Строй быстро. Ломай первым.
Тестирование, аудит и усиление защиты — как часть продукта, а не отчёт в конце.
Безопасность, добавленная в конце, — это документация, а не защита. Атака, обнаружение, исправление, усиление — по кругу.
Проблема
Тест за две недели до запуска находит проблемы в самый дорогой из возможных моментов. К тому времени архитектура зафиксирована, дедлайн зафиксирован, а находки превращаются в список того, что чинить уже некогда.
Наш подход
Мы тестируем то, что строим, и то, что вы уже эксплуатируете, а затем вместе с вашей командой закрываем найденное и следим, чтобы оно оставалось закрытым. Без страха, без театра — находки, критичность и исправление.
- 01Тестирование во время разработки, а не после
- 02Находки ранжированы по эксплуатируемости и влиянию, с шагами воспроизведения
- 03Исправления подтверждаются повторным тестом, а не отчётом о статусе
- 04Усиление защиты и подготовка к требованиям банковского и государственного уровня
Что это включает
- Тестирование на проникновение
- Аудит кода
- Аудит систем
- Проверка конфигурации облака
- Проверка доступа и идентификации
- Внутреннее red-team тестирование
- Подготовка к соответствию требованиям
- Поддержка усиления защиты и устранения проблем
Как это работает.
- 01
Думать
Что важнее всего и на что нападающий нацелится в первую очередь.
- 02
Проектировать
Область охвата, правила взаимодействия и модель угроз.
- 03
Строить
Тестирование, эксплуатация и доказательства.
- 04
Запускать
Находки, критичность и приоритизированный план устранения.
- 05
Поддерживать жизнь
Повторное тестирование, мониторинг и периодическая проверка.