Аудит облачной инфраструктуры и безопасности от практикующего инженера
Не общая консалтинговая методология, а разбор от инженера, который сам эксплуатировал и чинил такие системы.
Запросить бесплатный мини-аудит
Бесплатный мини-аудит
- 01 Отвечаете на короткий опросник про вашу облачную инфраструктуру.
- 02 По желанию — даёте временный read-only доступ для более точной проверки.
- 03 Получаете отчёт с находками и оценкой риска по каждой.
Чек-лист аудита
- 01Сети и security groups
- 02IAM и права доступа
- 03Секреты и их хранение
- 04Бэкапы и их проверяемость
- 05Мониторинг и алертинг
- 06Хранилища и версионирование
- 07Неиспользуемые ресурсы
- 08Патчинг и автообновления
На что опираемся
- 01 Смотрим на реальную конфигурацию — временный read-only доступ к облаку или сайту, а не только ответы на анкету.
- 02 Сверяем с официальными источниками: рекомендациями облачного провайдера, общепринятыми практиками безопасности, текстом 152-ФЗ — не с общими шаблонами «как обычно делают».
- 03 На каждую находку — конкретное основание: что именно настроено не так, почему это риск, какая норма или практика нарушена.
- 04 Приоритизируем по критичности, чтобы сначала чинили то, что действительно горит, а не всё подряд без разбора.
Что получаете
HTML-дашборд с находками и оценкой риска по цвету — как в примерах ниже, плюс краткое резюме на одну страницу для нетехнического руководителя: без жаргона, главные риски и что с ними делать.
Обратитесь повторно в течение 2 недель после аудита — бесплатно проверим, что вы исправили.
Направления
Аудит облачной инфраструктуры и безопасности
Security groups, IAM, секреты, бэкапы, мониторинг — от инженера, который сам эксплуатировал такие системы.
Стандартный объём: 1 фронтенд, 1 бэкенд, 1 база данных. Больше — расчёт индивидуально.
Часто заказывают вместе с аудитом на 152-ФЗ
Аудит на соответствие 152-ФЗ
Политика конфиденциальности, согласия в формах, иностранные сервисы и трансграничная передача данных — с готовым пакетом документов.
Часто заказывают вместе с облачным аудитом
Оба вместе — 75 000 ₽ (дешевле на 5 000 ₽, чем по отдельности)
Технический аудит и 152-ФЗ — в одном процессе, не по отдельности
Инженер по безопасности разбирается в облаке и IAM, но не пишет политику по 152-ФЗ. Комплаенс-специалист составит документы, но не полезет в Terraform и security groups.
Два подрядчика, два договора, два бюджета — и риск, что техническая находка не совпадёт с тем, что написано в документах.
Оба направления идут одним процессом. Открытая security group на сервере с персональными данными — это одновременно и облачная находка, и находка по 152-ФЗ, замеченная за один проход, а не в двух не связанных между собой отчётах.
Сам этот сайт прошёл оба аудита на себе — сначала облачный деплой, потом реальный разбор по 152-ФЗ: не было политики, не было чекбокса согласия, cookie от Метрики без баннера — нашли и закрыли в тот же день.
Кейсы
Платформа технического мониторинга
База данных региональной системы мониторинга была открыта интернету напрямую — нашли и закрыли.
ОблакоВеб-сервис социального проекта
Типичный набор находок для быстро выросшей инфраструктуры: открытый периметр, угон сессии, забытый доступ подрядчика.
ОблакоАудит резервного копирования облачной инфраструктуры
Не всё нужно бэкапить — нашли единственный незаменимый актив и защитили точечно.