@shv_founder ↗
Услуги / Анализ защищенности инфраструктуры Moscow · Worldwide

Защищённость инфраструктуры и доступов

Сеть, серверы, облако, IAM, секреты, бэкапы. Где зайдут снаружи и что усиливать первым — roadmap, не простыня CVE.

Зачем это нужно

Приложение может держать удар, а инфра — нет: открытый SSH, слабые роли в облаке, общие ключи, плоская сеть. Половина инцидентов начинается не в коде, а в конфигурации и доступах. Без разбора вы латаете наугад и узнаёте о дыре уже по факту.

Что делаем

В работе по этой услуге:

  • Инвентаризация активов — что реально торчит в сеть, облако и у подрядчиков, а не «как на схеме»
  • Конфиги и харденинг — серверы, контейнеры, managed-сервисы: лишнее снаружи, жёстче изнутри
  • Доступы и секреты — IAM, ключи, токены, shared-учётки, ротация и кто чем владеет
  • Сегментация и периметр — от админок и VPN до security groups и плоских VLAN
  • План усиления по приоритету — что закрыть сегодня, что в спринт, что принять как риск

Как идём

Скан поверхности + ручной разбор критичных узлов + короткое интервью с теми, кто держит инфру. Сверяем находки с тем, как у вас устроены релизы, доступы и бэкапы. Итог — roadmap с приоритетами и понятным «зачем», без отчёта на 80 страниц ради объёма. Срок и рамка фиксируем после короткого разбора контура.

Частые вопросы

Сколько занимает разбор и что будет на выходе?

Зависит от контура: один продукт в облаке и парк серверов с подрядчиками — разный объём. Обычно хватает окна на скан, ручной разбор и созвон с админами. На выходе — список находок с риском для бизнеса и roadmap: что закрыть сразу, что спланировать, что принять. Срок и формат фиксируем после короткого разбора периметра и доступов.

У нас уже есть сканеры и pen-test приложения. Зачем отдельно инфра?

Сканер не знает, что админка на 0.0.0.0, что один ключ живёт у трёх подрядчиков, а бэкап ни разу не поднимали. App pen-test смотрит в продукт; инфра — в то, через что продукт живёт: IAM, сеть, секреты, сегментацию, облачные роли. Закрываете код — и остаётесь с открытым контуром. Мы связываем находки с тем, как у вас реально устроены доступы и эксплуатация, а не копим CVE без приоритета.

Next / Your project

Опишите инфру — предложим план усиления.