302009, г. Орел, ул. Гайдара, д. 54
Контакты
 


ООО "ПентестИТ"
ИНН/КПП: 7710958665/575101001
Адрес: 302009, г. Орёл, ул. Гайдара, д. 54
Режим работы: в будни с 10:00 до 19:00 по московскому времени

подробнее

Аудит безопасности сайта
Аудит безопасности сайта, проверка сайта на уязвимости

Аудит безопасности веб-приложения

Проверка сайта на уязвимости осуществляется путем тестирования на устойчивость к комбинированным методам атак и основана на методологиях OWASP, WASC, OSSTMM, а также лучших практиках и рекомендациях стандарта PCI DSS. Все работы подкрепляются обширным практическим опытом специалистов.

В 100% случаев мы выявляем уязвимости из списка OWASP TOP 10, в 80% случаях обнаруженные уязвимости носят критичный характер, позволяя получить несанкционированный доступ к конфиденциальной информации или к серверу. В нашей практике бывают случаи, когда аудит безопасности сайта завершался получением доступа к ИТ-инфраструктуре заказчика. Там, где становится невозможным использование сканеров уязвимостей, мы проводим поиск и эксплуатацию уязвимостей в ручном режиме, используем различные техники обхода и прочие эффективные механизмы атаки для наиболее полной и точной оценки защищенности веб-приложений.

Круглосуточная защита сайта

Nemesida WAF — облачный Web Application Firewall, обеспечивающий защиту веб-приложения от хакерских атак в режиме 24/7. Преимуществом облачной версии Nemesida WAF является простота активации, отсутствие необходимости обслуживать WAF и встроенный механизм защиты от DDoS-атак.

Для определения атак мы используем их сигнатуры, а также метод машинного обучения. Сотрудники отдела мониторинга инцидентов в круглосуточном режиме наблюдают за состоянием защищаемых сайтов и системы защиты. В редких случаях, когда Web Application Firewall не может самостоятельно определить, является ли запрос легитимным, специалисты его оперативно анализируют и принимают решение — заблокировать или разрешить запрос. Таким образом достигается 100% точность выявления атак, а размещение модулей Nemesida WAF в европейских дата-центрах (Германия, Франция, Канада) позволяет блокировать даже мощные DDoS-атаки величиной до 3 Gbps.
Аудит безопасности сайта
статистика, задачи, методология
Web Application Firewall
защита сайта в режиме 24/7
А
АВТО
Автоматический режим аудита
от 15 000 руб.
  • Поиск уязвимостей в автоматическом режиме
  • Анализ веб-окружения
  • Стандартный отчет
  • Рекомендации
Э
Эксперт
Комплексный режим аудита
от 90 000 руб.
  • Поиск уязвимостей в автоматическом режиме
  • Поиск уязвимостей в ручном режиме
  • Анализ веб-окружения
  • Анализ веб-сервера
  • Анализ смежной инфраструктуры
  • Детальный отчет
  • Рекомендации
  • Compliance Management
  • Нагрузочное тестирование (дополнительно)
 
W
Nemesida WAF
Защита сайта от хакерских атак
от 20 000 руб. в месяц
  • Комплексный метод защиты
  • Защита от множества категорий атак: SQL injection, Cross-site Scripting (XSS), Local\Remote File Include и прочих
  • Защита от эксплойтов популярных CMS
  • Защита от сканирования сайта на уязвимости
  • Защита от DDoS-атак, инструментов сканирования и вредоносных ботов
  • Защита от перебора паролей
  • Круглосуточное реагирование на инциденты
  • Ежемесячный отчет
 
Тариф «Авто»
Стоимость:
от 15 000 руб.
Продолжительность аудита:
до 5 рабочих дней
Рекомендуемая периодичность аудита:
раз в квартал
Тарифный план предназначен для регламентной проверки ресурса (обычно ежеквартальной, согласно рекомендациям стандарта PCI DSS) на наличие уязвимостей, относящихся к ошибкам конфигурации; утечкам; уязвимостям, к которым существуют публичные эксплоиты. Также в рамках этого тарифа проверяются учетные записи технического персонала и пользователей системы на устойчивость к атакам перебора по словарю. Словарь для перебора содержит актуальные и часто используемые пароли. По тестируемому приложению будет составлен сценарий для автоматического комплекса, включающий особенности тестируемого ресурса (платформа, области для применения атак по словарю, критичные зоны, места взаимодействия с внешними сервисами и коннекторами). При каждом новом тестировании будет создаваться карта приложения (для поиска новых объектов) – фаззинг директорий и файлов. По окончанию аудита предоставляется стандартный отчет с выявленными уязвимостями и рекомендациями по их устранению. Данный тарифный план рекомендуется к применению после аудита по тарифному плану «Эксперт». Рекомендуется проводить сканирование в автоматическом режиме с периодичностью раз в квартал.
Тариф «Эксперт»
Стоимость:
от 90 000 руб.
Продолжительность аудита:
до 10 рабочих дней
Рекомендуемая периодичность аудита:
раз в год
Аудит ресурса (веб-компонентов и веб-окружения) производится методом «BlackBox» и включает следующие этапы:
  • Пассивный сбор информации;
  • Определение веб-окружения;
  • Определение платформы;
  • Определение типа CMS;
  • Сканирование портов;
  • Сбор баннеров / поиск публичных эксплойтов;
  • Автоматическое сканирование;
  • Анализ данных;
  • Определение «узких мест» ресурса;
  • Ручной анализ в пассивном режиме;
  • Сбор и анализ полученной информации;
  • Анализ векторов атаки;
  • Подтверждение полученных векторов;
  • Составление отчета.
В процессе аудита сайта выполняются следующие действия над тестируемым ресурсом:
  • Поиск уязвимостей серверных компонентов;
  • Поиск уязвимостей в веб-окружении сервера;
  • Проверка на удаленное выполнение произвольного кода;
  • Проверка на наличие переполнений;
  • Проверка на наличие инъекций (внедрение кода);
  • Попытки обхода системы аутентификации веб-ресурса;
  • Проверка веб-ресурса на наличие XSS / CSRF уязвимостей;
  • Попытки перехватить привилегированные аккаунты (или сессии таких аккаунтов);
  • Попытки произвести Remote File Inclusion / Local File Inclusion;
  • Поиск компонентов с известными уязвимостями;
  • Проверка на перенаправление на другие сайты и открытые редиректы;
  • Сканирование директорий и файлов, используя перебор и «google hack»;
  • Анализ поисковых форм, форм регистраций, форм авторизации и т.д.;
  • Проверки ресурса на возможность открытого получения конфиденциальной и секретной информации;
  • Атаки класса race condition;
  • Подбор паролей.
По окончании аудита предоставляется детальный отчет с выявленными уязвимостями, рекомендациями по устранению, примерами атак и описаниями возможных сценариев проникновения.
 
Nemesida WAF
Стоимость:
от 20 000 руб.
Период защиты:
круглосуточная
Гарантия защищенности:
предоставляется
Облачный Web Application Firewall (WAF) позволяет блокировать атаки на веб-сайт, обеспечивая безопасность сайта в режиме 24/7 даже в случае наличия уязвимостей нулевого дня. Кроме этого, такой сервис обеспечивает защиту от DoS-атак и инструментов сканирования на уязвимости, в том числе защиту от перебора паролей. При сравнительно невысокой стоимости сервис позволяет обеспечить полноценную безопасность сайта любого масштаба, значительно сэкономив на стоимости дополнительных услуг ИБ, а также устранить риски, связанные с атаками на веб-сайт.

Особенности:

  • Комплексный метод защиты
  • Защита от множества категорий атак: SQL injection, Cross-site Scripting (XSS), Local\Remote File Include и прочих
  • Защита от эксплойтов популярных CMS
  • Защита от сканирования сайта на уязвимости
  • Защита от DDoS-атак, инструментов сканирования и вредоносных ботов
  • Защита от перебора паролей
  • Круглосуточное реагирование на инциденты
  • Ежемесячный отчет