Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект

Проверка защиты

Пентест и аудит безопасности

Проверяем защиту, имитируя действия злоумышленника — пока это не сделал настоящий.

Проводим тестирование на проникновение (пентест) сайтов, приложений, API и инфраструктуры: имитируем действия злоумышленника и ищем реальные пути взлома. Проверяем аутентификацию, доступы, инъекции, конфигурацию и бизнес-логику. По итогам даём отчёт с найденными уязвимостями, оценкой опасности и конкретным планом устранения — чтобы защита работала не на бумаге.

Бесплатно обсудим объём проверки и модель угроз.

PentestАудит ИБ

Наши клиенты

SuperStep
Юнилаб
Plonq
Галамарт
Гром
move2Armenia
Мосокна
Вилка Ложка
Конга
xRouten
AIS

Обсудим безопасность вашего продукта

Опишите продукт и что нужно проверить — сайт, приложение, API или инфраструктуру. Бесплатно согласуем границы и модель угроз, назовём цену и сроки и подскажем, нужен ли вам пентест сейчас или сначала стоит закрыть базовые бреши.

* Тестирование проводим только по письменному согласию владельца системы и в согласованных границах. По итогам — отчёт с уязвимостями, шагами воспроизведения и планом устранения.

Отзывы клиентов о работе с YuSMP

Руководители и основатели — о совместных проектах с командой YuSMP: от запуска продуктов до доработок по безопасности и качеству кода. По пентесту работаем под NDA, поэтому детали проверок не публикуем.

Нам нужна была веб-платформа для автосалонов с расчётом рассрочки и заявками онлайн. YuSMP спроектировали и собрали сервис под ключ — конверсия заявок с сайта выросла, а менеджеры получили удобную админку.

ЭАЭдуард АнтоновРуководитель проекта, АвтоРассрочка
Смотреть кейс →

Образовательная платформа — это тысячи уроков и нагрузка в пиковые часы. YuSMP собрали быстрый и адаптивный веб-сервис, который стабильно держит аудиторию и одинаково удобен на телефоне и десктопе.

EPEmma PriceProduct Lead, EdPlace
Смотреть кейс →

Нам требовалась PropTech-платформа с личными кабинетами, ролями и аналитикой. YuSMP реализовали сложный веб-продукт с продуманным UX — пользователи разобрались без обучения, а мы получили гибкую основу для роста.

АНАртём НикитинCTO, ANT
Смотреть кейс →

Интернет-магазин автозапчастей — это огромный каталог, фильтры и интеграция с 1С. YuSMP собрали быстрый магазин с удобным поиском и оформлением заказа, и продажи через сайт заметно выросли.

ДСДмитрий СоколовВладелец, Магазин автозапчастей
Смотреть кейс →

Финтех-сервису нужен был личный кабинет с понятной аналитикой и безопасным доступом. YuSMP спроектировали и разработали веб-кабинет — чистый интерфейс, ноль критических дефектов после запуска.

МВМарина ВолковаДиректор по продукту, Summit Group
Смотреть кейс →

Чем наш пентест отличается

Пентест ценен не списком найденных уязвимостей, а тем, что с этим отчётом реально можно закрыть дыры. Ниже — четыре вещи, которые чаще всего прячут за формулировкой «стоимость по запросу».

Ручная эксплуатация, а не только сканер. Автоматический скан находит типовые бреши, но реальные атаки идут через связки и бизнес-логику. Мы проверяем руками — то, что сканер пропускает.

Отчёт, по которому можно чинить. Каждая уязвимость — с оценкой опасности (CVSS), шагами воспроизведения и конкретной рекомендацией. Отдельно — краткая выжимка для руководства и детали для разработчиков.

Повторная проверка включена. После того как вы исправите найденное, мы бесплатно проводим ретест первой итерации и подтверждаем, что дыры действительно закрыты, а не только «взяты в работу».

Прозрачные границы и цена. До старта письменно фиксируем scope, модель угроз (black / grey / white box) и вилку стоимости. Работаем по OWASP, PTES и NIST — методику видно в отчёте.

Кому подойдёт — и когда пентест ещё рано

Пентест — не первый шаг в безопасности, а проверка уже выстроенной защиты «на прочность». Честно скажем, если вам сейчас выгоднее начать с другого — переплачивать за поиск очевидного нет смысла.

Пентест нужен, если вы

  • запускаете или обновили сайт, приложение, API
  • храните персональные данные, платежи, деньги клиентов
  • проходите требования 152-ФЗ, ГОСТ Р 57580, PCI DSS, положения ЦБ
  • уже закрыли базовые бреши и хотите проверку «боем»
  • готовитесь к аудиту, сделке или выходу на крупного клиента
  • подозреваете, что вас уже пытались взломать

Сначала другое, если у вас

  • инфраструктуру ни разу не сканировали — начните с IT-аудита и скана уязвимостей
  • нет базовой гигиены: обновлений, паролей, резервных копий
  • нужна общая оценка процессов ИБ — это информационная безопасность, а не пентест
  • цель — проверить нагрузку, а не защиту — нужно нагрузочное тестирование
  • нет владельца системы, готового дать письменное согласие

Если пентест вам ещё рано — скажем прямо и предложим, с чего начать.

Виды пентеста

Тип теста задаёт, что именно проверяем и откуда «атакуем». Обычно берут внешний пентест как базу, а остальное — под конкретный риск и модель угроз. Ниже — форматы, которые мы проводим.

Внешний пентест

Атака периметра «снаружи», как у реального злоумышленника из интернета: сайты, VPN, почта, публичные сервисы.

Внутренний пентест

Что сможет сделать инсайдер или злоумышленник, уже попавший в сеть: движение вбок, повышение прав, доступ к данным.

Пентест веб-приложений и API

Инъекции, обход авторизации, IDOR, ошибки бизнес-логики по методике OWASP. Проверяем сайты, кабинеты, REST / GraphQL API.

Про веб-разработку →

Пентест мобильных приложений

Android и iOS: небезопасное хранение данных, слабая криптография, уязвимости API и обход проверок на клиенте.

Социальная инженерия

Фишинг и проверка «человеческого фактора»: перейдут ли сотрудники по ссылке, введут ли пароль. Только по согласованию.

Аудит защищённости

Комплексная оценка конфигураций, процессов и соответствия требованиям — шире, чем пентест. Часто идёт в паре.

Информационная безопасность →

Что мы тестируем

Проверяем всё, до чего может дотянуться злоумышленник — от публичного сайта до внутренней сети и облака. Границы (scope) фиксируем до старта, чтобы не задеть лишнее.

Сайты и веб-порталы

Веб-приложения и SaaS

Мобильные приложения

API и интеграции

Внешний периметр

Внутренняя сеть

Облачная инфраструктура

Личные кабинеты и доступы

Wi-Fi и беспроводные сети

Стоимость пентеста

Точную цену считаем после согласования границ, но порядок сумм называем сразу — чтобы вы понимали бюджет ещё до заявки. Ниже — ориентиры по типам работ; ретест первой итерации входит в стоимость.

Базовый анализ уязвимостей
Скан + ручная проверка одного сайта или небольшого сервиса
от 60 000 ₽
3–5 дней
1 объект, black box
  • Автосканирование
  • Ручная проверка ключевого
  • Отчёт с приоритетами
  • Рекомендации по устранению
Пентест сайта / приложения
Полноценный тест веб-приложения или API по OWASP
от 120 000 ₽
1–2 недели
grey box, с бизнес-логикой
  • Ручная эксплуатация
  • Проверка авторизации и логики
  • Шаги воспроизведения
  • Ретест после правок
Внешний пентест инфраструктуры
Периметр компании глазами внешнего злоумышленника
от 200 000 ₽
2–3 недели
периметр, сервисы, VPN
  • Разведка и OSINT
  • Поиск точек входа
  • Эксплуатация в границах
  • Модель угроз в отчёте
Внутренний / комплексный
Внутренняя сеть, социнженерия, подготовка к требованиям регуляторов
от 350 000 ₽
от 3 недель
внутрь + сегменты
  • Внутренний доступ
  • Повышение прав, движение вбок
  • Социнженерия по согласованию
  • Отчёт под 152-ФЗ / ГОСТ 57580

Итоговая цена зависит от числа хостов и точек входа, модели (black / grey / white box), срочности и глубины эксплуатации. *Информация носит справочный характер и не является публичной офертой по смыслу ст. 437(2) ГК РФ.

Инструменты и стандарты

Работаем не по наитию, а по признанным методикам — это делает результат воспроизводимым и понятным аудиторам. Использованные стандарты и инструменты указываем в отчёте.

Методики и стандарты

  • OWASP Top-10
  • OWASP ASVS
  • PTES
  • NIST SP 800-115
  • OSSTMM

Требования РФ

  • 152-ФЗ
  • ГОСТ Р 57580
  • Приказы ФСТЭК
  • Положения ЦБ
  • PCI DSS

Инструменты

  • Burp Suite
  • Nmap
  • Metasploit
  • sqlmap
  • Nuclei

Форматы теста

  • Black box
  • Grey box
  • White box
  • Ретест после правок

Как проходит пентест

Порядок универсален для веба, мобильного приложения и инфраструктуры. Первый и последний шаги — то, что чаще всего опускают конкуренты: письменное согласование границ и бесплатный ретест после ваших правок.

1

Согласование границ и модели угроз

Сроки: 1–2 дня

Фиксируем письменно, что тестируем и что — нет, формат (black / grey / white box), окна проведения и правила безопасности. Берём согласие владельца системы.

От вас: перечень объектов, контакты, доступы (для grey / white box).

Результат: согласованный scope и модель угроз.

2

Разведка и сбор информации

Сроки: 1–3 дня

Собираем поверхность атаки: домены, поддомены, сервисы, версии, открытые порты, утечки и публичные данные (OSINT).

Команда: пентестер.

Результат: карта точек входа.

3

Поиск уязвимостей

Сроки: 3–7 дней

Автоматическое сканирование плюс ручной анализ — инъекции, обход авторизации, ошибки конфигурации и бизнес-логики, то, что не видит сканер.

Команда: пентестер.

Результат: перечень подтверждённых уязвимостей.

4

Эксплуатация в границах

Сроки: 2–5 дней

Проверяем, к чему реально ведёт уязвимость: доступ к данным, повышение прав, движение вбок. Опасные действия — только по согласованию, без вреда рабочей системе.

Команда: пентестер.

Результат: подтверждённые сценарии атаки.

5

Отчёт и разбор

Сроки: 2–4 дня

Каждая уязвимость — с оценкой CVSS, шагами воспроизведения и планом устранения. Отдельно — выжимка для руководства. При желании проводим встречу с командой.

Команда: пентестер, менеджер проекта.

Результат: отчёт с приоритизированным планом.

6

Ретест после устранения

Сроки: 1–2 дня

После того как вы исправите найденное, повторно проверяем уязвимости первой итерации и подтверждаем, что они закрыты. Входит в стоимость.

Команда: пентестер.

Результат: подтверждение устранения.

Мы в каталогах и рейтингах

Рейтинги и каталоги

Публикации экспертов

FAQ

Чем пентест отличается от аудита безопасности?
Аудит оценивает защиту в целом — код, конфигурацию, процессы. Пентест — это практическая имитация атаки, которая показывает реально работающие пути взлома. Часто их проводят вместе.
Не сломаете ли вы систему во время теста?
Работаем аккуратно, по согласованным границам и правилам. Опасные действия выполняем на тестовом окружении или в согласованное время, чтобы не навредить рабочей системе.
Что входит в отчёт по пентесту?
Найденные уязвимости с описанием, оценкой опасности и шагами воспроизведения, оценка возможного ущерба и конкретный план устранения. При желании — презентация команде.
Как часто нужно проводить пентест?
Обычно раз в год и после крупных изменений — нового функционала, смены инфраструктуры или интеграций. Для чувствительных систем — чаще.
Тестируете ли вы веб, мобильные приложения и API?
Да, проверяем сайты, веб- и мобильные приложения, API и инфраструктуру. Объём и модель угроз согласуем под ваш продукт.
Помогаете ли устранить найденные уязвимости?
Да, можем взять на себя исправление уязвимостей и усиление защиты. После правок проводим повторную проверку, чтобы подтвердить, что проблемы закрыты.
Сколько стоит пентест и от чего зависит цена?
Базовый анализ уязвимостей одного сайта — от 60 000 ₽, пентест веб-приложения — от 120 000 ₽, внешний пентест инфраструктуры — от 200 000 ₽. Итог зависит от числа хостов и точек входа, модели (black / grey / white box), срочности и глубины эксплуатации. Ретест первой итерации входит в стоимость.
В каком случае пентест заказывать ещё рано?
Если инфраструктуру ни разу не сканировали и нет базовой гигиены — обновлений, паролей, резервных копий — выгоднее начать с IT-аудита и сканирования уязвимостей: пентест окажется дорогим способом найти очевидное. Если сомневаетесь — скажем прямо и подскажем, с чего начать.