Сайт иелерінің көбі қауіпсіздік туралы сайт бұзылғаннан кейін ғана ойланады: беттерде спам-жарнама пайда болады, клиенттер жеке деректердің ағып кетуіне шағымданады, ал Yandex пен Google сайтты қауіпті деп белгілеп, іздеу трафигін бірден бұғаттайды. Бұзу — бұл кездейсоқтық емес, тәулік бойы CMS-тің ескірген нұсқаларын, плагиндерді немесе қорғалмаған серверлік порттарды іздейтін боттардың осалдықтарды автоматты түрде сканерлеу нәтижесі.
STARCODE ұсынған веб-сайт қауіпсіздігі аудиті — бұл киберқауіптерге алдын ала соққы беру. Біз тексерулердің толық кешенін жүргіземіз: автоматты сканерлеуден бастап кодты және веб-сервер конфигурациясын қолмен талдауға дейін. Біз жасырын бэкдорларды (backdoors), шеллдерді, SQL-инъекцияларға, XSS мен брутфорсқа әлсіздіктерді анықтап, қаскөйлер білмей тұрып саңылауларды жабуға көмектесеміз.
Сайттар апта сайын вирустар мен бұзушылықтарға байланысты іздеу жүйелерінің қара тізіміне енеді
Осал тұстар үшінші тарап плагиндерінде, безендіру тақырыптарында және сервер конфигурацияларында болады
Әлсіз сайттарды іздеу үшін боттармен интернетті автоматты түрде сканерлеу
Құпиялылық — біз рұқсат алғанға дейін қатаң NDA шартына қол қоямыз
«Мәңгілік» қауіпсіздік деген жоқ. Жаңа осалдықтар (Zero-day) күн сайын пайда болады. Қауіпсіздік аудиті ағымдағы тәуекелдерді түсінуге және сайтыңызға жасалатын сәтті шабуыл ықтималдығын барынша азайтатын қорғаныс жүйесін құруға көмектеседі.
Біз автоматтандырылған бағдарламалық жасақтаманы код пен сервер конфигурациясына сараптамалық қолмен талдаумен біріктіреміз.
Біз жобаның бастапқы кодын статикалық режимде (SAST) OWASP Top-10 осалдықтары мен қатты кодталған құпия сөздерге талдаймыз. Содан кейін жұмыс істеп тұрған сайтқа шабуылдарды имитациялай отырып (пентест), динамикалық тестілеуді (DAST) жүргіземіз.
Бұл кодтың архитектуралық қателерін де, веб-серверді баптаудағы багтарды да анықтауға кепілдік береді.
Зиянды код беткі қабатта сирек жатады. Хакерлер бэкдорларды CMS ядросының заңды файлдарының ішіне жасырады, кодты обфускациялайды (Base64 форматына кодтайды) немесе дерекқорға енгізеді. Әдеттегі хостингтік антивирустар оларды жиі байқамайды.
Біз сайт файлдарының бақылау сомаларын эталондық нұсқалармен салыстырамыз және кез келген күдікті скрипттерді қолмен тазалаймыз.
Веб-сервердің осал тұсы — бүкіл сайтты бақылауды қолға алудың ең оңай жолы. Біз операциялық жүйе нұсқасын, ашық порттарды, Nginx/Apache/OpenLiteSpeed веб-сервер конфигурациясын, файлдарды жазу құқықтарын және мәліметтер базасының баптауларын тексереміз.
Осы негізде біз параметрлерді қатайту (Hardening), жүйелік каталогтарды бұғаттау және ресурс лимиттері бойынша нақты ТЗ береміз.
Сайт жұмысын үзбей, бүкіл инфрақұрылымыңызды дәйекті және қауіпсіз талдау.
Құпия ақпаратты жария етпеу туралы келісімге қол қоямыз. Хостингке, серверге (SSH), деректер базасына және CMS-панеліне рұқсаттарды қатаң бақылаумен жинаймыз.
Сервердің сыртқы периметрін (порттарын) сканерлейміз, SSL-сертификатының, DNSSEC параметрлерінің, HTTP қауіпсіздік тақырыптарының (CSP, HSTS, X-Frame-Options) дұрыстығын тексереміз.
Сайттың файлдық құрылымын арнайы бағдарламалық жасақтамамен трояндардың, шеллдердің, жасырын редиректтердің, спам таратушылардың бар-жоғына тексереміз. CMS ядро файлдарының бүтіндігін тексереміз.
Кері байланыс формаларына, авторизацияға, іздеуге және себетке шабуылдарды имитациялаймыз. Сайттың SQLi, XSS, CSRF және авторизацияны айналып өту әрекеттеріне (Broken Authentication) төзімділігін тексереміз.
Сервердегі файлдар мен папкаларға қатынау құқықтарын (CHMOD), CMS конфигурациялық файлдарының баптауларын (wp-config, .htaccess және т.б.), дерекқор пайдаланушыларының артықшылық деңгейлерін тексереміз.
Біз барлық осал тұстардың сипаттамасы, CVSS шкаласы бойынша тәуекелдерді жіктеу және қорғау (Hardening) бойынша кезең-кезеңімен нұсқаулық бар егжей-тегжейлі есепті қалыптастырамыз. Есепті әзірлеушілерге таныстырамыз.
Біз киберқауіпсіздік саласында танылған арнайы лицензияланған бағдарламалық қамтамасыз ету мен ашық бастапқы коды бар утилиталарды қолданамыз.
SQL-инъекцияларды, Cross-Site Scripting (XSS), қауіпсіз емес жолдарды, серверлерді конфигурациялау қателерін және тақырыптарды іздеуге арналған кәсіби осалдық сканерлері.
Nmap сервердің желілік порттары мен қызметтерінің аудиті үшін қолданылады. ClamAV-пен бірге Linux Malware Detect (Maldet) файлдарды бэкдорлардың, веб-шеллдердің және жарнамалық редиректтердің сигнатураларына сканерлейді.
Танымал CMS (WordPress, Bitrix, OpenCart) үшін мамандандырылған сканерлер, олар ядро нұсқалары мен орнатылған модульдерді белгілі осалдықтардың (CVE) халықаралық деректер базасымен салыстыруға мүмкіндік береді.
Веб-ресурсыңыздың күрделілігі мен маңыздылығына байланысты тексеру форматын таңдаңыз.
| Пакет мүмкіндіктері | Базалық аудит Контенттік сайттар мен лендингтер үшін 25 000 ₽ Мерзімі: 3–5 күн Тапсырыс беру | Танымал Кешенді пентест Интернет-дүкендер мен B2B порталдары үшін 45 000 ₽ Мерзімі: 7–10 күн Тапсырыс беру | Аудит + Қорғаныс Барлық осалдықтарды толық аудиттеу және жабу 80 000 ₽ Мерзімі: 14–20 күн Талқылау |
|---|---|---|---|
| Вирустар мен зиянды кодты сканерлеу | Автоматты | Автоматты + Қолмен талдау | Автоматты + Қолмен талдау |
| Желілік аудит және ашық порттар | Базалық | Толық (Nmap) | Толық + порттарды блоктау |
| Тестілеу (Pentest) | Шабуылдар симуляциясы (SQLi, XSS, Brute) | Шабуылдар симуляциясы + авторизация логикасына аудит | |
| Бастапқы кодты талдау (SAST) | CMS пен плагиндердің негізгі файлдары | Кастомды кодты толық аудиттеу | |
| Қорғау бойынша нұсқаулық (Hardening) | Базалық ұсыныстар | Әзірлеушілер үшін егжей-тегжейлі техникалық тапсырма | STARCODE күштерімен кілтпен тапсырылатын қорғанысты енгізу |
| WAF баптауы (Cloudflare/DDoS) | Баптау бойынша ұсыныстар | WAF ережелерін орнату, баптау | |
| Кепілдікті қолдау | 1 ай консультация | 3 ай мониторинг + қалпына келтіру |
Мұнда жиі қойылатын сұрақтарға жауаптар берілген. Есіңізде болсын: сайтты бұзу бизнеске уақытылы қауіпсіздік аудитін жүргізуден әрдайым қымбатқа түседі.
STARCODE-тан кәсіби қауіпсіздік аудитіне тапсырыс беріңіз. Біз барлық осалдықтарды тауып, жабамыз, жасырын қауіптерді тазалаймыз және бизнесіңізді сенімді қорғауды қамтамасыз етеміз.
Қауіпсіздік аудитіне тапсырыс беру