Услуги Как работаем Кейсы Тарифы FAQ Методология HACKER MODE Обсудить проект
Кибербезопасность простыми словами

Профессиональный аудит информационной безопасности компании

Компании проверяют, насколько их бизнес защищён от хакеров, — это называется тестированием на проникновение, или пентестом. Специалисты находят уязвимости, но остаются сырые технические данные. Я превращаю их в понятный пакет документов: что нашли, чем это грозит бизнесу и как исправить. 24–72 часа, под NDA.

Понятно директору Соответствует требованиям проверяющих NDA до передачи данных 24–72 часа 50+ проектов
OWASP Top 10 CVSS v3.1 / v4.0 CWE Classification MITRE ATT&CK БДУ ФСТЭК NIST SP 800-115 ГОСТ Р 57580 OWASP MASTG PTES Methodology ISO 27001 152-ФЗ / КИИ
Знакомая ситуация?

Проверка прошла. Начинается самое дорогое — отчёт

Результаты в руках, а документ, который примет заказчик и регулятор, всё ещё не готов. На это уходят лучшие часы ваших инженеров — и это самая дорогая часть проекта.

Инженеры пишут отчёт вместо работы

До 30–40% времени ведущего специалиста уходит на оформление, скриншоты и правки. Это часы, которые оплачивает компания, а мог бы отработать новый проект.

Руководство не понимает отчёт

Технический жаргон тормозит согласование: директора не видят рисков в деньгах, спорят по каждому пункту и откладывают бюджет на безопасность.

Регулятор и заказчик возвращают на доработку

Разнобой в оформлении, пропущенные поля, отсутствие CVSS-векторов и PoC — и отчёт снова уходит на правки, а сроки сдачи проекта горят.

Что вы получаете

Один подрядчик — три формата понятной отчётности

Каждый документ решает свою задачу: инженерам — воспроизвести и починить, руководству — понять и согласовать, вам — сдать проект в срок и без правок.

Технический отчёт

Полное описание каждого вектора, пошаговые PoC, конфигурации и конкретные рекомендации для специалистов ИБ.

Резюме для руководства

Executive Summary без технического шума: матрица рисков, влияние на бизнес и привязка к требованиям регуляторов.

Презентация для директоров

До 10 слайдов, чтобы за несколько минут объяснить правлению, что происходит и почему это важно закрыть сейчас.

Редактируемый исходник

Формат DOCX / Markdown и ваш корпоративный шаблон — документ легко интегрируется во внутренние системы.

Как это работает

От материалов до готового пакета — за 4 шага

Первый шаг — бесплатно и без обязательств. Данные принимаются только после подписания NDA.

Присылаете материалы

Обезличенные результаты: сканы, логи, черновики. Подписываем NDA до передачи любых данных.

Согласуем формат

Определяем стандарты, глубину детализации и требуемый формат — или берём ваш корпоративный шаблон.

Анализ и сборка

Проверяю находки, считаю CVSS, отсеиваю ложные срабатывания и собираю все документы пакета.

Готовый пакет

Отдаю технический отчёт, резюме и презентацию. Помогаю с правками и контрольным Re-test.

Эффект для бизнеса

Измеримая выгода, а не обещания

−70%

себестоимость подготовки отчёта

+35%

пропускная способность команды

0 дней

просрочек в пиковый 4-й квартал

100%

отчётов принимает руководство

Направления

Отчётность по любому типу проверки

Более 50 закрытых проектов. Каждое направление оформляется по своему стандарту — от инфраструктуры до мобильных приложений.

Инфраструктура и Active Directory

15+

Внешний и внутренний периметр: Windows / Linux, домен, сетевые шлюзы и цепочки атак.

MITRE ATT&CKExternal / InternalAD

Web-приложения и API

25+

OWASP Top 10, REST и GraphQL, валидация PoC, классификация по CVSS и CWE, шаги для разработчиков.

OWASP Top 10REST / GraphQLRemediation

Мобильные приложения

4

iOS и Android по стандарту OWASP MASTG: хранение данных, аутентификация, перехват трафика.

OWASP MASTGiOS / Android

Wi-Fi и беспроводные сети

5

WPA2 / WPA3-Enterprise, RADIUS и 802.1X, анализ несанкционированных точек доступа.

WPA2 / WPA3802.1X

Социальная инженерия

6

Фишинг и вишинг: метрики осведомлённости сотрудников, оценка человеческого фактора и рекомендации.

PhishingVishingAwareness

Спецпроекты и физический аудит

2

Головные устройства автомобилей, встроенные системы и физическая безопасность объектов.

AutomotiveEmbeddedPhysical
Нужна проверка безопасности «с нуля»? Фокус моей практики — аналитика, QA и отчётность. Для практических работ привлекаю проверенных партнёров с лицензиями ФСТЭК / ФСБ и сертификатами OSCP, CISSP: от согласования правил аудита до финального отчёта под ключ.
Кейсы

Обезличенные примеры отчётов

Реальные структуры из портфолио: как выглядят описания уязвимостей, критичность и рекомендации. Данные клиентов не раскрываются.

ИнфраструктураCVSS 9.8

Проверка инфраструктуры и Active Directory

Внешний и внутренний периметр, Windows Server, Linux, доменные службы.

  • RCE в периметровом API-шлюзе
  • Компрометация Active Directory (Kerberoasting)
  • Утечка резервных копий конфигураций
Web & APICVSS 8.6

Аудит Web-приложений по OWASP Top 10

FinTech-портал, React SPA, REST/GraphQL API, платёжный шлюз.

  • BOLA / IDOR в выгрузке финансовых актов
  • Race Condition в бонусных транзакциях
  • Blind SQL-инъекция в фильтрах отчётов
MobileCVSS 8.2

Анализ мобильных приложений (OWASP MASTG)

iOS и Android, API бэкенда, локальные базы данных.

  • Небезопасное хранение токенов в кэше
  • Обход SSL Pinning и перехват трафика
  • Обход биометрии и слабая аутентификация
Wi-Fi & социнженерияCVSS 7.8

Wi-Fi инфраструктура и фишинг-кампания

Корпоративная сеть WPA2/WPA3, кампания на 250+ сотрудников.

  • Уязвимость аутентификации RADIUS / EAP
  • 28% переходов по фишинговым ссылкам
  • Утечка учётных данных через вишинг
СпецпроектыCVSS 8.8

Головные устройства (ГУ) и физ. аудит

Android Automotive / QNX, СКУД и периметр объекта.

  • Доступ к CAN-шине через USB ГУ
  • Обход СКУД и доступ в серверную
  • Извлечение прошивки и отладочных ключей
Независимый QARe-verify

QA и верификация чужого отчёта

Проверка отчётности сторонних подрядчиков.

  • Отсеяны ложноположительные находки
  • Пересчитаны CVSS-векторы
  • Приведено к стандарту заказчика
Тарифы

Прозрачно и фиксированно

Без цифр «с потолка» и скрытых доплат. Точную смету считаю по объёму, детальный калькулятор — на странице методологии.

Разовый отчёт
от 12 500 ₽/ проект

Один отчёт по итогам конкретной проверки. Оплата по факту, без абонентских обязательств.

  • Технический отчёт и PoC
  • Валидация всех находок
  • Срок 48–72 часа
  • Строгий NDA
Заказать отчёт
Экспресс — 24 часа
от 25 000 ₽/ отчёт

Когда горят квартальные сроки и проверка регулятора. Полный пакет документации за сутки.

  • Готовность за 24 часа
  • Executive Summary и слайды
  • Ручная валидация находок
  • Помощь при защите результатов
Запросить срочную сдачу
Гарантия цены: стоимость аналитической обработки одного направления зафиксирована на максимуме 31 250 ₽ — независимо от того, сколько уязвимостей найдено. Сравнение вариантов и полный калькулятор — на странице методологии.
Безопасность и гарантии

Ваши данные защищены на всех этапах

Строгий NDA

Соглашение о неразглашении подписывается до передачи любых данных, с материальной ответственностью сторон.

Изолированная среда

Материалы обрабатываются в отдельной виртуальной машине под каждый проект. Публичные облака не используются.

Гарантированное удаление

После сдачи отчёта рабочая среда со всеми данными и дампами безвозвратно удаляется.

Сроки в договоре

Сроки фиксируются официально. Реакция на запрос — до 2 часов в рабочее время.

Контроль закрытия

Сопровождаю устранение находок и провожу контрольный Re-test до полного закрытия.

Лицензии партнёров

Полевые работы выполняют партнёры с лицензиями ФСТЭК / ФСБ и сертификатами OSCP, CISSP.

FAQ

Частые вопросы

Фокус практики — независимая аналитика, контроль качества и подготовка отчётности по уже проведённым проверкам.

Если нужна проверка защищённости «с нуля», привлекаю проверенных партнёров с действующими лицензиями ФСТЭК / ФСБ и сертификатами OSCP, CISSP. Работы оформляются официальным договором.

Три уровня защиты: двусторонний NDA с материальной ответственностью, изолированная виртуальная машина под каждый проект и гарантированное удаление всех данных после сдачи отчёта.

БДУ ФСТЭК, ГОСТ Р 56939-2016 и ГОСТ Р 57580, OWASP Top 10 / MASTG, NIST SP 800-115, PTES, CWE и MITRE ATT&CK. Каждая уязвимость получает строгий CVSS v3.1 / v4.0 (Base, Temporal, Environmental).

Брендированный интерактивный PDF с навигацией и матрицей рисков, редактируемый исходник DOCX / Markdown, понятные рекомендации по устранению и лаконичное резюме для руководства.

Средний срок — около 5 рабочих дней. Возможен ускоренный режим 24–72 часа при срочных проверках. Время реакции по защищённым каналам — до 2 часов в рабочее время.

Да. Пришлите обезличенную информацию об одной уязвимости и требования к оформлению — бесплатно подготовлю полноценный промо-отчёт в течение 48 часов. Без обязательств по контракту.

Прямая связь

Обсудим ваш проект

Конфиденциально. Данные принимаются только после NDA.

Сейчас принимаю проекты — свободные слоты есть
Обезличьте данные перед отправкой. NDA подписывается до старта работ.
Спасибо! Заявка отправлена. Отвечу в течение 2 часов в рабочее время.

Убедитесь сами — бесплатный промо-отчёт

Пришлите обезличенную информацию об одной уязвимости и требования к оформлению. За 48 часов подготовлю полноценный фрагмент отчёта: CVSS-вектор, оценку риска и рекомендации. Без обязательств.