплуатируемости уязвимостей
- Повторная проверка после устранения
- Сопровождение по плану действий
Экспресс-аудит от 35 000 ₽
Быстрая проверка ключевых рисков по чек-листу для типового сайта.
- Конфигурация ядра и модулей
- Права и доступы
- Сверка версий с CVE
- Краткий отчёт с приоритетами
Популярный Комплексный аудит от 70 000 ₽
Все девять направлений с ручной проверкой и подробным отчётом.
- Все девять направлений проверки
- Формы, загрузки, журнал вторжений
- Серверная часть и обновления
- Оценка соответствия 152-ФЗ
- Единый отчёт с планом устранения
Аудит с пентестом от 140 000 ₽
Комплексный аудит и контролируемое тестирование на проникновение.
- Всё из «Комплексного аудита»
- Тестирование на проникновение
- Проверка эксплуатируемости уязвимостей
- Повторная проверка после устранения
- Сопровождение по плану действий
Дополнительные опции
| Устранение найденных уязвимостей под ключ | от 25 000 ₽ |
| Настройка проактивной защиты и журнала | от 18 000 ₽ |
| Повторный аудит после доработок | от 20 000 ₽ |
Во сколько обходится простой после взлома
Прикиньте, какой убыток принесёт остановка сайта при успешной атаке. Комплексный аудит закрывает большую часть известных рисков заранее — и стоит в разы дешевле восстановления.
Оценка по формуле: выручка в день × дни простоя × (1 + доля репутационных потерь). Это ориентир возможного убытка, а не гарантированная сумма.
Подберём формат аудита под ваш сайт
Ответьте на несколько вопросов о сайте, модулях и доработках — предложим подходящий формат аудита и сориентируем по стоимости и срокам.
Кейсы аудита безопасности
Что говорят о нашем аудите
Частые вопросы о безопасности Битрикс — и наш ответ
Это не общие советы из интернета, а закономерности из реальных аудитов. Каждый ответ — позиция нашей команды.
На что можно рассчитывать по договору
Комплексный аудит или точечная проверка
Когда речь заходит о безопасности сайта на 1С-Битрикс, у бизнеса обычно два искушения. Первое — прогнать сайт через бесплатный онлайн-сканер, увидеть зелёную галочку и успокоиться. Второе — заказать узкую проверку одного направления, например только прав доступа или только обновлений, потому что так дешевле. Оба подхода создают опасную иллюзию защищённости: сайт кажется проверенным, а на деле большая часть периметра осталась в слепой зоне. Ниже разбираем, почему безопасность работает только целиком, чем комплексный аудит отличается от частичных проверок и как мы строим работу, чтобы отчёт приносил пользу, а не пылился в почте.
Почему частичные проверки создают ложное чувство защиты
Главная ловушка точечной проверки в том, что она закрывает один класс угроз, оставляя остальные открытыми. Допустим, вы заказали ревизию прав доступа и навели в них порядок. Это полезно, но если параллельно у вас устаревшее ядро с публичной уязвимостью, незакрытая загрузка файлов и выключенный журнал вторжений, то идеально настроенные права не спасут — атакующий просто зайдёт с другой стороны. Безопасность определяется слабейшим звеном, и злоумышленник всегда ищет именно его, а не самое укреплённое место.
С онлайн-сканерами ситуация ещё коварнее. Они проверяют сайт снаружи по базе сигнатур, не видят внутренней конфигурации, прав, кода и серверного окружения и выдают шаблонный отчёт, в котором половина пунктов — ложные срабатывания, а действительно опасные дыры остаются незамеченными. Зелёная галочка сканера означает лишь то, что он не нашёл совпадений по своим сигнатурам, а не то, что сайт защищён. Опираться на такой результат при принятии решений — значит строить защиту на песке.
В чём ценность взгляда на весь периметр
Комплексный аудит ценен именно тем, что собирает разрозненные находки в общую картину и показывает, как они связаны. Незначительная на первый взгляд уязвимость в форме в сочетании с лишними правами и устаревшим модулем может складываться в полноценную цепочку атаки, которую по отдельности ни одна точечная проверка не увидела бы. Когда все девять направлений проверяются вместе, становятся видны эти связи: где уязвимость одного блока усиливается слабостью другого и где сходятся реальные сценарии взлома.
Кроме того, целостный аудит позволяет правильно расставить приоритеты. Когда вы видите весь список рисков сразу, понятно, что критическая уязвимость с публичным эксплойтом важнее, чем мелкое замечание по настройке, даже если последнее проще исправить. Частичная проверка такого контекста не даёт: она показывает свой кусок и не помогает решить, куда направить ограниченный бюджет и время команды в первую очередь. Если вам нужна именно узкая работа по уже известному направлению, мы поможем с защитой и устранением уязвимостей, но честно подскажем, когда выгоднее начать с полного аудита.
Как устроена методика аудита
Мы работаем по повторяемой методике, а не импровизируем. Старт — сбор доступов и вводных: получаем доступ к админке, коду и серверу, уточняем, какие сценарии и данные для вас критичны. Затем инвентаризация: снимаем версии ядра, модулей и компонентов, карту прав, настройки безопасности, состояние проактивной защиты. Параллельно идёт автоматизированная сверка с базой CVE — она быстро отсекает заведомо уязвимые версии и подсказывает, куда смотреть в первую очередь.
Дальше начинается самая важная часть — ручная проверка. Автоматика хороша для инвентаризации, но реальные риски подтверждает человек. Мы вручную разбираем формы и загрузки, читаем кастомный код и точки обмена с 1С, анализируем журнал вторжений на следы атак, проверяем серверное окружение и оцениваем обработку персональных данных по 152-ФЗ. Каждую находку верифицируем: подтверждаем, что она реальна и эксплуатируема, отсеиваем ложные срабатывания и присваиваем уровень критичности. Только проверенные находки попадают в отчёт.
Почему ручная верификация важнее объёма автоматики
Соблазн заменить аудит автоматическим сканером понятен: это быстро и дёшево. Но автоматика выдаёт сырой поток предупреждений, в котором тонут действительно опасные находки. Сканер не отличит уязвимость, которую реально можно проэксплуатировать, от формального несоответствия, которое ни на что не влияет. Он не учитывает контекст ваших доработок, вашу модель прав и вашу интеграцию с 1С. И он почти всегда даёт ложные срабатывания, которые приходится разбирать вручную.
Поэтому в нашем аудите автоматика — это инструмент инвентаризации, а не источник выводов. Решение о том, что является риском и насколько он критичен, всегда принимает специалист. Это дольше, чем нажать кнопку в сканере, но именно это превращает аудит из формальности в инструмент, на который можно опереться. Вы получаете отчёт, в котором каждый пункт подтверждён и приоритизирован, а не список из сотни предупреждений, половину из которых можно игнорировать.
Что делать с отчётом дальше
Отчёт — не финал, а отправная точка. Мы проводим разбор находок с вашей командой, чтобы каждый пункт был понятен и технику, и руководителю: что уязвимо, чем грозит, как устранить и в каком порядке. Дальше есть два пути. Если у вас сильная техническая команда, она устраняет риски по нашему плану, а мы консультируем. Если своих ресурсов не хватает, мы берём устранение под ключ: закрываем уязвимости, настраиваем проактивную защиту и журнал, обновляем ядро и модули. В смежных задачах помогает удаление вирусов и восстановление после взлома, если аудит выявил уже состоявшуюся компрометацию.
После устранения мы проводим повторную проверку. Это принципиальный момент: важно убедиться, что закрытые уязвимости действительно устранены, а не замаскированы, и что правки не создали новых проблем. Многие клиенты делают такой контрольный аудит регулярно — раз в период или после крупных доработок, — чтобы защищённость сайта оставалась под контролем, а не проверялась только после инцидента.
Как мы оформляем отчёт о рисках
Структура отчёта продумана так, чтобы им было удобно пользоваться и сразу, и спустя время. В начале идёт краткое резюме для руководителя: сколько найдено критических, высоких, средних и низких рисков, что угрожает бизнесу в первую очередь и какой объём работ потребуется на устранение. Дальше каждая находка описывается по единому шаблону: где она расположена, в чём суть уязвимости, как её можно эксплуатировать, к каким последствиям это ведёт и какие конкретные шаги нужны для устранения. К критическим находкам мы прикладываем подтверждение того, что риск реален, чтобы у вашей команды не оставалось сомнений в приоритетах.
Отдельный раздел отчёта — дорожная карта устранения. В ней находки сгруппированы не по техническим признакам, а по порядку действий: что закрыть немедленно, что в ближайшую неделю, а что можно вынести в плановое развитие. Для каждой группы мы указываем ориентировочную трудоёмкость, чтобы вы могли спланировать ресурсы. Такой формат превращает аудит из констатации проблем в рабочий инструмент: по отчёту можно вести устранение как проект, отмечая закрытые пункты и контролируя прогресс, а при следующем аудите — сравнить, как изменилась защищённость сайта.
Что входит в зону вашей ответственности
Честный аудит проговаривает не только то, что делаем мы, но и то, что остаётся за вами. Часть рисков связана не с техникой, а с процессами: как в компании выдают и отзывают доступы, кто отвечает за обновления, как хранятся пароли и кто имеет физический доступ к серверу. Мы фиксируем такие организационные слабости в отчёте и даём рекомендации, но внедрять регламенты и дисциплину предстоит вашей стороне. Точно так же юридическую часть соответствия 152-ФЗ — формулировки согласий и политики — лучше согласовывать с вашим юристом, а мы обеспечиваем техническую реализацию.
Возражения, которые мы слышим чаще всего
«У нас стоит проактивная защита Битрикс, разве этого мало». Проактивная защита — хороший базовый слой, но она не отменяет аудит. Во-первых, её часто оставляют в настройках по умолчанию или вовсе выключают часть механизмов. Во-вторых, она не закрывает уязвимости в вашем кастомном коде, ошибки в правах доступа, устаревшие версии модулей и проблемы серверного окружения. Аудит как раз проверяет, насколько правильно настроена проактивная защита и что остаётся за её пределами.
«Нас ещё ни разу не взламывали, значит, всё в порядке». Отсутствие известных вам инцидентов не означает отсутствие уязвимостей. Многие компрометации остаются незамеченными месяцами: сайт тихо рассылает спам, ворует данные форм или используется как звено в чужой атаке. Часть наших аудитов как раз обнаруживает уже состоявшийся взлом, о котором владелец не подозревал. Проверять защищённость нужно до инцидента, а не после.
«Аудит — это дорого». Сравните стоимость аудита с ценой простоя и восстановления после взлома: остановка продаж, потеря данных, разбирательство с регулятором по персональным данным, репутационный ущерб и аварийное восстановление обходятся в разы дороже. Умный расчёт на этой странице помогает прикинуть масштаб возможного убытка от простоя именно для вашего бизнеса. Аудит — это профилактика, которая почти всегда дешевле лечения.
Когда аудит особенно нужен
Есть моменты, когда комплексную проверку откладывать не стоит. Первый — если сайт уже ведёт себя странно: внезапные редиректы, неизвестные файлы, жалобы на спам с вашего домена, предупреждения от хостинга или поисковиков. Это признаки возможной компрометации, и аудит покажет, что происходит. Второй — перед значимыми изменениями: запуском оплат и личных кабинетов, передачей проекта новому подрядчику, выходом нового функционала, который работает с чувствительными данными.
Третий повод — внешние требования. Проверка регулятора по персональным данным, требования партнёра или клиента к уровню защищённости, due diligence перед сделкой — во всех этих случаях нужна независимая и проверяемая оценка состояния безопасности. И четвёртый — просто давность: если сайт ни разу не проходил ревизию или последний аудит был годы назад, за это время накопились новые уязвимости, обновления и изменения в правах, которые стоит пересмотреть. Если аудит сосредоточен на правах и персональных данных, отдельно поможет работа с правами доступа и персональными данными.
Чем мы отличаемся от типового сканирования
Главное отличие — в глубине и ответственности. Мы не отдаём вам выгрузку сканера, а проводим настоящую проверку с доступом внутрь, ручной верификацией и пониманием специфики Битрикс. Мы знаем особенности ядра, модулей и проактивной защиты, учитываем ваши доработки и обмен с 1С, разбираемся в типовых ошибках конфигурации и прав. Поэтому наш отчёт отражает реальное состояние именно вашего сайта, а не усреднённую картину по сигнатурам.
Второе отличие — в сопровождении. Аудит для нас не заканчивается передачей документа: мы объясняем находки, помогаем расставить приоритеты, при необходимости устраняем риски и проверяем результат повторно. Вы получаете не разовый отчёт, а партнёра, который помогает держать защищённость сайта под контролем. Для родственных задач есть отдельные направления — например, аудит безопасности 1С-Битрикс в составе общего технического аудита проекта.
С чего начать
Начните с короткого разговора. Расскажите о вашем сайте: какая редакция Битрикс, какие модули и доработки используются, есть ли формы с персональными данными и были ли подозрительные инциденты. Мы подберём подходящий формат аудита — от экспресс-проверки ключевых рисков до полного аудита с пентестом, — сориентируем по стоимости и срокам и пришлём смету в течение рабочего дня. По итогам вы получите честную и проверяемую картину защищённости сайта и понятный план: что закрыть в первую очередь, чтобы спать спокойно.
Частые вопросы о комплексном аудите безопасности
Что такое комплексный аудит безопасности простыми словами? +
Это полная проверка защищённости сайта на 1С-Битрикс по всему периметру за один проход. Мы смотрим настройки ядра и модулей, права доступа, известные уязвимости, формы и загрузки, журнал событий, обновления, серверную часть и соответствие 152-ФЗ. Все находки сводим в один отчёт с уровнями риска и планом, что и в каком порядке исправлять.
Что такое CVE и почему о нём всё время говорят? +
CVE — это общая база известных уязвимостей с уникальными номерами. Когда в ядре или модуле находят дыру, ей присваивают идентификатор CVE и публикуют описание. Проблема в том, что вместе с описанием часто появляется и готовый способ эксплуатации. Поэтому устаревшие версии с известными CVE — лёгкая цель: аудит сверяет ваши версии с этой базой и показывает, что критично обновить.
Чем аудит отличается от онлайн-сканера безопасности? +
Сканер проверяет сайт снаружи по сигнатурам и выдаёт шаблонный список без приоритетов и без учёта вашей специфики. Комплексный аудит идёт изнутри: с доступом к админке, коду и серверу, с ручной проверкой каждого направления и верификацией находок. На выходе вы получаете не поток предупреждений, а проверенную картину рисков с планом устранения.
Что такое проактивная защита в Битрикс? +
Это встроенный модуль 1С-Битрикс с набором механизмов защиты: проактивный фильтр от атак, веб-антивирус, журнал вторжений, контроль активности и другие. Часто он либо выключен, либо настроен по умолчанию и за его срабатываниями никто не следит. На аудите мы проверяем состояние проактивной защиты, включаем нужные механизмы и разбираем, что в журнале говорит о попытках взлома.
Что значит «единый отчёт о рисках с приоритетами»? +
Это значит, что все находки собраны в один документ, каждая отнесена к уровню критичности — от низкого до критического — и выстроена по приоритету устранения. Вы сразу видите, что чинить немедленно, а что можно отложить. К отчёту идёт пошаговый план, который можно отдать своей команде или поручить нам.
Какие направления входят в комплексный аудит? +
Девять направлений: конфигурация ядра и модулей, права и доступы, известные уязвимости и CVE, формы и загрузки файлов, журнал вторжений и проактивная защита, обновления и патчи, серверная часть и окружение, соответствие 152-ФЗ и сводный отчёт о рисках. Каждое направление закрывает свой класс угроз и попадает в отчёт отдельным разделом.
Проверяете ли вы серверную часть, а не только сайт? +
Да. Безопасность сайта не сводится к настройкам в админке. Мы проверяем версии PHP и веб-сервера, открытые порты, права на каталоги, шифрование соединений и наличие рабочих резервных копий. Устаревшее серверное ПО или слишком широкие права на файлы способны свести на нет любые настройки на стороне Битрикс.
Как вы проверяете формы и загрузку файлов? +
Мы анализируем, как обрабатываются данные форм и загружаемые файлы: есть ли валидация полей, проверка типов и размеров, защита от инъекций и межсайтового скриптинга. Незакрытая загрузка позволяет залить веб-шелл, а форма без фильтрации открывает дорогу инъекциям. Мы показываем места, где фильтрация отсутствует или обходится.
Можно ли по аудиту понять, был ли уже взлом? +
Часто да. Следы атак остаются в журнале вторжений, логах сервера и изменённых файлах. Мы проверяем журнал на подозрительные срабатывания, ищем неизвестные файлы и аномалии в коде, сверяем целостность. Если сайт уже был скомпрометирован, обычно это видно по характерным признакам, и мы фиксируем их в отчёте.
Учитываете ли вы наши доработки и интеграцию с 1С? +
Да, это важная часть проверки. Нестандартный код и кастомные модули — частый источник уязвимостей, потому что их не покрывают штатные обновления. Мы отдельно смотрим доработки и точки обмена с 1С: как передаются данные, как разграничен доступ и нет ли в кастомной логике мест для инъекций или утечки.
Что вы проверяете в правах и доступах? +
Мы разбираем матрицу групп и пользователей: кто входит в администраторы, какие полномочия выданы группам, нет ли лишних прав и учётных записей без владельца. Накопленные за годы избыточные доступы и брошенные админ-учётки — один из главных рисков утечки и внутреннего инцидента. По итогам предлагаем более строгую и понятную модель ролей.
Что значит соответствие 152-ФЗ для сайта? +
Если на сайте есть формы, которые собирают имена, телефоны, почту или другие данные людей, вы обрабатываете персональные данные и попадаете под Федеральный закон 152-ФЗ. Закон требует корректных согласий на обработку, опубликованной политики и правил хранения. Аудит оценивает, насколько ваша обработка данных этим требованиям соответствует.
Что вы проверяете при оценке по 152-ФЗ? +
Мы смотрим, какие данные собираются формами, есть ли явные согласия на их обработку, опубликована ли политика конфиденциальности, как и где данные хранятся и кто к ним имеет доступ. По каждому пункту фиксируем, есть ли пробел, и даём список правок. Это снижает риск претензий регулятора и утечки персональных данных.
Поможете ли устранить нарушения по персональным данным? +
Да. По итогам оценки мы даём конкретный план: какие согласия добавить, что поправить в политике, как разграничить доступ к данным и настроить хранение. При необходимости берём техническую часть правок на себя. Юридические формулировки документов согласовываем с вашей стороной или вашим юристом.
Что я получу по итогу аудита? +
Единый отчёт о рисках: список находок с уровнями критичности, объяснением каждой проблемы и пошаговым планом устранения, выстроенным по приоритетам. Каждая находка подтверждена вручную. Дополнительно проводим разбор отчёта с вашей командой, чтобы все пункты были понятны и технически, и на уровне бизнес-рисков.
Вы только находите проблемы или ещё и устраняете? +
И то, и другое. Базовый аудит — это диагностика с отчётом и планом. Но мы можем взять устранение уязвимостей под ключ: закрыть найденные дыры, настроить проактивную защиту и журнал, обновить ядро и модули. После доработок проводим повторную проверку, чтобы убедиться, что риски действительно закрыты.
Делаете ли вы тестирование на проникновение? +
Да, в тарифе с пентестом. Это контролируемое тестирование, в котором мы проверяем, какие из найденных уязвимостей реально эксплуатируются. Это помогает расставить приоритеты: чинить в первую очередь то, что действительно опасно, а не тратить бюджет на теоретические риски. Пентест проводим только по согласованию и в безопасном режиме.
Нужен ли повторный аудит после устранения? +
Желательно. Повторная проверка подтверждает, что закрытые уязвимости действительно устранены, а не замаскированы, и что устранение не создало новых проблем. Многие клиенты делают такой контрольный аудит после крупных доработок или раз в период, чтобы держать защищённость сайта под контролем.
Сколько стоит комплексный аудит безопасности? +
Экспресс-аудит ключевых рисков начинается от 35 000 рублей, полный комплексный аудит по всем направлениям — от 70 000, а аудит с тестированием на проникновение — от 140 000. Стоимость зависит от размера сайта, числа модулей и доработок и глубины проверки. Точную смету присылаем после короткого брифа, бесплатно.
Сколько времени занимает аудит? +
Экспресс-аудит укладывается в три-четыре дня, полный комплексный аудит — около недели, а аудит с пентестом — порядка двух недель. Срок зависит от объёма сайта и количества доработок. Точный срок фиксируем в смете до старта работ.
Какие доступы вам понадобятся? +
Для полноценной проверки нужны доступ к административной панели Битрикс, к исходному коду или панели хостинга и к серверному окружению. Если предоставить полный доступ нельзя, проводим аудит в ограниченном объёме, но честно предупреждаем, какие направления при этом проверяются менее глубоко.
Безопасно ли давать вам доступы к сайту? +
Да. Мы работаем по соглашению о неразглашении, используем отдельные технические учётные записи с нужным набором прав, а после завершения аудита доступы отзываются. Отчёт передаём по защищённому каналу. Все действия во время аудита фиксируются, чтобы при необходимости их можно было проследить.
Остановится ли сайт во время аудита? +
Нет. Основная часть аудита — это анализ конфигурации, прав, кода и логов, который никак не влияет на работу сайта. Нагрузочные и проникающие проверки в тарифе с пентестом проводим только по согласованию, в безопасном режиме и при необходимости в нерабочее время, чтобы не задеть посетителей.
Как часто стоит повторять комплексный аудит? +
Для большинства проектов разумно проводить полный аудит раз в год, а также после каждого крупного обновления, добавления новых модулей или передачи проекта другому подрядчику. Между полными проверками помогают экспресс-аудиты и контроль критичных обновлений. Чем активнее развивается сайт и чем чувствительнее данные, тем чаще стоит возвращаться к проверке защищённости.
Заказать комплексный аудит безопасности?
Расскажите о вашем сайте на Битрикс — подберём формат аудита, сориентируем по стоимости и срокам и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета