SAADA GROUP
Услуга 04

Аудит и рекомендации по безопасности

Аудит безопасности сайтов и веб-приложений для бизнеса в Минске и по всей Беларуси. Проверяем на типовые уязвимости и ошибки конфигурации — до того, как их найдёт кто-то другой.

Запросить аудит
Кому подходит

Когда аудит особенно оправдан

Интернет-магазинам

Перед пиковым сезоном или после роста трафика — когда цена ошибки в конфигурации или обработке данных выше.

Продуктам с личным кабинетом

Там, где есть вход по паролю и обрабатываются данные пользователей — ошибки конфигурации стоят дороже, чем на статичном сайте.

Перед запуском нового сайта

Проверить конфигурацию и заголовки безопасности до того, как его увидят реальные пользователи, а не после инцидента.

Командам без своего специалиста

Независимый взгляд со стороны по открытому чек-листу — когда в штате некому регулярно этим заниматься.

Процесс

Как проходит аудит

01

Согласование объёма

Что именно проверяем — сайт целиком, конкретный раздел или API — и на основе какого доступа (публичный адрес, репозиторий на чтение).

02

Проверка по чек-листу

Проходим OWASP Top 10, конфигурацию сервера, заголовки безопасности, обработку форм и пользовательских данных.

03

Приоритизация находок

Не просто список проблем, а что критично исправить в первую очередь, а что может подождать.

04

Отчёт и рекомендации

Понятно, что нашли и что с этим делать — не абстрактная оценка «X баллов из 10», а конкретные шаги.

Что входит

Проверка, а не догадки

Работаем по открытому чек-листу OWASP Top 10 — отраслевому стандарту категорий рисков веб-приложений. Результат — не абстрактная оценка, а список конкретных находок с приоритетом.

  • Проверка по чек-листу OWASP Top 10
  • Ревью конфигурации сервера и заголовков безопасности
  • Проверка обработки пользовательских данных и форм
  • Ревью кода на уязвимые паттерны — если есть доступ к репозиторию
  • Сканирование известных уязвимостей в зависимостях
  • Отчёт с приоритизацией находок
Честно о границах

Чего в этой услуге нет

Активная эксплуатация уязвимостей и попытки проникновения (пентест)

Работы, требующие отдельной лицензии на техническую защиту информации

Такие работы регулируются отдельно и требуют лицензии на деятельность по технической защите информации. Если вашей задаче нужен именно пентест — подскажем, куда обратиться.

Частые вопросы

Про аудит безопасности

Нужно давать доступ к боевому серверу?+

Не обязательно. Для большей части проверок достаточно публичного адреса сайта и, по желанию, доступа на чтение к репозиторию. Доступ к серверу — только если сами решите, что так удобнее.

Что если найдёте критическую уязвимость?+

Сообщим сразу, не дожидаясь готовности полного отчёта — критичные находки не должны ждать.

Это аналог аудита от крупных ИБ-компаний с сертификацией?+

Нет, и мы не выдаём себя за таких — это структурированная проверка по открытому чек-листу OWASP, а не сертифицированный аудит. Для регуляторных требований (если они у вас есть) нужен отдельный лицензированный подрядчик.

Сколько стоит аудит безопасности?+

Зависит от объёма — один сайт или несколько разделов/API, есть ли доступ к репозиторию. После согласования объёма присылаем смету, а не примерную цифру наугад.

Сколько времени занимает аудит?+

Зависит от объёма проверки — небольшой сайт проверяем быстрее, чем приложение с несколькими интеграциями и API. Срок называем после согласования объёма.

Проводите аудит только в Минске или по всей Беларуси?+

По всей Беларуси — аудит проводится удалённо, по публичному адресу сайта и, при необходимости, доступу на чтение к репозиторию. Минск, Витебск, любой другой город — формат не меняется.

Узнайте, где риски

Пришлите ссылку на сайт или доступ к репозиторию — оценим объём и сроки аудита.

Запросить аудит

Печеньки — только чтобы понимать, что на сайте работает, а что нет (GA4 / Яндекс.Метрика). Платёжные данные нам не нужны, у нас их и не просят. Подробнее.