БЕЗОПАСНОСТЬ И СООТВЕТСТВИЕ

ДОВЕРИЕНЕ ДЕКЛАРИРУЮТ.ЕГО ПРОЕКТИРУЮТ

Мы не продаём отчёт. Мы проектируем безопасность как архитектуру — с расчётом на нагрузку, на время и на противника. И подписываемся под каждой гранью.

Как мы работаем
Манифест

Безопасность — это не замок. Это свойство системы

Рынок приучил думать о безопасности как о навесном замке, который вешают в конце: автосканер, отчёт на сорок страниц, подпись и счёт.

Такой подход хорошо смотрится в документе и плохо выдерживает атаку.

Мы работаем иначе. Безопасность — свойство архитектуры: как устроен код, как устроена инфраструктура, как устроены процессы, как устроены люди. Если одна грань слабая, остальные не помогают: атакующий всегда находит самую тонкую.

Поэтому мы не продаём аудит. Мы проектируем доверие — грань за гранью, до состояния, при котором ему можно доверить пользователей, деньги и закон.

Пять граней. Одна команда.

Мы не отдаём одну грань одному подрядчику, а другую другому. Одна команда держит в голове все пять, и это меняет результат.

Пять граней

У доверия пять граней. Проверяем каждую

Безопасность рассыпается, если смотреть её целиком. Мы разбираем её на пять независимых плоскостей, работаем с каждой отдельно и держим в голове, как они связаны.

01 · Application Security

Код

Всё, что живёт внутри приложения.

Авторизация, обработка данных, бизнес-логика, работа с платежами, зависимости и цепочка поставок. Здесь находятся и самые громкие уязвимости, и самые тонкие.

Автосканеры видят инъекции и межсайтовые атаки. Логические дыры — состояние гонки при отмене заказа, доступ к чужим объектам через API, повышение прав через смену роли, утечку данных через логи — находят только люди, которые думают как атакующий.

  • OWASP
  • Ручной разбор
  • Воспроизводимое доказательство
02 · Infrastructure

Инфраструктура

Всё, что под приложением и вокруг него.

Сети, межсетевые экраны, права доступа, секреты, хранилища, базы, резервные копии. Приложение может быть защищено, но если открыт доступ по SSH с паролем по умолчанию или хранилище без ограничений, всё остальное значения не имеет.

Современные атаки часто не ломают код. Они заходят через инфраструктуру и оказываются внутри.

  • Периметр
  • Права доступа
  • Секреты
03 · Data & Compliance

Данные

Что вы храните, где храните и кто об этом знает.

Персональные данные граждан России подпадают под 152-ФЗ с первого пользователя. Медицинские данные — под отдельный режим. Платёжные — под требования к процессингу. У каждого класса свои правила хранения, передачи, шифрования и документирования.

Мы смотрим не только на код, но и на юрисдикцию, на границы потоков и на бумаги, которые должны быть при проверке.

  • 152-ФЗ
  • Где лежат данные
  • Документы
04 · Operational

Процессы

Как безопасность живёт во времени.

Ротация секретов. Отзыв доступов при уходе сотрудника. Мониторинг и оповещения. Инструкции на случай инцидента. Разбор после сбоя. Регулярные аудиты.

Безопасность — не событие, а состояние, которое нужно поддерживать. Система, защищённая полгода назад, сегодня уже не защищена: появились новые уязвимости, ушли прежние инженеры, подключились новые интеграции.

  • Ротация
  • Мониторинг
  • Разбор инцидентов
05 · Human Layer

Люди

Самая тонкая грань.

Самая тонкая

Крупные инциденты последних лет произошли не через технические уязвимости. Атакующий попал внутрь как сотрудник, подрядчик или стажёр, либо через письмо — и оказался в системе с законными правами.

Технический контур против работы с человеком бесполезен. Здесь работают политики доступа, принцип минимальных прав, разделение окружений, обучение команды и отзыв доступов в тот же день, а не через неделю.

  • Минимальные права
  • Осведомлённость
  • Гигиена доступов
Режимы вмешательства

Три способа войти в проект

Можно взять нас на одну грань, на все пять или на постоянное сопровождение. Каждый режим ведёт к следующему, если это нужно.

013–10 дней

Аудит

Смотрим архитектуру, код, инфраструктуру, процессы и документы. Не автосканер, а человек. Каждая находка воспроизводится, оценивается по реальному риску для бизнеса и попадает в план с приоритетом.

Что получаете

Карту рисков по уровням. Доказательства к каждой находке. План устранения. Рекомендацию по дальнейшему уровню вмешательства.

Первичный анализ бесплатный

021–6 недель

Hardening и соответствие

Закрываем найденное. Настраиваем то, чего не было. Переносим на российскую инфраструктуру, если этого требует закон. Готовим документы, если этого требует регулятор.

Что получаете

Устранение уязвимостей. Перенос на Yandex Cloud. Секреты в Lockbox. Разделение окружений. Мониторинг и оповещения. Политика обработки данных и уведомление в Роскомнадзор.

Готово и к нагрузке, и к проверке

03по договору

Постоянные операции

Безопасность перестаёт быть проектом и становится процессом.

Что получаете

Непрерывный мониторинг. Реагирование на критичные инциденты в течение получаса в пакете 24/7, сроки фиксируются в договоре. Разбор после каждого серьёзного сбоя. Регулярные аудиты. Ротация секретов. Отзыв доступов в день ухода сотрудника.

Или полная передача вашей команде

Cloud Security Checkup

Методология Yandex Cloud, которую проводим мы

Yandex Cloud разработал методологию аудита облачной безопасности. Continental — один из партнёров, кто проводит её на реальных проектах.

3 млн
событий в секундупропускная способность Yandex SIEM
8
областей проверкисети, доступы, секреты, хранилища, базы, логи, копии, мониторинг
SIEM
остаётся у васрабочая конфигурация мониторинга после аудита
Что это на самом деле

Не сканер и не чек-лист, а структурированный разбор облачной инфраструктуры с подключением мониторинга, который за время аудита успевает собрать срез поведения системы и показать то, что обычные проверки пропускают.

Что остаётся после

Отчёт с оценкой зрелости по каждой области, карта рисков и план устранения со сроками и ответственными. Плюс работающая конфигурация Yandex SIEM — она остаётся у вас как инструмент постоянного контроля.

Что проверяем
  1. 01Конфигурацию виртуальных сетей и сетевых политик
  2. 02Управление доступами, служебные аккаунты и роли
  3. 03Хранение секретов, ротацию, следы утечек
  4. 04Объектное хранилище: политики, шифрование, версионирование
  5. 05Базы данных: сетевую изоляцию и шифрование
  6. 06Логирование, аудиторские следы, копии и план восстановления
  7. 07Мониторинг: что видно, что пропущено, как быстро обнаруживается
152-ФЗ

Персональные данные граждан России — на территории России

Это не рекомендация, а статья 18.5 федерального закона. Действует с первого пользователя, оставившего почту, телефон или любой другой идентификатор.

Где проходит граница

Netlify, Vercel, AWS, Google Cloud, DigitalOcean и большинство западных платформ находятся вне правового поля 152-ФЗ. Приложение, собирающее данные граждан России на них, нарушает закон с первого дня.

  • Netlify · вне поля
  • Vercel · вне поля
  • AWS · вне поля
  • Google Cloud · вне поля
  • DigitalOcean · вне поля
  • Yandex Cloud · в поле
18 млн ₽

Максимальный штраф юрлицу за повторное нарушение

Статья 13.11 КоАП. Это помимо репутационного ущерба, который в работе с корпоративными клиентами обычно заметнее штрафа.

Как приводим в порядок
01

Карта потоков данных

Что собирается, где хранится, как передаётся и кому принадлежит.

02

Перенос на Yandex Cloud

Без остановки сервиса и без переписывания архитектуры.

03

Юридическое сопровождение

Политика обработки данных, согласие пользователя, уведомление в Роскомнадзор.

04

Пакет для проверок

Если придёт регулятор, у вас на руках есть и техническая, и юридическая часть.

Границы компетенции

Лицензии ФСТЭК у нас нет, и мы об этом говорим

На рынке информационной безопасности такие границы часто стираются. Мы их называем: лицензии ФСТЭК у Continental нет, и мы не выдаём себя за того, кто ею обладает.

Когда проект требует этого уровня — аттестация объекта, работа с государственными системами, защищённые сегменты — мы привлекаем партнёров из лицензированного пула Yandex Cloud. Continental остаётся архитектором решения и интегратором, партнёр закрывает лицензионный контур.

Вы при этом работаете с одной командой — нашей. Мы ведём архитектуру, координацию и общение. Если проекту лицензия не нужна, партнёр не привлекается: мы не продаём избыточность.

Подход и команда

Чем мы отличаемся от автосканера с логотипом

Автоматические инструменты — часть нашей работы. Они быстро находят известное. Мы ими пользуемся, но как одним из инструментов, а не как ядром.

Подход

Ядро — люди. Отчёт без контекста мёртв

Инженер, который моделирует угрозы под конкретный бизнес. Архитектор, который видит, как грани связаны между собой. Ревьюер, который читает код и находит логику, а не совпадение с шаблоном.

Пятьсот «уязвимостей», из которых реально опасны три. Мы продаём не объём, а приоритет: что остановит атаку, а что можно отложить.

Команда

Плотная команда, контекст не теряется

Continental — небольшая команда, и мы сознательно не раздуваем штат. Вы работаете с теми, кто ведёт проект, без прослойки посредников и без постоянной смены исполнителей.

Контекст живёт внутри команды: от первого разговора до релиза и дальше, когда через полгода возникает вопрос, почему тогда сделали именно так.

Процесс

От первого контакта до постоянной защиты

Четыре этапа с понятными сроками. Первичный анализ для большинства проектов бесплатный.

01

Анализ

Присылаете доступ к репозиторию и описание инфраструктуры. Отвечаем: какие риски видны сразу, какой режим рекомендуем, сколько времени и денег займёт полный аудит.

до 24 часов
02

Аудит

Пять граней, расстановка приоритетов, отчёт с доказательствами. Созваниваемся и проходим по каждой находке лично, чтобы было понятно не только что нашли, но и почему это важно.

3–10 дней
03

Работа

Hardening, перенос, соответствие закону, документация. Итерациями по неделе, демонстрация в конце каждой, доступ к репозиторию с первого дня.

1–6 недель
04

Поддержка

Мониторинг, работа с инцидентами, регулярные аудиты. Либо полная передача вашей команде с вводом в курс дела, если безопасность вы предпочитаете вести внутри.

по договору
Кейсы

Проекты, прошедшие через нашу архитектуру

Часть работ под соглашением о неразглашении. Здесь то, что можно описать публично, в обезличенном виде.

Восстановление, перенос, hardening

Возвращение клуба к работе после двух недель простоя

Бот профессионального сообщества перестал работать, прежний подрядчик не справился. Провели аудит, перевезли инфраструктуру в Yandex Cloud, вернули клуб к работе.

Читать кейс
Cloud Security Checkup

Федеральная HR-платформа

Полный аудит облачной инфраструктуры корпоративной платформы. Пять граней, карта рисков, план устранения, настроенный мониторинг на Yandex SIEM и сопровождение три месяца после аудита.

  • Checkup
  • План устранения
  • Передача
Соответствие 152-ФЗ и перенос

Продуктовая команда, финансовые сервисы

Продукт работал на иностранной инфраструктуре. Первые корпоративные клиенты начали требовать соответствие 152-ФЗ как условие контракта. За три недели перенесли обработку персональных данных в Россию, подготовили документы, подали уведомление в Роскомнадзор. Сделка закрылась.

  • Перенос
  • Соответствие
  • Контракт подписан
Локальные модели и своё железо

Крупная страховая компания

Развернули изолированный контур для языковых моделей внутри периметра заказчика. Закупка и пусконаладка серверов, настройка стека вывода, обработка медицинских данных строго внутри инфраструктуры компании, без выхода во внешнее облако. Плюс аудит соответствия закону и режиму работы с чувствительными данными.

  • Локальный вывод
  • Своё железо
  • Периметр заказчика
Запрос

Пришлите проект — получите ответ за 24 часа

Для большинства проектов первичный анализ бесплатный. Для крупных проводим частичный аудит ключевых компонентов с оценкой общего объёма работ.

Что будет в ответе
  1. 01Верхнеуровневую оценку состояния
  2. 02Список критичных рисков, видимых сразу
  3. 03Оценку положения по 152-ФЗ
  4. 04Рекомендацию по режиму вмешательства
  5. 05Ориентир по срокам и стоимости полного аудита
Первый ответ
в течение суток
Первая встреча
30 минут, без обязательств
Соглашение о неразглашении
по запросу
Где мы
Москва, удалённо, на площадке

Безопасность — это спокойный сон владельца бизнеса

Вы не должны думать о токенах в коде, открытых портах, Роскомнадзоре и о том, откуда прилетит завтра. Это наша работа. Ваша — делать продукт.

ОБСУДИТЬ ЗАДАЧУ

Расскажите, что нужно сделать

Ответим на указанный контакт и предложим, с чего начать. Если задача вне нашего профиля — скажем сразу.