Аудит информационной безопасности
Проверяем сеть, Wi-Fi, права доступа и рабочие станции с помощью открытых инструментов и показываем, где данные могут утечь — к сотрудникам, бывшим подрядчикам или конкурентам.
Что мы проверяем
Внешний периметр
Открытые порты и сервисы, доступные из интернета, устаревшее ПО, лишние точки входа.
Wi-Fi
Стойкость шифрования, гостевые сети, отделение от рабочей сети.
Локальная сеть
Сегментация, доступ к общим ресурсам, неизвестные устройства.
Права доступа
Учётные записи, пароли, доступы бывших сотрудников и подрядчиков.
Рабочие станции
Обновления, антивирусная защита, съёмные носители.
Каналы утечки
Почта, облачные хранилища, мессенджеры, печать и съёмные накопители.
Как проходит аудит
- 01
Согласование
Письменно фиксируем объём, сроки и правила проверки.
- 02
Проверка
Проводим тесты открытыми инструментами, не нарушая работу сервисов.
- 03
Отчёт
Приоритизированный список находок с доказательствами и шагами исправления.
- 04
Разбор
Обсуждаем результаты с вашей командой и планируем исправления.
Что вы получите
- Отчёт на понятном языке, без лишнего жаргона
- Приоритеты: что закрыть в первую очередь
- Пошаговые рекомендации по исправлению
- Разбор результатов с вашей командой
Инструменты
Мы используем Kali Linux и другие распространённые открытые инструменты. Результаты можно воспроизвести и проверить независимо от нас.
Кому подходит аудит
Это, вероятно, про вас, если
- В компании до 150 человек, и вам не нужен сертификационный аудит по требованиям законодательства Республики Казахстан или по PCI DSS.
- Вы хотите знать, может ли сотрудник или конкурент получить доступ к данным, которых не должен видеть.
- Wi-Fi, VPN или сетевое оборудование настраивались один раз несколько лет назад, и с тех пор их никто не проверял.
- Вам нужен понятный отчёт и рабочее решение, а не документ на 40 страниц для специалистов по ИБ.
Мы, вероятно, не подходим, если
- Нужен сертифицированный аудит для регулятора, банка или по PCI DSS.
- Требуется имитация целевой атаки (Red Team) или круглосуточный мониторинг (SOC).
- У вас уже есть штатная служба ИБ со своими процессами реагирования.
Частые вопросы
Остановит ли проверка работу компании?
Мы заранее согласуем объём и время проверки и не проводим тесты, способные нарушить работу сервисов, без отдельного согласия.
Нужно ли давать вам доступ к системам?
Объём доступа определяется при согласовании. Часть проверок выполняется снаружи — так, как это сделал бы посторонний, часть — изнутри сети с вашего разрешения.
Вы выдаёте сертификат соответствия?
Нет. Мы не проводим сертификационный аудит по требованиям законодательства Республики Казахстан, PCI DSS и подобным стандартам. Если он вам нужен, обратитесь в аккредитованную организацию.
Что делать после отчёта?
Вы можете исправить находки самостоятельно, привлечь нас к настройке оборудования или обучить сотрудников в GoldenEye Academy.
Сколько длится аудит и сколько он стоит?
Зависит от размера инфраструктуры. После короткого разговора мы назовём срок и стоимость до начала работ.
Проверим ваш периметр раньше, чем это сделают за вас
Опишите инфраструктуру в двух словах — мы предложим объём проверки.