Анализ защищённости

Анализ защищённости внешней инфраструктуры

Интернет-периметр — это не только сайт и VPN. Поддомены, облачные сервисы, панели администрирования, API, тестовые стенды и ресурсы подрядчиков доступны атакующему без присутствия во внутренней сети.

Показываем фактическую поверхность атаки, находим слабые места и подтверждаем критичные находки безопасными способами — без развития атаки, если это не входит в согласованный объём работ.

Лицензия ФСТЭК у компании Лицензия ФСБ у компании Отчёт с картой активов
Поверхность атаки

Снаружи видно больше, чем записано в реестре

Внешние сервисы доступны атакующему без присутствия во внутренней сети. Ему не нужен ни фишинг, ни доступ к рабочей станции — достаточно того, что уже опубликовано в интернете.

Ошибка конфигурации, забытый узел или уязвимый edge-компонент становятся точкой первоначального доступа. Причём чаще всего это не тот сервис, который защищали: периметр разрастается сам — через релизы, миграции, облачные интеграции и подрядчиков.

31 %

подтверждённых утечек в наборе данных отчёта связаны с эксплуатацией уязвимостей — это наиболее распространённый известный вектор первоначального доступа.

Источник: Verizon DBIR 2026

Что на самом деле входит в интернет-периметр

Оранжевым — то, что чаще всего выпадает из учёта

  • Публичные сайты и порталы
  • VPN и удалённый доступ
  • Почтовые и прокси-шлюзы
  • API и мобильный backend
  • Поддомены и старые DNS-записи
  • Облачные хранилища и SaaS
  • Панели администрирования
  • Тестовые стенды
  • Ресурсы подрядчиков

Анализ защищённости инвентаризирует фактическую поверхность атаки, выявляет слабые места и проверяет критичные находки безопасными способами — без полноценного развития атаки, если это не входит в согласованный объём работ.

Что представляет собой услуга

Что берём в работу

Техническая оценка доступных из интернета активов, сервисов и конфигураций. Ниже — типовой объём; итоговый состав фиксируется на согласовании границ под конкретный периметр.

  • Публичные IP-адреса и диапазоны

    Адресное пространство компании и то, что фактически за ним отвечает.

  • Домены, поддомены, DNS и сертификаты

    Связанные активы, прозрачность сертификатов, брошенные записи.

  • VPN, почтовые, прокси- и терминальные шлюзы

    Точки входа, через которые в компанию заходят сотрудники и партнёры.

  • Экраны, балансировщики, WAF и панели управления

    Edge-компоненты и их интерфейсы администрирования.

  • Облачные хранилища, CDN, SaaS и интеграции

    Внешние сервисы, которые работают от имени компании и с её данными.

  • Веб-приложения и API

    На уровне внешнего экспонирования: что опубликовано и как доступно.

  • Тестовые, устаревшие и «забытые» сервисы

    Узлы, которые пережили релиз или подрядчика и остались в интернете.

  • Утечки секретов в открытых источниках

    Признаки раскрытия ключей, конфигураций и технических метаданных.

Главный вопрос услуги — не «что у нас развёрнуто», а «что видит внешний нарушитель». Результат отвечает сразу на два: какие уязвимости и ошибки конфигурации доступны снаружи и что из этого нужно закрывать в первую очередь.

Границы услуги

Чем это отличается от смежных работ

Услуги не заменяют друг друга. Разница в том, на что тратится время: на полноту картины, на глубину эксплуатации или на непрерывность наблюдения.

  • от пентеста

    Полнота против глубины

    Анализ делает акцент на полноте инвентаризации и выявлении уязвимостей. Пентест активнее строит цепочки эксплуатации и проверяет глубину возможной компрометации.

    Пентест: несколько векторов, разобранных до конца
    Анализ: весь периметр и приоритеты по нему
  • от автосканирования

    Гипотеза против подтверждения

    Сканер даёт гипотезы. Эксперт подтверждает контекст, исключает ложные срабатывания и оценивает бизнес-влияние — иначе отчёт превращается в список из сотен строк без приоритета.

    Сканер: находит признаки уязвимости
    Анализ: проверяет находку и оценивает риск
  • от мониторинга

    Срез против потока

    Мониторинг поверхности атаки отслеживает изменения постоянно. Анализ даёт углублённую проверку на выбранную дату — и заодно базовую линию, относительно которой мониторингу есть что сравнивать.

    Мониторинг: замечает, что появилось новое
    Анализ: разбирается, чем это опасно
Когда это нужно

Пять поводов не откладывать

Периметр меняется чаще, чем его пересматривают. Ниже — ситуации, в которых разрыв между реальностью и документами обычно максимальный.

  • Перед запуском нового публичного сервиса или крупным релизом

    Пока изменения ещё можно внести дёшево.

  • После миграции, слияния или смены провайдера

    Меняется архитектура периметра — меняется и его граница.

  • Нет достоверного реестра интернет-доступных активов

    Тогда все остальные проверки считаются по неполному списку.

  • Для проверки, как работают патч-менеджмент и hardening

    Процесс оценивается по результату снаружи, а не по отчётности.

  • Периодически и после критичных уязвимостей в edge-продуктах

    Особенно если такой продукт стоит на входе в вашу сеть.

Результат для бизнеса

Какие задачи решает

Отчёт нужен не ради отчёта. Каждый из пяти результатов — это решение, которое после работы можно принять на данных, а не на предположениях.

  • Инвентаризация поверхности атаки

    Фактическая карта доступных ресурсов — включая активы, которых нет во внутренних реестрах.

  • Выявление критичных точек входа

    Уязвимые сервисы, слабая аутентификация, небезопасные протоколы и открытые интерфейсы управления.

  • Проверка экспонирования

    Какие сервисы доступны шире, чем требуется бизнесу — и что безопасно убрать с публичного доступа.

  • Приоритизация исправлений

    Критичность считается не по формальному баллу сканера, а по четырём факторам сразу:

    • доступность из интернета
    • сложность эксплуатации
    • компенсирующие меры
    • ценность актива
  • Основа для регулярного контроля

    Результат работает как базовая линия: дальше отслеживаются не все активы подряд, а отклонения от зафиксированного состояния — новые узлы, новые открытые порты, новые уязвимости в уже известных сервисах.

Состав проверок

Что проверяется на практике

Восемь направлений работ. Первые — про то, чтобы ничего не пропустить, последние — про то, чтобы находка была подтверждённой, а не «возможной».

  • Поиск доменов, поддоменов и связанных активов

    В том числе те, что заведены мимо ИТ — маркетингом, подрядчиками, дочерними структурами.

  • Сканирование портов и идентификация сервисов

    Что именно отвечает на каждом открытом порту — и должно ли оно там отвечать.

  • Версии ПО и известные уязвимости

    Сверка обнаруженных версий с публичными базами и оценка реальной применимости.

  • TLS, сертификаты и небезопасные протоколы

    Сроки, цепочки доверия, устаревшие версии и шифры, доступные без шифрования сервисы.

  • Панели управления и удалённый доступ

    Административные интерфейсы, опубликованные в интернет без ограничения по источнику.

  • Ошибки DNS, SPF, DKIM и DMARC

    Записи, из-за которых от имени вашего домена можно отправлять письма или уводить трафик.

  • Облачные хранилища и публичные артефакты

    Открытые бакеты, репозитории, дампы и сборки, доступные без авторизации.

  • Контролируемое подтверждение значимых находок

    Проверка, что уязвимость действительно эксплуатируема — без развития атаки вглубь.

Способы подтверждения согласуются заранее. На этапе фиксации границ определяются допустимые методы, временные окна и исключения — чтобы проверка не задела продуктивные сервисы и не выглядела для вашего SOC как настоящая атака.

Как проходит проект

Шесть этапов от границ до повторной проверки

Порядок здесь имеет значение. Пассивная разведка идёт до активной, оценка риска — после верификации: иначе приоритеты расставляются по непроверенным данным.

  1. ЭТАП 01

    Согласование границ

    Фиксируем домены, сети, исключения, временные интервалы и допустимые способы подтверждения находок.

  2. ЭТАП 02

    Пассивная разведка

    Собираем сведения из DNS, сертификатов, реестров и других открытых источников — без обращения к вашим системам.

  3. ЭТАП 03

    Активное картирование

    Определяем доступные узлы, сервисы, версии и взаимосвязи между ними.

  4. ЭТАП 04

    Поиск и верификация уязвимостей

    Сочетаем безопасное сканирование и ручную проверку: находка попадает в отчёт подтверждённой.

  5. ЭТАП 05

    Оценка риска

    Учитываем достижимость, вероятность эксплуатации и возможное влияние на бизнес-процессы и данные.

  6. ЭТАП 06

    Отчёт и повторная проверка

    Передаём карту активов и план исправлений. После устранения можем подтвердить результат.

Повторная проверка — не формальность

Исправление на внешнем периметре часто закрывает симптом, а не причину: сервис убирают из публикации, но он остаётся доступным по прямому адресу или через второй балансировщик. Ретест показывает, что закрылось на самом деле.

Результат работ

Что вы получаете

Отчёт собран так, чтобы с ним можно было работать сразу — от карты активов до конкретной очереди задач для администраторов.

Технические разделы читаются инженерами, приоритеты и оценка риска — руководителем и владельцем сервиса.

ФорматДокумент + перечень активов
Разбор результатовВстреча с командой
После устраненияПовторная проверка
  • для инженеров

    Карта внешнего периметра

    Домены, IP-адреса, сервисы и обнаруженные зависимости между ними.

  • для ИБ

    Реестр уязвимостей

    Подтверждение, критичность, затронутые активы и рекомендации по каждой находке.

  • для ИТ

    Список лишнего экспонирования

    Сервисы и интерфейсы, доступность которых следует ограничить или убрать совсем.

  • для руководителя

    План приоритетных действий

    Быстрые меры, обновления, изменения конфигурации и долгосрочные задачи — разложенные по очередности, а не одним списком.

Регулярность

Периметр меняется быстрее,
чем его описание

Каждый релиз, подрядчик и облачная интеграция добавляют что-то новое — и почти никогда не удаляют старое. Разовая проверка отвечает на вопрос о сегодняшнем дне, но не о следующем квартале.

Поэтому анализ полезно повторять по графику и после значимых изменений, а в промежутках — следить за появлением новых активов и критичных уязвимостей.

  • по графику

    Плановая проверка периметра с фиксированной периодичностью.

  • по событию

    После миграции, слияния, крупного релиза или смены провайдера.

  • между проверками

    Контроль новых активов и критичных уязвимостей в edge-продуктах.

Задача анализа — дать точный ответ не только на вопрос «что у нас открыто», но и на вопрос «что из открытого создаёт реальный риск для бизнеса».

Обсудить объём работ

На первой встрече фиксируем границы: домены, сети, исключения и допустимые способы подтверждения находок.