Киберқауіпсіздік

Бизнесіңізді бұзулардан, вирустардан және деректердің ағып кетуінен қорғаңыз

Сайт иелерінің көбі қауіпсіздік туралы сайт бұзылғаннан кейін ғана ойланады: беттерде спам-жарнама пайда болады, клиенттер жеке деректердің ағып кетуіне шағымданады, ал Yandex пен Google сайтты қауіпті деп белгілеп, іздеу трафигін бірден бұғаттайды. Бұзу — бұл кездейсоқтық емес, тәулік бойы CMS-тің ескірген нұсқаларын, плагиндерді немесе қорғалмаған серверлік порттарды іздейтін боттардың осалдықтарды автоматты түрде сканерлеу нәтижесі.

STARCODE ұсынған веб-сайт қауіпсіздігі аудиті — бұл киберқауіптерге алдын ала соққы беру. Біз тексерулердің толық кешенін жүргіземіз: автоматты сканерлеуден бастап кодты және веб-сервер конфигурациясын қолмен талдауға дейін. Біз жасырын бэкдорларды (backdoors), шеллдерді, SQL-инъекцияларға, XSS мен брутфорсқа әлсіздіктерді анықтап, қаскөйлер білмей тұрып саңылауларды жабуға көмектесеміз.

  • Бастапқы кодты жасырын әлсіздіктер мен инъекциялардың бар-жоғына талдау
  • Вирустарды, спам-скрипттерді, мобильді редиректтерді және бэкдорларды іздеу
  • Хакерлердің іс-әрекетін модельдеу арқылы тестілеу (Pentest)
  • Веб-сервер (Nginx/Apache/OLS), SSL баптауларының және файлдарға қолжетімділік құқықтарының аудиті
  • Қорғаныс (Hardening) және порттарды жабу бойынша егжей-тегжейлі ұсыныстар әзірлеу

30K+

Сайттар апта сайын вирустар мен бұзушылықтарға байланысты іздеу жүйелерінің қара тізіміне енеді

95%

Осал тұстар үшінші тарап плагиндерінде, безендіру тақырыптарында және сервер конфигурацияларында болады

24/7

Әлсіз сайттарды іздеу үшін боттармен интернетті автоматты түрде сканерлеу

100%

Құпиялылық — біз рұқсат алғанға дейін қатаң NDA шартына қол қоямыз

Қауіпсіздік — үздіксіз процесс

«Мәңгілік» қауіпсіздік деген жоқ. Жаңа осалдықтар (Zero-day) күн сайын пайда болады. Қауіпсіздік аудиті ағымдағы тәуекелдерді түсінуге және сайтыңызға жасалатын сәтті шабуыл ықтималдығын барынша азайтатын қорғаныс жүйесін құруға көмектеседі.

Біздің көзқарас

Қауіпсіздік аудиті аясында біз не істейміз

Біз автоматтандырылған бағдарламалық жасақтаманы код пен сервер конфигурациясына сараптамалық қолмен талдаумен біріктіреміз.

Екі деңгейлі тестілеу (SAST/DAST)

Біз жобаның бастапқы кодын статикалық режимде (SAST) OWASP Top-10 осалдықтары мен қатты кодталған құпия сөздерге талдаймыз. Содан кейін жұмыс істеп тұрған сайтқа шабуылдарды имитациялай отырып (пентест), динамикалық тестілеуді (DAST) жүргіземіз.

Бұл кодтың архитектуралық қателерін де, веб-серверді баптаудағы багтарды да анықтауға кепілдік береді.

Бэкдорлар мен жасырын шеллдерді іздеу

Зиянды код беткі қабатта сирек жатады. Хакерлер бэкдорларды CMS ядросының заңды файлдарының ішіне жасырады, кодты обфускациялайды (Base64 форматына кодтайды) немесе дерекқорға енгізеді. Әдеттегі хостингтік антивирустар оларды жиі байқамайды.

Біз сайт файлдарының бақылау сомаларын эталондық нұсқалармен салыстырамыз және кез келген күдікті скрипттерді қолмен тазалаймыз.

Серверлік аудит және Hardening

Веб-сервердің осал тұсы — бүкіл сайтты бақылауды қолға алудың ең оңай жолы. Біз операциялық жүйе нұсқасын, ашық порттарды, Nginx/Apache/OpenLiteSpeed веб-сервер конфигурациясын, файлдарды жазу құқықтарын және мәліметтер базасының баптауларын тексереміз.

Осы негізде біз параметрлерді қатайту (Hardening), жүйелік каталогтарды бұғаттау және ресурс лимиттері бойынша нақты ТЗ береміз.

Процесс

Қауіпсіздік аудитінің кезеңдері

Сайт жұмысын үзбей, бүкіл инфрақұрылымыңызды дәйекті және қауіпсіз талдау.

01

NDA қол қою және деректерді жинау

Құпия ақпаратты жария етпеу туралы келісімге қол қоямыз. Хостингке, серверге (SSH), деректер базасына және CMS-панеліне рұқсаттарды қатаң бақылаумен жинаймыз.

02

Желілік сканерлеу

Сервердің сыртқы периметрін (порттарын) сканерлейміз, SSL-сертификатының, DNSSEC параметрлерінің, HTTP қауіпсіздік тақырыптарының (CSP, HSTS, X-Frame-Options) дұрыстығын тексереміз.

03

Зиянды бағдарламалық қамтамасыз етуді іздеу

Сайттың файлдық құрылымын арнайы бағдарламалық жасақтамамен трояндардың, шеллдердің, жасырын редиректтердің, спам таратушылардың бар-жоғына тексереміз. CMS ядро файлдарының бүтіндігін тексереміз.

04

Қолмен аудит және шабуылдарды модельдеу

Кері байланыс формаларына, авторизацияға, іздеуге және себетке шабуылдарды имитациялаймыз. Сайттың SQLi, XSS, CSRF және авторизацияны айналып өту әрекеттеріне (Broken Authentication) төзімділігін тексереміз.

05

Құқықтар мен конфигурацияларды талдау

Сервердегі файлдар мен папкаларға қатынау құқықтарын (CHMOD), CMS конфигурациялық файлдарының баптауларын (wp-config, .htaccess және т.б.), дерекқор пайдаланушыларының артықшылық деңгейлерін тексереміз.

06

Есеп және Hardening-нұсқаулық

Біз барлық осал тұстардың сипаттамасы, CVSS шкаласы бойынша тәуекелдерді жіктеу және қорғау (Hardening) бойынша кезең-кезеңімен нұсқаулық бар егжей-тегжейлі есепті қалыптастырамыз. Есепті әзірлеушілерге таныстырамыз.

Қорғаныс стегі

Аудит және пентест құралдары

Біз киберқауіпсіздік саласында танылған арнайы лицензияланған бағдарламалық қамтамасыз ету мен ашық бастапқы коды бар утилиталарды қолданамыз.

OWASP ZAP & Nikto

SQL-инъекцияларды, Cross-Site Scripting (XSS), қауіпсіз емес жолдарды, серверлерді конфигурациялау қателерін және тақырыптарды іздеуге арналған кәсіби осалдық сканерлері.

Nmap & Maldet (LMD)

Nmap сервердің желілік порттары мен қызметтерінің аудиті үшін қолданылады. ClamAV-пен бірге Linux Malware Detect (Maldet) файлдарды бэкдорлардың, веб-шеллдердің және жарнамалық редиректтердің сигнатураларына сканерлейді.

WPScan & CMS-Checkers

Танымал CMS (WordPress, Bitrix, OpenCart) үшін мамандандырылған сканерлер, олар ядро нұсқалары мен орнатылған модульдерді белгілі осалдықтардың (CVE) халықаралық деректер базасымен салыстыруға мүмкіндік береді.

Бағалар

Қауіпсіздік аудиті тарифтері

Веб-ресурсыңыздың күрделілігі мен маңыздылығына байланысты тексеру форматын таңдаңыз.

Пакет мүмкіндіктері Базалық аудит Контенттік сайттар мен лендингтер үшін 25 000 ₽ Мерзімі: 3–5 күн Тапсырыс беру Танымал Кешенді пентест Интернет-дүкендер мен B2B порталдары үшін 45 000 ₽ Мерзімі: 7–10 күн Тапсырыс беру Аудит + Қорғаныс Барлық осалдықтарды толық аудиттеу және жабу 80 000 ₽ Мерзімі: 14–20 күн Талқылау
Вирустар мен зиянды кодты сканерлеу Автоматты Автоматты + Қолмен талдау Автоматты + Қолмен талдау
Желілік аудит және ашық порттар Базалық Толық (Nmap) Толық + порттарды блоктау
Тестілеу (Pentest) Шабуылдар симуляциясы (SQLi, XSS, Brute) Шабуылдар симуляциясы + авторизация логикасына аудит
Бастапқы кодты талдау (SAST) CMS пен плагиндердің негізгі файлдары Кастомды кодты толық аудиттеу
Қорғау бойынша нұсқаулық (Hardening) Базалық ұсыныстар Әзірлеушілер үшін егжей-тегжейлі техникалық тапсырма STARCODE күштерімен кілтпен тапсырылатын қорғанысты енгізу
WAF баптауы (Cloudflare/DDoS) Баптау бойынша ұсыныстар WAF ережелерін орнату, баптау
Кепілдікті қолдау 1 ай консультация 3 ай мониторинг + қалпына келтіру
FAQ

Веб-сайттар қауіпсіздігі бойынша жиі қойылатын сұрақтар

Мұнда жиі қойылатын сұрақтарға жауаптар берілген. Есіңізде болсын: сайтты бұзу бизнеске уақытылы қауіпсіздік аудитін жүргізуден әрдайым қымбатқа түседі.

  • Қауіпсіздік аудиті сайт жұмысын бұза ала ма?

    Жоқ, керісінше. Барлық базалық сканерлеулер мен тексерулер пассивті режимде жүргізіледі және серверге артық жүктеме түсірмейді. Пентесттерді (бұзудың белсенді әрекеттері) біз сайттың резервтік көшірмесінде (staging-нұсқа) немесе келушілер саны аз келісілген уақытта (мысалы, түнде) өткіземіз, бұл ақауларды толық жою үшін жасалады.
  • Бэкдор дегеніміз не және оны хостингтегі антивирус неге көрмейді?

    Бэкдор (backdoor) — бұл зиянкес серверге тұрақты қолжетімділікке ие болу үшін сайттың файлдық құрылымына енгізетін зиянды скрипт. Бэкдор жиі заңды кодқа жасырынады (мысалы, пошта жіберу функциясына немесе авторизация плагиніне) және оның айқын вирус сигнатуралары болмайды, сол себепті хостингтің автоматты антивирустары оны өткізіп жібереді. Оны анықтау үшін кодты қолмен талдау және бақылау сомаларын тексеру қажет.
  • Сайттың қауіпсіздік аудитін қаншалықты жиі өткізіп тұру қажет?

    Біз қауіпсіздік аудитін жылына кемінде бір рет, сондай-ақ CMS-тің ірі жаңартуларынан кейін, әзірлеушілер тобын ауыстырғанда немесе жаңа сыртқы сервистерді (төлем шлюздері, CRM) интеграциялағанда өткізуге кеңес береміз. Жоғары жүктемелі жобалар мен интернет-дүкендер үшін файл белсенділігін тұрақты мониторингтеуді баптау оңтайлы.
  • Жұмыс үшін сіздерге қандай рұқсаттар қажет болады?

    Толыққанды қауіпсіздік аудитін жүргізу үшін бізге хостингті басқару панеліне, серверге (SSH/SFTP), деректер базасына (MySQL) және CMS әкімшілік панеліне рұқсаттар қажет болады. Барлық рұқсаттар құпиялылықты сақтау туралы келісімге (NDA) қол қойылғаннан кейін шифрланған түрде беріледі. Жұмыстар аяқталғаннан кейін біз барлық құпия сөздерді ауыстыруды өтінеміз.
Қорғанысқа тапсырыс беру

Сайтыңыз бұзылғанша күтпеңіз

STARCODE-тан кәсіби қауіпсіздік аудитіне тапсырыс беріңіз. Біз барлық осалдықтарды тауып, жабамыз, жасырын қауіптерді тазалаймыз және бизнесіңізді сенімді қорғауды қамтамасыз етеміз.

Қауіпсіздік аудитіне тапсырыс беру