Security Sprint
Перед релизом или первой крупной сделкой
Начать со Sprint- Узнаете, готов ли код к релизу
- Поиск секретов в Git и .env
- Проверка зависимостей и кода
- Отчёт с приоритетами и фиксами
Проверяем код, инфраструктуру и документы. Находим риски до того, как они станут причиной штрафов, взломов или отказа клиента
| Код | Инфраструктура | 152-ФЗ | |
|---|---|---|---|
| РепозиторийАнализ исходного кода и Git-репозиториев | |||
| СерверыПроверка инфраструктуры, сетей и серверов | |||
| ДокументыАудит документов и соответствия требованиям 152-ФЗ | |||
| ОтчетДетальный отчёт с найденными рисками и рекомендациями | |||
| NDAРабота по соглашению о конфиденциальности |
Каждый проект завершается понятным набором артефактов — их можно показать клиенту, аудитору или инвестору.
Перед релизом или первой крупной сделкой
Начать со SprintЧастые релизы · Безопасность как процесс
Выбрать Base KitДостаточно доступа на чтение к репозиторию. Доступ к продакшену не требуется. Всё фиксируем в NDA.
Работаем по NDA. После сдачи отчёта удаляем копии кода и артефакты сканирования. Отчёт остаётся только у вас.
Это лучший исход — вы получите подтверждение готовности к релизу и рекомендации по процессам. Если за спринт не найдём ни одной значимой находки, вернём половину стоимости.
Именно для этого мы и нужны. Закрываем безопасность как внешняя команда — от разовой проверки до подписки.
Нет. Интенсивность настраивается, агрессивные проверки согласуем заранее или выносим в тестовое окно. По умолчанию работаем в щадящем режиме.
PDF со сводкой для руководства и детальной частью для инженеров. По запросу — выгрузка в формате под конкретный аудит или вопросник клиента.
Сканирование находит известные уязвимости автоматически и быстро. Пентест — ручная попытка эксплуатации. Для большинства задач и аудитов достаточно сканирования; пентест предлагаем, если он реально нужен.
Да. Даём конкретные рекомендации, а при необходимости сопровождаем устранение и проводим повторный скан для подтверждения.
Зависит от срока и объёма. На экспресс-аудите честно скажем, что реально успеть закрыть, а что — нет, и в каком порядке снижать риски.
Шаблонные комплекты ОРД не спасают на реальной проверке. Мы приводим в соответствие не только бумаги, но и саму систему, и сопровождаем проверку. Лицензируемые этапы (аттестация, проектирование СЗИ) закрываем через аккредитованных партнёров — для вас это одно окно.
Это и выясняет экспресс-аудит. Если ваши системы не подпадают под значимые объекты КИИ — скажем прямо и не будем продавать лишнее.
Работаем по NDA, доступ к системам — минимально необходимый. Все материалы после проекта передаём вам и удаляем у себя.
Опишите ситуацию в двух словах — подскажем направление и стоимость за 2 часа.
Или напишите в Telegram @wardencore