CISO и Head of Security в e-commerce и FinTech
Регуляторика 152-ФЗ + защита от утечек клиентских данных + pentest перед партнёрским аудитом банка или маркетплейса.
152-ФЗ + защита от утечек, pentest с re-test, secure SDLC. Три направления, закрывающие регуляторное давление, реальные атаки и встраивание ИБ в разработку.
Аудит обработки ПДн, модель угроз, политики и согласия, подготовка к проверке РКН и партнёрскому аудиту банка/маркетплейса. DLP, мониторинг подрядчиков, расследование инцидентов утечки.
Black-box / grey-box / white-box pentest веб-приложения и API. Отчёт с CVSS-классификацией и roadmap фиксов. Re-test после закрытия findings — включён в стоимость.
Threat modeling до старта, secure code review, SAST/DAST/SCA в CI/CD, безопасные API (OAuth 2.0, mTLS, OWASP API Security Top 10). Встроены в продуктовый процесс, а не аудитом раз в год.
Каждое направление закрывает одну работу CISO: пройти аудит РКН, найти и закрыть уязвимости, защитить веб от DDoS, обезопасить API и интеграции, встроить ИБ в продуктовый процесс.
Аудит обработки ПДн, модель угроз, политики, уведомление в РКН, подготовка к проверке. Под коммерческий бизнес, не объекты КИИ.
Внешний и внутренний pentest веб-приложений, API, периметра. Отчёт с CVSS, приоритизация, re-test после фиксов — в цене.
WAF, защита от OWASP Top 10, mitigation DDoS L3/L4/L7. Runbook на инцидент для дежурной смены.
Архитектура REST/GraphQL, OWASP API Security Top 10, OAuth 2.0/JWT/mTLS, rate-limit. Аудит существующих интеграций на уязвимости.
Threat modeling, secure code review, SAST/DAST/SCA в CI/CD. Не «pentest раз в год», а встроенный процесс.
Регуляторика 152-ФЗ + защита от утечек клиентских данных + pentest перед партнёрским аудитом банка или маркетплейса.
Аудит customer data, защита API, secure SDLC до запуска новых релизов. Защита репутации продукта от публичных утечек.
Compliance 152-ФЗ + DLP + защита от DDoS под сезонные пики нагрузки. Подготовка к проверке РКН за 2 месяца.
Работаем под 152-ФЗ, OWASP и коммерческие стандарты. Если у вас объект КИИ или нужна аттестация по 187-ФЗ — направим на профильную команду сети.
Pentest — это не «отчёт ради отчёта». Закрываем уязвимости вместе с инженерной командой клиента и повторно проверяем за свой счёт.
Прежде чем называть смету проекта, проводим диагностику за фикс 150-300K ₽. Заказчик получает отчёт по угрозам даже если дальше не работаем.
Аудит текущего состояния, модель угроз, scope pentest и защиты. Отчёт остаётся у заказчика даже если дальше не работаем.