Url
https://nsign.ru/service/safety
Title
Безопасность
Text

Наша забота — ваше спокойствие и информационная безопасность (ИБ) вашего бизнеса. ИБ — это когда ИТ-инфраструктура работает стабильно и безотказно, не останавливаются бизнес-процессы, не утекает чувствительная информация (включая персональные данные, государственные и коммерческие тайны), и самое важное, когда к вам нет претензий со стороны регуляторов.

Свою информационную безопасность более 10 лет нам доверяют органы власти, госкорпорации и бизнес. Среди таких организаций: Минэкономразвития, Газпром нефть, ВДНХ, Департамент труда и социальной защиты населения, Следственный коммитет РФ.

В каждом индивидуальном случае мы изучим вашу ситуацию и порекомендуем наиболее подходящее решение. При разработке вашей системы учтем как все современные регуляторные требования к ИБ, так и отраслевые практики, включая накопленный нами опыт.

У нас есть все необходимые лицензии для проведения работ в области информационной безопасности.

Tags
Анализ уязвимостей, Брендмауэр приложения (WAF)
ExternalLinks
ContentBuilder
list
Элементы списка
Подбираем современные ОС, ПО и СУБД
При проектировании и разработке технического решения, выбираем актуальные версии наиболее защищенных операционных систем, программного обеспечения и систем управления базами данных.
1
Разрабатываем или модернизируем информационную систему
Проводим обследование существующей системы или анализируем требования по ИБ, определяем информацию, подлежащую защите, уточняем порядок ее обработки и участие персонала. Учитываем требования ИБ по написанию программного кода.
Используем средства авторизации и аутентификации
Используем самые современные средства для входа в систему и разграничения прав, в том числе с использованием рекомендаций ФСТЭК и ФСБ России. Интегрируем сторонние средства аутентификации и сертификации, например ЕСИА.
Определяем и внедряем специальные защитные меры
Внедряем разработанное или модифицируемое решение и средства обеспечения ИБ. Среди средств могут быть ОС, СУБД, антивирусное ПО, межсетевые экраны, WAF, ПО для обработки и хранения персональных данных, сертифицированные по требованиям к ИБ.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-60
default-60
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-60
withCheck-60
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-60
twoSides-60
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-60
numbers-60
1
1
blockColor
Цвет блока
#ffffff
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-60
default-60
twoSides-60
withCheck-60
numbers-60
title
Заголовок списка
Разрабатываем вашу систему так, чтобы вас не тревожила ее безопасность
description
Описание
graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-332
image-332
video-332
slider-332
image
Изображение
1187
graphicsType-332
1
image-332
1
mobileImage
Изображение для мобильной версии
1188
graphicsType-332
1
image-332
longImage
Да
Нет
Длинное изображение
1
graphicsType-332
image-332
1
url
Ссылка
graphicsType-332
video-332
1
video
Видео файл
graphicsType-332
1
video-332
1
slides
Слайды
graphicsType-332
10
slider-332
1
1
title
Заголовок
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-422
twoSides-422
1
1
title
Заголовок списка
Приводим вашу систему в соответствие с требованиями ИБ
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-422
default-422
twoSides-422
withCheck-422
numbers-422
list
Элементы списка
Проводим аудит ИБ и предоставляем рекомендации
В процессе аудита смотрим структуру обработки и хранения данных, актуальность и защищенность версий ОС, ПО и СУБД, соответствие системы актуальным или потенциальным угрозам. По результату указываем рекомендуемые защитные меры, включая установку WAF и/или антивирусного ПО.
1
Определяем уязвимости
Проводим сканирование системы на уязвимости выполняем с помощью ПО, сертифицированного ФСТЭК России. По результату сканирования предоставляем отчет по устранению уязвимостей.
Реализуем защитные меры для устранения уязвимостей
На основе полученной информации по устранению уязвимостей реализуем защитные меры, чтобы привести систему в соответствие с применимыми требованиями ИБ.
Выполняем мониторинг
Нам важно, чтобы ваша система работала стабильно. Для этого мы выполняем автоматический мониторинг событий, связанных с ИБ. Наши специалисты круглосуточно следят за состоянием системы и немедленно реагируют на любые инциденты.
Настраиваем сервера
Разрабатываем надежную инфраструктуру с использованием двух и более серверов. Сервера могут быть расположены на ваших ресурсах, в дата-центре или на арендованных площадках сторонних хостинг-провайдеров.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-422
default-422
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-422
withCheck-422
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-422
numbers-422
1
1
blockColor
Цвет блока
#ffffff
description
Описание
title
Заголовок
graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-60
image-60
video-60
slider-60
image
Изображение
1189
graphicsType-60
1
image-60
1
mobileImage
Изображение для мобильной версии
1190
graphicsType-60
1
image-60
longImage
Да
Нет
Длинное изображение
graphicsType-60
image-60
1
url
Ссылка
graphicsType-60
video-60
1
video
Видео файл
graphicsType-60
1
video-60
1
slides
Слайды
graphicsType-60
10
slider-60
1
1
title
Заголовок списка
Регуляторные требования, где наши компетенции особенно сильны
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-189
default-189
twoSides-189
withCheck-189
numbers-189
list
Элементы списка
Требования к защите персональных данных (ПД)
ФЗ-152 («О ПД»); Приказ ФСТЭК № 21 («Состав и содержание мер по обеспечению безопасности ПД»)
1
Требования к системе мониторинга и реагированию на инциденты ИБ
ГОСТ Р 59547-2021 («Мониторинг информационной безопасности»), ГОСТ Р 59356-2021 («Системная инженерия»); ГОСТ Р ИСО/МЭК ТО 18044-2007, ГОСТ Р 59709-2022, ГОСТ Р 59710-2022, ГОСТ Р 59711-2022 и ГОСТ Р 59712-2022 (комплекс стандартов по управлению компьютерными инцидентами и реагированию на них)
Требования к защите ГИС
Приказ ФСТЭК № 17 («Требования к защите информации в ГИС»)
Требования к СКЗИ (ЭЦП)
ГОСТ Р 34.10-2001 («Процессы формирования и проверки электронной цифровой подписи»), ГОСТ Р 34.11-94 («Функция хеширования») и ГОСТ 28147-89 («Алгоритм криптографического преобразования»), требования формуляров на СКЗИ.
Требования к оказанию услуг ИБ и защиты информации
ФЗ-99 («О лицензировании отдельных видов деятельности»); Постановление Правительства РФ № 79 от 03.02.12 («О лицензировании деятельности по технической защите конфиденциальной информации»)
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-189
default-189
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-189
withCheck-189
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-189
twoSides-189
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-189
numbers-189
1
1
blockColor
Цвет блока
#ffffff
Subservices
8
https://nsign.ru/service/safety/audit-bezopasnosti-sayta
Аудит безопасности сайта

Проверяем сайт на уязвимости — конфигурации сервера, код, механизмы аутентификации, обработку данных пользователей. Выявляем слабые места до того, как ими воспользуются. Результат — отчет с описанием каждой уязвимости и рекомендациями по устранению.

title
Заголовок
Почему безопасность сайта нельзя откладывать
description
Описание

Большинство взломов сайтов происходит не через сложные атаки, а через известные уязвимости, которые не были устранены. SQL-инъекции, межсайтовый скриптинг, незащищенные конфигурации — это не экзотика. Это OWASP Top 10, список которому уже больше 20 лет, и он до сих пор актуален.

Аудит безопасности сайта проверяет именно эти векторы. Не в теории — в реальной конфигурации конкретного сайта. Исправление уязвимости после обнаружения занимает часы. Устранение последствий взлома — недели, репутационные потери и юридическая ответственность за утечку данных.

Мы проводим аудит безопасности без активной эксплуатации уязвимостей. Это отличает его от пентеста: аудит фиксирует наличие проблем на основе анализа кода, конфигураций и поведения сайта. Пентест — активная проверка с попыткой проникновения. Для большинства сайтов аудит — необходимый первый шаг.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-283
image-283
video-283
slider-283
image
Изображение
graphicsType-283
1
image-283
1
mobileImage
Изображение для мобильной версии
graphicsType-283
1
image-283
longImage
Да
Нет
Длинное изображение
graphicsType-283
image-283
1
url
Ссылка
graphicsType-283
video-283
1
video
Видео файл
graphicsType-283
1
video-283
1
slides
Слайды
graphicsType-283
10
slider-283
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Аудит безопасности сайта — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-109
default-109
twoSides-109
withCheck-109
numbers-109
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-109
default-109
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-109
withCheck-109
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-109
twoSides-109
1
1
listNumbers
Элементы списка
100+
Сайтов прошли аудит безопасности
OWASP Top 10
Базовый стандарт проверки
3–7
Дней — срок стандартного аудита безопасности
5+
Специалистов по безопасности в штате
Топ-10
В рейтингах по веб-безопасности и аудиту
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-109
numbers-109
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что включает аудит безопасности сайта
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-51
default-51
twoSides-51
withCheck-51
numbers-51
list
Элементы списка
Проверка на инъекции
SQL-инъекции, XSS, CSRF, инъекции заголовков. Проверяем все точки ввода данных на сайте.
1
Аудит аутентификации и сессий
Механизмы входа, хранение паролей, управление сессиями, восстановление доступа, двухфакторная аутентификация.
Аудит конфигурации сервера
HTTP-заголовки безопасности, SSL/TLS, открытые директории, права доступа к файлам.
Проверка компонентов и зависимостей
Актуальность версий CMS, плагинов, библиотек. Известные уязвимости в используемых компонентах.
Аудит обработки данных
Хранение и передача персональных данных, шифрование, соответствие требованиям защиты информации.
Отчет с рекомендациями
Описание каждой уязвимости с уровнем критичности и конкретными шагами по устранению.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-51
default-51
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-51
withCheck-51
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-51
twoSides-51
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-51
numbers-51
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
Аудит безопасности сайта — как проходит проверка и чем отличается от пентеста
description
Описание

Безопасность сайта — не разовое мероприятие. Это процесс. Новые уязвимости появляются в CMS, плагинах, библиотеках регулярно. Аудит фиксирует текущее состояние сайта и дает план приоритетных исправлений — но это не гарантия на год вперед. Рекомендуемая периодичность — раз в 6-12 месяцев, а также после крупных обновлений или смены разработчика.

Методология аудита безопасности сайта основана на OWASP Testing Guide — международном стандарте проверки веб-приложений. Это перечень категорий уязвимостей с конкретными методами их выявления. Мы используем его как базу и дополняем проверками, специфичными для стека технологий конкретного сайта.

Разница между аудитом безопасности и пентестом принципиальна. Аудит — это анализ: мы изучаем код, конфигурации, механизмы, фиксируем потенциальные точки уязвимости. Пентест — это атака: специалист активно пытается использовать уязвимости для проникновения. Аудит менее инвазивен и не требует специальных разрешений, пентест — регламентированная процедура с письменным согласием и строгими границами.

Для большинства сайтов оптимальная последовательность — аудит безопасности первым. Он выявляет известные уязвимости, которые нужно закрыть. После устранения критичных проблем — пентест, чтобы проверить защиту уже против активных атак.

Что нам нужно для проведения аудита. Доступ к коду репозитория или исходникам — без этого аудит ограничивается только внешней проверкой. Доступ к тестовой среде или возможность работы с production в согласованном окне. Информация о стеке технологий. Все это фиксируется в договоре перед началом работы.

По итогам аудита безопасности сайта заказчик получает структурированный отчет. Каждая уязвимость описана по схеме: тип проблемы, где обнаружена, какой риск несет, как устранить. Уровни критичности — критичный, высокий, средний, низкий — помогают команде расставить приоритеты в работе.

Исправление выявленных уязвимостей — отдельная услуга. Мы передаем отчет, дальше заказчик решает самостоятельно. Если нужна помощь с устранением — оговариваем дополнительно.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-715
image-715
video-715
slider-715
image
Изображение
graphicsType-715
1
image-715
1
mobileImage
Изображение для мобильной версии
graphicsType-715
1
image-715
longImage
Да
Нет
Длинное изображение
graphicsType-715
image-715
1
url
Ссылка
graphicsType-715
video-715
1
video
Видео файл
graphicsType-715
1
video-715
1
slides
Слайды
graphicsType-715
10
slider-715
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит аудит безопасности сайта
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-487
default-487
twoSides-487
withCheck-487
numbers-487
list
Элементы списка
Сайты с формами и авторизацией
Любой сайт, который собирает данные пользователей или имеет личные кабинеты, является целью для атак.
1
Интернет-магазины и платежные сайты
Сайты с платежными данными и персональной информацией требуют регулярного аудита безопасности.
Сайты после смены разработчика
Независимая проверка безопасности сайта, который перешел в поддержку новой команде.
Корпоративные сайты и порталы
Внутренние системы с доступом к бизнес-данным. Взлом корпоративного сайта — прямой риск утечки данных.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-487
default-487
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-487
withCheck-487
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-487
twoSides-487
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-487
numbers-487
1
1
blockColor
Цвет блока
#ffffff
Безопасность
https://nsign.ru/service/safety
8
https://nsign.ru/service/safety/audit-bezopasnosti-veb-prilozheniya
Аудит безопасности веб-приложений

Проверяем веб-приложения на уязвимости — бизнес-логика, API, аутентификация, управление доступом, обработка данных. Выявляем проблемы, специфичные для приложений с авторизацией и сложной архитектурой. Результат — отчет с описанием уязвимостей и рекомендациями по устранению.

title
Заголовок
Чем аудит веб-приложения отличается от аудита сайта
description
Описание

Веб-приложение и веб-сайт — разные объекты с разными векторами атак. Сайт без авторизации уязвим прежде всего на уровне конфигурации сервера и кода. Веб-приложение с личными кабинетами, ролями пользователей и API добавляет целый класс уязвимостей бизнес-логики, которые автоматические сканеры не выявляют.

Аудит безопасности веб-приложений включает проверку того, как приложение управляет доступом. Может ли пользователь с ролью «менеджер» получить данные, предназначенные для «администратора»? Можно ли через прямой перебор идентификаторов в API получить чужие заказы? Эти уязвимости не видны в коде без понимания бизнес-логики.

Мы работаем с приложениями на всех популярных стеках — Node.js, Python, PHP, .NET, Java. Для каждого стека есть характерные уязвимости, специфика которых учитывается при аудите.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-427
image-427
video-427
slider-427
image
Изображение
graphicsType-427
1
image-427
1
mobileImage
Изображение для мобильной версии
graphicsType-427
1
image-427
longImage
Да
Нет
Длинное изображение
graphicsType-427
image-427
1
url
Ссылка
graphicsType-427
video-427
1
video
Видео файл
graphicsType-427
1
video-427
1
slides
Слайды
graphicsType-427
10
slider-427
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Аудит безопасности веб-приложения — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-400
default-400
twoSides-400
withCheck-400
numbers-400
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-400
default-400
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-400
withCheck-400
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-400
twoSides-400
1
1
listNumbers
Элементы списка
100+
Веб-приложений прошли аудит безопасности
OWASP Top 10
Стандарт проверки веб-приложений
5–10
Дней — срок стандартного аудита безопасности
5+
Специалистов по безопасности в штате
Топ-10
В рейтингах по безопасности и аудиту
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-400
numbers-400
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что входит в аудит безопасности веб-приложения
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-503
default-503
twoSides-503
withCheck-503
numbers-503
list
Элементы списка
Проверка управления доступом
Горизонтальная и вертикальная эскалация привилегий, IDOR, некорректная проверка прав на уровне API.
1
Аудит аутентификации
Механизмы входа, управление токенами, сессиями, восстановление пароля, устойчивость к перебору.
Аудит API безопасности
REST и GraphQL API на предмет инъекций, некорректной валидации входных данных, избыточного раскрытия информации.
Уязвимости бизнес-логики
Проверка логики приложения — обход ограничений, некорректная обработка граничных состояний, гонки данных.
Проверка зависимостей
Сторонние библиотеки и компоненты с известными CVE-уязвимостями.
Отчет с приоритизацией
Каждая уязвимость — тип, место обнаружения, уровень критичности, способ устранения.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-503
default-503
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-503
withCheck-503
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-503
twoSides-503
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-503
numbers-503
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
Аудит безопасности веб-приложений — методология и практика
description
Описание

Веб-приложения с авторизацией и API — наиболее частая цель атак среди корпоративных IT-продуктов. Причина простая: они содержат данные пользователей, финансовую информацию, коммерческую документацию — все, что представляет ценность. При этом сложность бизнес-логики таких приложений создает уязвимости, которые не выявляются автоматическими сканерами.

OWASP Top 10 для веб-приложений — отправная точка для любого аудита безопасности. Список охватывает наиболее распространенные категории уязвимостей: инъекции, некорректная аутентификация, утечка данных, XML-инъекции, нарушение контроля доступа, небезопасная конфигурация, XSS, небезопасная десериализация, использование компонентов с известными уязвимостями, недостаточное логирование. Каждый пункт проверяется применительно к конкретному приложению.

Уязвимости бизнес-логики — отдельная категория, которую OWASP покрывает лишь частично. Пример: приложение позволяет применить скидку несколько раз к одному заказу, потому что логика проверки некорректна. Или пользователь может изменить сумму платежа, подменив параметр в запросе. Такие уязвимости требуют понимания бизнес-процессов приложения, а не просто анализа кода.

Управление доступом — еще одна критичная зона. IDOR (Insecure Direct Object Reference) — когда пользователь, зная чужой идентификатор, может получить доступ к чужим данным — встречается в веб-приложениях регулярно. Проверяем все эндпоинты API на корректность проверки прав, включая нетипичные сценарии — PUT/DELETE запросы, batch-операции, webhooks.

Аудит безопасности приложения требует доступа к коду и к работающей тестовой среде. Только внешней проверки недостаточно — часть уязвимостей видна только при анализе исходного кода. Мы подписываем NDA до начала работы и работаем строго в рамках согласованного периметра.

По итогам аудита заказчик получает отчет в двух форматах. Технический отчет — для разработчиков: конкретные уязвимости с местом обнаружения, примером эксплуатации (без реального взлома) и рекомендацией по коду. Управленческое резюме — для руководства: общий уровень безопасности приложения, критичные риски и стоимость их игнорирования в реальных терминах.

После устранения критичных уязвимостей рекомендуем повторную проверку по закрытым пунктам. Это стандартная практика: исправление иногда вводит новые проблемы, особенно при изменениях в логике аутентификации или управления доступом.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-513
image-513
video-513
slider-513
image
Изображение
graphicsType-513
1
image-513
1
mobileImage
Изображение для мобильной версии
graphicsType-513
1
image-513
longImage
Да
Нет
Длинное изображение
graphicsType-513
image-513
1
url
Ссылка
graphicsType-513
video-513
1
video
Видео файл
graphicsType-513
1
video-513
1
slides
Слайды
graphicsType-513
10
slider-513
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит аудит безопасности веб-приложения
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-592
default-592
twoSides-592
withCheck-592
numbers-592
list
Элементы списка
Приложения с личными кабинетами
Любое веб-приложение с авторизацией хранит данные пользователей и является целью для атак.
1
B2b-приложения и корпоративные системы
Портал с коммерческими данными, документами и ролевым доступом требует регулярного аудита безопасности.
Приложения перед запуском
Аудит безопасности до выхода в production — дешевле, чем исправление после инцидента.
Приложения с публичным API
Публичные API-интерфейсы требуют отдельной проверки — они доступны любому пользователю без авторизации.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-592
default-592
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-592
withCheck-592
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-592
twoSides-592
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-592
numbers-592
1
1
blockColor
Цвет блока
#ffffff
Безопасность
https://nsign.ru/service/safety
8
https://nsign.ru/service/safety/audit-koda
Аудит кода и безопасности программного обеспечения

Проверяем исходный код на безопасность, качество и соответствие стандартам. Статический анализ, code review и аудит безопасности кода — от одного модуля до всей кодовой базы. Результат — отчет с конкретными проблемами и рекомендациями.

title
Заголовок
Зачем нужен аудит программного кода
description
Описание

Уязвимости в коде редко выглядят как очевидные ошибки. Чаще это некорректная обработка входных данных, небезопасное хранение секретов, устаревшие зависимости с известными CVE или логика, которая работает правильно в штатных условиях, но ломается при граничных значениях.

Аудит безопасности кода — статический анализ: исходники изучаются без запуска программного обеспечения. Это отличает его от пентеста, где система атакуется в рабочем состоянии. Оба метода дополняют друг друга — статический аудит находит то, что не проявляется в динамическом тестировании, и наоборот.

Code review как часть аудита — это не просто проверка стиля. Это поиск архитектурных проблем, потенциальных точек отказа, нарушений принципов безопасной разработки. Внешний аудит кода особенно ценен, когда внутренняя команда слишком погружена в контекст, чтобы увидеть системные проблемы.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-367
image-367
video-367
slider-367
image
Изображение
graphicsType-367
1
image-367
1
mobileImage
Изображение для мобильной версии
graphicsType-367
1
image-367
longImage
Да
Нет
Длинное изображение
graphicsType-367
image-367
1
url
Ссылка
graphicsType-367
video-367
1
video
Видео файл
graphicsType-367
1
video-367
1
slides
Слайды
graphicsType-367
10
slider-367
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Аудит кода — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-446
default-446
twoSides-446
withCheck-446
numbers-446
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-446
default-446
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-446
withCheck-446
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-446
twoSides-446
1
1
listNumbers
Элементы списка
100+
Проектов прошли аудит кода
4
Направлений проверки в стандартном аудите
3–10
Дней — срок аудита в зависимости от объема
5+
Специалистов по безопасности и архитектуре в штате
Топ-10
В рейтингах по безопасности и аудиту
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-446
numbers-446
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что входит в аудит программного кода
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-626
default-626
twoSides-626
withCheck-626
numbers-626
list
Элементы списка
Аудит безопасности кода
Поиск безопасности-уязвимостей в исходниках — инъекции, небезопасная работа с данными, хранение секретов в коде.
1
Статический анализ кода
Автоматический анализ с помощью SAST-инструментов с ручной верификацией результатов.
Code review архитектуры
Оценка структуры программного продукта — связанность модулей, масштабируемость, разделение ответственности.
Аудит зависимостей
Проверка сторонних библиотек на известные уязвимости CVE. Outdated-пакеты как частый вектор атак.
Проверка качества кода
Читаемость, дублирование, покрытие тестами, соответствие принципам безопасной разработки (SSDLC).
Отчет с аннотациями кода
Каждая проблема показана на конкретном фрагменте кода с объяснением риска и рекомендацией по исправлению.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-626
default-626
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-626
withCheck-626
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-626
twoSides-626
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-626
numbers-626
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
Аудит безопасности кода — методология и практика
description
Описание

Аудит программного кода начинается с получения доступа к репозиторию. Мы работаем с реальными исходниками, а не с задеплоенным программным обеспечением. Это важно: часть уязвимостей видна только на уровне кода — например, захардкоженные токены, небезопасные алгоритмы шифрования или SQL-запросы, сформированные конкатенацией строк.

Процесс аудита кода состоит из двух этапов. Первый — автоматический статический анализ с помощью SAST-инструментов (Semgrep, SonarQube, Bandit и аналоги в зависимости от стека). Они быстро находят типовые паттерны уязвимостей и проблем качества. Второй этап — ручной code review: специалист проверяет результаты автоматического анализа, убирает ложные срабатывания и исследует бизнес-логику, которую автоматика не видит.

Аудит безопасности кода особенно важен для программного обеспечения, которое обрабатывает пользовательские данные или работает с внешними интеграциями. Точки входа пользовательских данных — формы, API, файловые загрузки — проверяются на все типы инъекций: SQL, NoSQL, OS command, LDAP, XML, шаблонные движки.

Отдельное направление — аудит зависимостей. Современные программные проекты содержат сотни сторонних библиотек. Каждая из них потенциально несет уязвимости. База CVE регулярно пополняется — библиотека, которая была безопасной три месяца назад, может оказаться уязвимой сегодня. Проверяем все зависимости по актуальным базам уязвимостей.

Code review архитектуры — менее формальная, но не менее важная часть аудита. Здесь мы смотрим на то, как код организован в целом: есть ли четкое разделение ответственности, нет ли циклических зависимостей, как обрабатываются ошибки, ведется ли логирование на нужном уровне. Плохо структурированный код сложнее проверять, сложнее поддерживать — и в нем легче скрыться уязвимости.

По результатам аудита кода заказчик получает отчет с аннотированными фрагментами кода. Каждая проблема показана в контексте: вот строки кода, вот что здесь не так, вот как это можно эксплуатировать, вот рекомендация по исправлению. Без абстрактных формулировок — конкретно и применимо.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-410
image-410
video-410
slider-410
image
Изображение
graphicsType-410
1
image-410
1
mobileImage
Изображение для мобильной версии
graphicsType-410
1
image-410
longImage
Да
Нет
Длинное изображение
graphicsType-410
image-410
1
url
Ссылка
graphicsType-410
video-410
1
video
Видео файл
graphicsType-410
1
video-410
1
slides
Слайды
graphicsType-410
10
slider-410
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит аудит кода
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-768
default-768
twoSides-768
withCheck-768
numbers-768
list
Элементы списка
Команды перед релизом
Аудит безопасности кода до выхода в production снижает риск критичных уязвимостей с первого дня работы.
1
Программные продукты после смены команды
Новая команда получила чужой код и хочет понять его реальное состояние перед дальнейшей разработкой.
Компании под требования безопасности
ISO 27001, ГОСТ Р 56939 и отраслевые стандарты требуют регулярного аудита исходного кода.
Продукты перед инвестиционной сделкой
Независимый аудит программного кода как часть технической due diligence перед сделкой M&A или инвестированием.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-768
default-768
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-768
withCheck-768
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-768
twoSides-768
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-768
numbers-768
1
1
blockColor
Цвет блока
#ffffff
Безопасность
https://nsign.ru/service/safety
8
https://nsign.ru/service/safety/pentest
Пентест и тестирование на проникновение

Проводим тестирование на проникновение веб-приложений, сайтов, API и инфраструктуры. Имитируем атаки реального злоумышленника в рамках согласованного периметра. Результат — подробный отчет с доказательной базой по каждой уязвимости и рекомендациями по устранению.

title
Заголовок
Чем пентест отличается от аудита безопасности
description
Описание

Аудит безопасности анализирует код и конфигурации на наличие известных проблем. Пентест — это активная атака: специалист пытается проникнуть в систему теми же методами, которыми пользовался бы реальный злоумышленник. Разница принципиальна — пентест показывает не потенциальные риски, а реально эксплуатируемые уязвимости.

Тестирование на проникновение проводится в трех форматах. Black box — пентестер не имеет никакой информации о системе, как внешний атакующий. White box — полный доступ к коду и документации. Grey box — частичная информация, наиболее частый формат для корпоративных заказчиков. Выбор зависит от цели: проверить защиту от внешних атак или найти максимум уязвимостей за минимальное время.

Работаем строго в рамках письменного договора с четко определенным периметром. Все, что находится за границами согласованного scope, не трогаем.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-532
image-532
video-532
slider-532
image
Изображение
graphicsType-532
1
image-532
1
mobileImage
Изображение для мобильной версии
graphicsType-532
1
image-532
longImage
Да
Нет
Длинное изображение
graphicsType-532
image-532
1
url
Ссылка
graphicsType-532
video-532
1
video
Видео файл
graphicsType-532
1
video-532
1
slides
Слайды
graphicsType-532
10
slider-532
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Пентест и анализ защищенности — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-262
default-262
twoSides-262
withCheck-262
numbers-262
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-262
default-262
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-262
withCheck-262
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-262
twoSides-262
1
1
listNumbers
Элементы списка
50+
Пентестов проведено для веб-приложений и инфраструктуры
5
Специалистов по безопасности в штате
5–14
Дней — стандартный срок пентеста веб-приложения
OWASP / PTES
Методологии тестирования
Топ-10
В рейтингах компаний по информационной безопасности
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-262
numbers-262
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что входит в пентест и анализ защищенности
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-354
default-354
twoSides-354
withCheck-354
numbers-354
list
Элементы списка
Пентест веб-приложения
Проверка на уязвимости по OWASP Top 10, бизнес-логика, управление доступом, API, аутентификация.
1
Пентест сайта
Внешняя проверка на уязвимости — инъекции, XSS, небезопасные конфигурации, CMS и компоненты.
Анализ защищенности инфраструктуры
Сетевой периметр, открытые порты, сервисы, слабые конфигурации, возможности горизонтального перемещения.
Тестирование безопасности API
REST и GraphQL API на предмет уязвимостей авторизации, инъекций, утечки данных, rate limiting.
Проверка 1С и корпоративных систем
Анализ защищенности 1С-конфигураций, прав пользователей, внешних соединений, типовых векторов атак.
Отчет и сопровождение
Технический отчет с доказательной базой и управленческое резюме. Консультация по устранению критичных уязвимостей.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-354
default-354
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-354
withCheck-354
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-354
twoSides-354
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-354
numbers-354
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
Пентест сайта и веб-приложения — методология и практика
description
Описание

Тестирование на проникновение — регламентированная процедура, которая проводится только с письменного согласия владельца системы. Это юридически важный момент. Любые действия, которые выходят за рамки согласованного договора, являются незаконными вне зависимости от намерений исполнителя. Мы начинаем работу только после подписания договора с четко прописанным scope.

Методология пентеста строится на нескольких стандартах. OWASP Testing Guide — для веб-приложений и сайтов. PTES (Penetration Testing Execution Standard) — для комплексных тестирований инфраструктуры. OSSTMM — для сетевого анализа. На практике работаем по комбинации, адаптированной под конкретную систему и цели заказчика.

Этапы пентеста сайта или приложения: разведка (сбор информации о цели без активных атак), сканирование (выявление сервисов, версий, потенциальных векторов), эксплуатация (попытка использовать уязвимости для проникновения), постэксплуатация (в рамках white/grey box — что злоумышленник мог бы сделать, получив доступ), отчетность. Каждый этап фиксируется в логах, которые прилагаются к отчету.

Анализ защищенности веб-приложений особенно важен для систем с авторизацией. Пентестер работает в нескольких контекстах: как неавторизованный пользователь, как обычный авторизованный пользователь, как пользователь с повышенными привилегиями. Это позволяет проверить все уровни защиты, включая горизонтальную и вертикальную эскалацию прав.

Оценка защищенности инфраструктуры — отдельное направление. Здесь нас интересует сетевой периметр: какие порты открыты наружу, какие сервисы работают, какие версии уязвимы к публичным эксплойтам. Отдельная задача — проверка возможности горизонтального перемещения внутри сети после первичного проникновения.

Результаты пентеста оформляются в двух документах. Технический отчет содержит каждую найденную уязвимость с описанием вектора атаки, доказательством эксплуатации (скриншоты, логи, данные), оценкой по CVSS и рекомендацией по устранению. Управленческое резюме — для руководства без технического бэкграунда: общий уровень защищенности, критичные риски в бизнес-терминах, приоритизированный план исправлений.

Пентест — не разовое мероприятие. После устранения критичных уязвимостей рекомендуем повторную проверку закрытых векторов. Кроме того, инфраструктура и приложения меняются — то, что было безопасным год назад, может стать уязвимым после обновления компонентов. Регулярный пентест раз в 6-12 месяцев — отраслевая практика для систем с высокими требованиями к безопасности.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-466
image-466
video-466
slider-466
image
Изображение
graphicsType-466
1
image-466
1
mobileImage
Изображение для мобильной версии
graphicsType-466
1
image-466
longImage
Да
Нет
Длинное изображение
graphicsType-466
image-466
1
url
Ссылка
graphicsType-466
video-466
1
video
Видео файл
graphicsType-466
1
video-466
1
slides
Слайды
graphicsType-466
10
slider-466
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит тестирование на проникновение
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-250
default-250
twoSides-250
withCheck-250
numbers-250
list
Элементы списка
Веб-приложения с чувствительными данными
Системы с персональными данными, финансовой информацией или корпоративными документами требуют регулярного пентеста.
1
Компании перед сертификацией
Тестирование на проникновение — обязательный или рекомендуемый этап при прохождении аудитов по ISO 27001, PCI DSS.
Корпоративная инфраструктура
Анализ защищенности сети, сервисов и периметра. Проверка, что внешний злоумышленник не может проникнуть внутрь.
Приложения перед публичным запуском
Пентест до выхода в production снижает риск инцидента в первые месяцы работы системы.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-250
default-250
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-250
withCheck-250
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-250
twoSides-250
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-250
numbers-250
1
1
blockColor
Цвет блока
#ffffff
Безопасность
https://nsign.ru/service/safety
8
https://nsign.ru/service/safety/waf
WAF — брандмауэр веб-приложений

Подключаем и настраиваем WAF для защиты веб-приложений от сетевых атак — инъекций, XSS, DDoS, парсинга, ботового трафика. Облачные и on-premise решения. Настройка, мониторинг, сопровождение.

title
Заголовок
Что такое WAF и зачем он нужен
description
Описание

WAF (Web Application Firewall) — система фильтрации HTTP-трафика перед веб-приложением. Она анализирует каждый входящий запрос и блокирует те, которые соответствуют сигнатурам атак или аномальным паттернам. Обычный сетевой файрвол работает на уровне IP и портов — WAF работает на уровне HTTP-логики.

Без WAF веб-приложение открыто для автоматических атак, которые работают непрерывно. Сканеры уязвимостей, боты для перебора паролей, инструменты для SQL-инъекций — все это атакует сайты в фоновом режиме 24 часа в сутки. WAF перехватывает эти запросы до того, как они достигают приложения.

Облачный WAF — наиболее быстрый вариант для подключения. Трафик проходит через облачную инфраструктуру провайдера, которая фильтрует атаки до того, как запросы доходят до сервера заказчика. On-premise WAF устанавливается на собственную инфраструктуру — это дает больше контроля, но требует ресурсов на поддержку.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-461
image-461
video-461
slider-461
image
Изображение
graphicsType-461
1
image-461
1
mobileImage
Изображение для мобильной версии
graphicsType-461
1
image-461
longImage
Да
Нет
Длинное изображение
graphicsType-461
image-461
1
url
Ссылка
graphicsType-461
video-461
1
video
Видео файл
graphicsType-461
1
video-461
1
slides
Слайды
graphicsType-461
10
slider-461
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
WAF — в цифрах
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
bigNumbers
.listType-455
default-455
twoSides-455
withCheck-455
numbers-455
list
Элементы списка
1
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-455
default-455
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-455
withCheck-455
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-455
twoSides-455
1
1
listNumbers
Элементы списка
50+
Веб-приложений под защитой WAF
150–200
Типов атак в базовом наборе правил
4–8
Часов — срок подключения облачного WAF
24/7
Мониторинг трафика после настройки
Топ-10
В рейтингах по веб-безопасности
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-455
numbers-455
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Что входит в настройку и сопровождение WAF
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-12
default-12
twoSides-12
withCheck-12
numbers-12
list
Элементы списка
Подбор WAF-решения
Выбор между облачным и on-premise WAF с учетом архитектуры приложения, нагрузки и требований к защите.
1
Настройка правил фильтрации
Базовые правила по OWASP CRS, настройка исключений под специфику конкретного приложения.
Подключение облачного WAF
Настройка DNS и проксирования трафика. Минимальное время простоя при переключении.
Мониторинг и алертинг
Настройка уведомлений о подозрительной активности, регулярный анализ логов WAF.
Тонкая настройка под бизнес-логику
Исключение ложных срабатываний для специфических эндпоинтов приложения без снижения уровня защиты.
Сопровождение WAF-системы
Обновление правил, реакция на инциденты, адаптация конфигурации при изменениях в приложении.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-12
default-12
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-12
withCheck-12
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-12
twoSides-12
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-12
numbers-12
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок
WAF-система и облачный WAF — как выбрать и что настроить
description
Описание

WAF не работает «из коробки» без настройки. Установить систему с базовыми правилами — первый шаг, но не последний. Каждое веб-приложение имеет свою специфику: нестандартные форматы запросов, сложные формы, API с особой логикой авторизации. Без адаптации правил под конкретное приложение WAF будет либо пропускать атаки, либо блокировать легитимный трафик.

Ложные срабатывания — главная операционная проблема при работе с WAF. OWASP Core Rule Set (CRS) — стандартный набор правил, который используется большинством WAF-решений — настроен на широкий охват угроз. Он будет блокировать некоторые запросы, которые выглядят подозрительными, но являются легитимными для конкретного приложения. Работа по снижению ложных срабатываний без потери защиты — ключевая часть настройки.

Выбор между облачным WAF и on-premise — вопрос приоритетов. Облачный WAF (Cloudflare, AWS WAF, Qrator и аналоги) подключается быстро, масштабируется автоматически, берет на себя DDoS-защиту на уровне инфраструктуры. Это оптимальный вариант для большинства веб-приложений. On-premise WAF (ModSecurity, NGINX с WAF-модулями) дает полный контроль над правилами и данными, но требует собственной экспертизы для поддержки.

Подключить WAF к работающему приложению — процедура, которая требует аккуратности. Неправильная настройка может заблокировать доступ к критичным функциям или снизить производительность. Мы используем режим обнаружения (detection mode) на первом этапе — WAF логирует потенциальные атаки без блокировки. После анализа логов и корректировки правил переключаем в режим блокировки.

WAF-система требует регулярного обслуживания. Приложения меняются — появляются новые эндпоинты, меняется логика запросов, обновляются компоненты. При каждом значимом изменении в приложении правила WAF нужно проверять и адаптировать. Иначе возникают либо пробелы в защите, либо ложные срабатывания на новый легитимный трафик.

Мониторинг логов WAF — отдельная задача. Логи показывают не только заблокированные атаки, но и паттерны сканирования, попытки подбора учетных данных, аномальные объемы запросов с конкретных IP. Эта информация полезна для анализа угроз и превентивных мер.

graphicsType
Изображение
Видео
Слайдер
Графика
1
.graphicsType-185
image-185
video-185
slider-185
image
Изображение
graphicsType-185
1
image-185
1
mobileImage
Изображение для мобильной версии
graphicsType-185
1
image-185
longImage
Да
Нет
Длинное изображение
graphicsType-185
image-185
1
url
Ссылка
graphicsType-185
video-185
1
video
Видео файл
graphicsType-185
1
video-185
1
slides
Слайды
graphicsType-185
10
slider-185
1
1
blockColor
Цвет блока
#ffffff
title
Заголовок списка
Кому подходит WAF
type
По умолчанию
Две стороны
С галкой
Крупные цифры
Тип списка
default
.listType-363
default-363
twoSides-363
withCheck-363
numbers-363
list
Элементы списка
Веб-приложения с высоким трафиком
Чем больше трафика, тем выше вероятность автоматических атак. WAF фильтрует нежелательные запросы до приложения.
1
Приложения с публичным API
Публичные API без WAF регулярно атакуют боты и сканеры. Облачный WAF блокирует большинство автоматических угроз.
Интернет-магазины и платежные сервисы
WAF-защита для систем с транзакциями — снижает риск взлома и кражи платежных данных.
Приложения под регуляторными требованиями
PCI DSS, ISO 27001 и ряд других стандартов рекомендуют или требуют наличия WAF-системы.
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
description
textarea
Описание
visibleOnMobile
dropDownList
Нет
Да
Показывать пункт в моб. версии
listType-363
default-363
1
1
listWithCheck
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-363
withCheck-363
1
1
listTwoSides
Элементы списка
itemNumber
textarea
Пункт
clarification
textarea
Уточнение
listType-363
twoSides-363
1
1
listNumbers
Элементы списка
description
textarea
Описание
number
textInput
Цифра
comment
textarea
Комментарий к цифре
listType-363
numbers-363
1
1
blockColor
Цвет блока
#ffffff
Безопасность
https://nsign.ru/service/safety