Закажите аудит информационной безопасности

Найдем уязвимые части вашей системы и поможем их защитить
Наша команда объединяет экспертов из различных IT- и ИБ-компаний. Хакеры и защитники вместе помогут взглянуть на проблему – с обеих сторон баррикад. Пентестеры и инженеры по информационной безопасности не просто проверят вашу систему, но и покажут авангардные практики построения процессов и подходы к безопасной разработке, которые применяются в ведущих компаниях.
Профессиональная команда
Комплексный подход
Не только найдем уязвимости, но и устраним их. После завершения аудита и составления отчета эксперты консультируют разработчиков для выработки решения и при необходимости делают повторную проверку обновленной реализации.
Соответствие всем критериям защищенности по документам – хорошо. Вот только хакеры так не думают. Проводя тестирования и отбиваясь от реальных атак, мы видели, на что были нацелены злоумышленники. Наша команда выстроит многоуровневую защиту от самых современных и сложных вторжений.
Обеспечим полную безопасность
Не все уязвимости одинаково опасны, и не каждое решение подойдет под конкретную архитектуру. Игнорировать этот принцип – значит понести убытки. Мы даем индивидуальные рекомендации, исходя из потребностей и особенностей вашей компании, избавляя бизнес от рисков.
Безопасность не враг разработки
01
02
03
04

Наши услуги

Анализ защищенности web-приложений
Анализ защищенности API
Анализ защищенности мобильных приложений
Анализ защищенности десктопных приложений
Анализ защищенности облачной инфраструктуры
Аудит исходного кода
Анализ защищенности серверов
Анализ защищенности сетевых устройств
Построение процессов безопасной разработки
Тестирование на проникновение (Pentest)
Имитация реальной атаки на компанию (Read Team)
Прочие услуги информационной безопасности ПО
Имитация атак с применением социальной инженирии и фишинга

С чем мы можем помочь

Оптимизация затрат на защиту
Экономия трудозатрат и ресурсов на устранение уязвимостей на более поздних этапах жизненного цикла системы
Обеспечение требования прохождения аудита безопасности при интеграции с партнерами и сдачи работ заказчику
Сокращение репутационных рисков
Повышение престижности решения за счет демонстрации заботы о безопасности
Понимание текущего уровня защищенности приложения
Оптимизация процессов информационной безопасности
Повышение экспертизы разработчиков

Наши кейсы

К нам обратилась компания, которая разрабатывает приложение на C# под десктоп-платформу Windows с применением технологии ASP.NET. Их бизнес расширялся, начали возникать сомнения по поводу безопасности, так как полноценный аудит защищенности до этого не проводился.

В процессе тестирования нашими специалистами был изучен код приложения и схема сетевого взаимодействия с сервером, в результате чего были обнаружены различные уязвимости, в том числе незашифрованные секреты в восстановленном коде приложения, с помощью которых происходила авторизация на API-сервера. Кроме того, данные секреты могли быть использованы для большего числа API-запросов, чем нужно было десктопному приложению.

Все это позволяло потенциальному злоумышленнику получить доступ к чувствительной информации других пользователей и даже выполнять некоторые действия от имени администратора. По окончании работ заказчику были предложены улучшения по правильному построению авторизации и ролевой модели.
Все это позволяло потенциальному злоумышленнику получить доступ к чувствительной информации других пользователей и даже выполнять некоторые действия от имени администратора. По окончанию работ заказчику были предложены улучшения по правильному построению авторизации и ролевой модели.
Десктоп приложения
К нам обратилась веб-студия, занимающаяся разработкой игр. У них был срочный заказ от крупного клиента, который заботился о безопасности своей экосистемы, и ему были необходимы подтверждения защищенности проекта перед его принятием.

Наши специалисты, изучив приложение и его особенности, выявили ряд уязвимостей, наиболее критической из которых была неправильная реализация механизма аутентификации. Приложение определяло пользователя как легитимного с помощью хеш-функции, параметрами которой были номер мобильного телефона и статический секрет, который был доступен любому пользователю, умеющему читать код приложения.
Таким образом, любой пользователь мог захватить чужой аккаунт, зная номер телефона владельца. Нами была предложена новая безопасная схема аутентификации, которая не подвержена подобным уязвимостям.
Веб - приложения
К нам обратилась сеть розничных магазинов с просьбой провести аудит безопасности мобильного приложения для IOS и Android. В процессе исследования было обнаружено несколько уязвимостей, в том числе особенно интересная логическая уязвимость, связанная с финансовыми рисками для компании.

Злоумышленник мог изменить параметр с идентификатором товара при применении купона на скидку в мобильном приложении и не изменять параметр с идентификатором категории лояльности, благодаря чему скидка применялась к более дорогому по стоимости товару.
Нами была предложена улучшенная схема валидации пользовательского ввода и логика проверки купона на скидку.
Мобильные приложения

Стоимость услуг

Так как каждая система уникальна, необходимо уточнить важные особенности. Запишитесь на бесплатную консультацию, мы обсудим ваши желания, оценим сложность работ и согласуем итоговую стоимость.
Базовый аудит
200 000 ₽

Этапы проведения работ

Консультация
01
Заключение договора и подписание НДА
02
Получение исходных данных
04
Формирование команды под проект
03
Проведение исследования
05
Устранение выявленных уязвимостей совместно с командой разработки
07
Составление отчета по результатам аудита
06

Запишитесь на первичную консультацию

© 2024 HackU
г. Москва, ул. Вешняковская, 14к1
Юридический адрес:
Made on
Tilda