ДОВЕРИЕНЕ ДЕКЛАРИРУЮТ.ЕГО ПРОЕКТИРУЮТ
Мы не продаём отчёт. Мы проектируем безопасность как архитектуру — с расчётом на нагрузку, на время и на противника. И подписываемся под каждой гранью.
Безопасность — это не замок. Это свойство системы
Рынок приучил думать о безопасности как о навесном замке, который вешают в конце: автосканер, отчёт на сорок страниц, подпись и счёт.
Такой подход хорошо смотрится в документе и плохо выдерживает атаку.
Мы работаем иначе. Безопасность — свойство архитектуры: как устроен код, как устроена инфраструктура, как устроены процессы, как устроены люди. Если одна грань слабая, остальные не помогают: атакующий всегда находит самую тонкую.
Поэтому мы не продаём аудит. Мы проектируем доверие — грань за гранью, до состояния, при котором ему можно доверить пользователей, деньги и закон.
Мы не отдаём одну грань одному подрядчику, а другую другому. Одна команда держит в голове все пять, и это меняет результат.
У доверия пять граней. Проверяем каждую
Безопасность рассыпается, если смотреть её целиком. Мы разбираем её на пять независимых плоскостей, работаем с каждой отдельно и держим в голове, как они связаны.
Код
Всё, что живёт внутри приложения.
Авторизация, обработка данных, бизнес-логика, работа с платежами, зависимости и цепочка поставок. Здесь находятся и самые громкие уязвимости, и самые тонкие.
Автосканеры видят инъекции и межсайтовые атаки. Логические дыры — состояние гонки при отмене заказа, доступ к чужим объектам через API, повышение прав через смену роли, утечку данных через логи — находят только люди, которые думают как атакующий.
- OWASP
- Ручной разбор
- Воспроизводимое доказательство
Инфраструктура
Всё, что под приложением и вокруг него.
Сети, межсетевые экраны, права доступа, секреты, хранилища, базы, резервные копии. Приложение может быть защищено, но если открыт доступ по SSH с паролем по умолчанию или хранилище без ограничений, всё остальное значения не имеет.
Современные атаки часто не ломают код. Они заходят через инфраструктуру и оказываются внутри.
- Периметр
- Права доступа
- Секреты
Данные
Что вы храните, где храните и кто об этом знает.
Персональные данные граждан России подпадают под 152-ФЗ с первого пользователя. Медицинские данные — под отдельный режим. Платёжные — под требования к процессингу. У каждого класса свои правила хранения, передачи, шифрования и документирования.
Мы смотрим не только на код, но и на юрисдикцию, на границы потоков и на бумаги, которые должны быть при проверке.
- 152-ФЗ
- Где лежат данные
- Документы
Процессы
Как безопасность живёт во времени.
Ротация секретов. Отзыв доступов при уходе сотрудника. Мониторинг и оповещения. Инструкции на случай инцидента. Разбор после сбоя. Регулярные аудиты.
Безопасность — не событие, а состояние, которое нужно поддерживать. Система, защищённая полгода назад, сегодня уже не защищена: появились новые уязвимости, ушли прежние инженеры, подключились новые интеграции.
- Ротация
- Мониторинг
- Разбор инцидентов
Люди
Самая тонкая грань.
Самая тонкаяКрупные инциденты последних лет произошли не через технические уязвимости. Атакующий попал внутрь как сотрудник, подрядчик или стажёр, либо через письмо — и оказался в системе с законными правами.
Технический контур против работы с человеком бесполезен. Здесь работают политики доступа, принцип минимальных прав, разделение окружений, обучение команды и отзыв доступов в тот же день, а не через неделю.
- Минимальные права
- Осведомлённость
- Гигиена доступов
Три способа войти в проект
Можно взять нас на одну грань, на все пять или на постоянное сопровождение. Каждый режим ведёт к следующему, если это нужно.
Аудит
Смотрим архитектуру, код, инфраструктуру, процессы и документы. Не автосканер, а человек. Каждая находка воспроизводится, оценивается по реальному риску для бизнеса и попадает в план с приоритетом.
Карту рисков по уровням. Доказательства к каждой находке. План устранения. Рекомендацию по дальнейшему уровню вмешательства.
Первичный анализ бесплатный
Hardening и соответствие
Закрываем найденное. Настраиваем то, чего не было. Переносим на российскую инфраструктуру, если этого требует закон. Готовим документы, если этого требует регулятор.
Устранение уязвимостей. Перенос на Yandex Cloud. Секреты в Lockbox. Разделение окружений. Мониторинг и оповещения. Политика обработки данных и уведомление в Роскомнадзор.
Готово и к нагрузке, и к проверке
Постоянные операции
Безопасность перестаёт быть проектом и становится процессом.
Непрерывный мониторинг. Реагирование на критичные инциденты в течение получаса в пакете 24/7, сроки фиксируются в договоре. Разбор после каждого серьёзного сбоя. Регулярные аудиты. Ротация секретов. Отзыв доступов в день ухода сотрудника.
Или полная передача вашей команде
Методология Yandex Cloud, которую проводим мы
Yandex Cloud разработал методологию аудита облачной безопасности. Continental — один из партнёров, кто проводит её на реальных проектах.
- 3 млн
- событий в секундупропускная способность Yandex SIEM
- 8
- областей проверкисети, доступы, секреты, хранилища, базы, логи, копии, мониторинг
- SIEM
- остаётся у васрабочая конфигурация мониторинга после аудита
Не сканер и не чек-лист, а структурированный разбор облачной инфраструктуры с подключением мониторинга, который за время аудита успевает собрать срез поведения системы и показать то, что обычные проверки пропускают.
Отчёт с оценкой зрелости по каждой области, карта рисков и план устранения со сроками и ответственными. Плюс работающая конфигурация Yandex SIEM — она остаётся у вас как инструмент постоянного контроля.
- 01Конфигурацию виртуальных сетей и сетевых политик
- 02Управление доступами, служебные аккаунты и роли
- 03Хранение секретов, ротацию, следы утечек
- 04Объектное хранилище: политики, шифрование, версионирование
- 05Базы данных: сетевую изоляцию и шифрование
- 06Логирование, аудиторские следы, копии и план восстановления
- 07Мониторинг: что видно, что пропущено, как быстро обнаруживается
Персональные данные граждан России — на территории России
Это не рекомендация, а статья 18.5 федерального закона. Действует с первого пользователя, оставившего почту, телефон или любой другой идентификатор.
Netlify, Vercel, AWS, Google Cloud, DigitalOcean и большинство западных платформ находятся вне правового поля 152-ФЗ. Приложение, собирающее данные граждан России на них, нарушает закон с первого дня.
- Netlify · вне поля
- Vercel · вне поля
- AWS · вне поля
- Google Cloud · вне поля
- DigitalOcean · вне поля
- Yandex Cloud · в поле
Максимальный штраф юрлицу за повторное нарушение
Статья 13.11 КоАП. Это помимо репутационного ущерба, который в работе с корпоративными клиентами обычно заметнее штрафа.
Карта потоков данных
Что собирается, где хранится, как передаётся и кому принадлежит.
Перенос на Yandex Cloud
Без остановки сервиса и без переписывания архитектуры.
Юридическое сопровождение
Политика обработки данных, согласие пользователя, уведомление в Роскомнадзор.
Пакет для проверок
Если придёт регулятор, у вас на руках есть и техническая, и юридическая часть.
Лицензии ФСТЭК у нас нет, и мы об этом говорим
На рынке информационной безопасности такие границы часто стираются. Мы их называем: лицензии ФСТЭК у Continental нет, и мы не выдаём себя за того, кто ею обладает.
Когда проект требует этого уровня — аттестация объекта, работа с государственными системами, защищённые сегменты — мы привлекаем партнёров из лицензированного пула Yandex Cloud. Continental остаётся архитектором решения и интегратором, партнёр закрывает лицензионный контур.
Вы при этом работаете с одной командой — нашей. Мы ведём архитектуру, координацию и общение. Если проекту лицензия не нужна, партнёр не привлекается: мы не продаём избыточность.
Чем мы отличаемся от автосканера с логотипом
Автоматические инструменты — часть нашей работы. Они быстро находят известное. Мы ими пользуемся, но как одним из инструментов, а не как ядром.
Ядро — люди. Отчёт без контекста мёртв
Инженер, который моделирует угрозы под конкретный бизнес. Архитектор, который видит, как грани связаны между собой. Ревьюер, который читает код и находит логику, а не совпадение с шаблоном.
Пятьсот «уязвимостей», из которых реально опасны три. Мы продаём не объём, а приоритет: что остановит атаку, а что можно отложить.
Плотная команда, контекст не теряется
Continental — небольшая команда, и мы сознательно не раздуваем штат. Вы работаете с теми, кто ведёт проект, без прослойки посредников и без постоянной смены исполнителей.
Контекст живёт внутри команды: от первого разговора до релиза и дальше, когда через полгода возникает вопрос, почему тогда сделали именно так.
От первого контакта до постоянной защиты
Четыре этапа с понятными сроками. Первичный анализ для большинства проектов бесплатный.
Анализ
Присылаете доступ к репозиторию и описание инфраструктуры. Отвечаем: какие риски видны сразу, какой режим рекомендуем, сколько времени и денег займёт полный аудит.
Аудит
Пять граней, расстановка приоритетов, отчёт с доказательствами. Созваниваемся и проходим по каждой находке лично, чтобы было понятно не только что нашли, но и почему это важно.
Работа
Hardening, перенос, соответствие закону, документация. Итерациями по неделе, демонстрация в конце каждой, доступ к репозиторию с первого дня.
Поддержка
Мониторинг, работа с инцидентами, регулярные аудиты. Либо полная передача вашей команде с вводом в курс дела, если безопасность вы предпочитаете вести внутри.
Проекты, прошедшие через нашу архитектуру
Часть работ под соглашением о неразглашении. Здесь то, что можно описать публично, в обезличенном виде.
Возвращение клуба к работе после двух недель простоя
Бот профессионального сообщества перестал работать, прежний подрядчик не справился. Провели аудит, перевезли инфраструктуру в Yandex Cloud, вернули клуб к работе.
Читать кейсФедеральная HR-платформа
Полный аудит облачной инфраструктуры корпоративной платформы. Пять граней, карта рисков, план устранения, настроенный мониторинг на Yandex SIEM и сопровождение три месяца после аудита.
- Checkup
- План устранения
- Передача
Продуктовая команда, финансовые сервисы
Продукт работал на иностранной инфраструктуре. Первые корпоративные клиенты начали требовать соответствие 152-ФЗ как условие контракта. За три недели перенесли обработку персональных данных в Россию, подготовили документы, подали уведомление в Роскомнадзор. Сделка закрылась.
- Перенос
- Соответствие
- Контракт подписан
Крупная страховая компания
Развернули изолированный контур для языковых моделей внутри периметра заказчика. Закупка и пусконаладка серверов, настройка стека вывода, обработка медицинских данных строго внутри инфраструктуры компании, без выхода во внешнее облако. Плюс аудит соответствия закону и режиму работы с чувствительными данными.
- Локальный вывод
- Своё железо
- Периметр заказчика
Пришлите проект — получите ответ за 24 часа
Для большинства проектов первичный анализ бесплатный. Для крупных проводим частичный аудит ключевых компонентов с оценкой общего объёма работ.
- 01Верхнеуровневую оценку состояния
- 02Список критичных рисков, видимых сразу
- 03Оценку положения по 152-ФЗ
- 04Рекомендацию по режиму вмешательства
- 05Ориентир по срокам и стоимости полного аудита
- Первый ответ
- в течение суток
- Первая встреча
- 30 минут, без обязательств
- Соглашение о неразглашении
- по запросу
- Где мы
- Москва, удалённо, на площадке
Безопасность — это спокойный сон владельца бизнеса
Вы не должны думать о токенах в коде, открытых портах, Роскомнадзоре и о том, откуда прилетит завтра. Это наша работа. Ваша — делать продукт.