Повышение защищенности объектов информационной инфраструктуры для ИТ-компании - Выполненные проекты
ICL Services

Повышение защищенности объектов информационной инфраструктуры для ИТ-компании

Заказчик проекта – российская ИТ-компания, которая обратилась к ICL Services за поддержкой в оценке защищенности своей внешней информационной инфраструктуры и ключевой BPaaS-платформы.

Заказчику был необходим детальный аудит с комплексным анализом, а также четкие, структурированные рекомендации как технического, так и стратегического характера для повышения уровня кибербезопасности.

Задачи

  • Выявить потенциальные уязвимости и возможные векторы атак
  • Обеспечить соблюдение законодательных требований к информационной безопасности
  • Усилить защитные механизмы, чтобы снизить вероятность утечек данных
Реализованное нами решение

  1. Проект был реализован в два этапа, каждый из которых позволил всесторонне оценить безопасность инфраструктуры заказчика.

    Первый этап включал анализ исходного кода и исполняемых файлов с помощью методов SAST и DAST. Специалисты ICL Services проверяли систему на наличие уязвимостей в режиме реального времени, имитируя возможные внешние атаки и проверяя, как эффективно устраняются ранее выявленные проблемы.

    На втором этапе команда провела комплексное тестирование на проникновение. Использовались методы «черного ящика», когда оценка проводилась без доступа к внутренним данным, и «серого ящика», когда проверялись веб-приложения и системы с пользовательским доступом.

    Тестирование методом «черного ящика» проходило в несколько шагов:

    • начинали с разведки и сбора информации о целевых системах, используя открытые источники, DNS, WHOIS и OSINT-инструменты, чтобы понять структуру сети и потенциальные точки входа;
    • далее проводилось сканирование портов с помощью Nmap, поиск скрытых файлов и директорий, а также извлечение информации.
    Особое внимание уделялось моделированию атак на сетевые сервисы и веб-приложения, включая уязвимости из списка OWASP Top 10, проверку инъекций (SQL, OS, LDAP), нарушений контроля доступа, небезопасных настроек веб-приложений, XSS-уязвимостей и ненадлежащей обработки ошибок.

    Также выполнялись попытки эскалации привилегий на доступных внутренних системах.

    Для работы команда использовала широкий набор инструментов, включая Burp Suite Professional Edition, SonarQube, OWASP ZAP, Google Dorking, Nmap и Nessus, kiterunner, что позволило тщательно выявить и систематизировать все потенциальные риски. 

Продукты и технологии

  • Burp Suite Professional Edition
  • SonarQube
  • OWASP ZAP
  • Google Dorking
  • Nmap
  • Nessus
  • kiterunner

Результаты

  • Определили приоритетные области для совершенствования системы управления информационной безопасностью.
  • Обнаружили более 20 уязвимостей с детальным описанием, сценарием эксплуатации, и возможными последствиями для инфраструктуры заказчика.
  • Подготовили рекомендации по оперативному устранению уязвимостей и усилению защищенности корпоративного периметра в краткосрочной перспективе.
  • Разработали стратегические рекомендации по трансформации ИТ-инфраструктуры для повышения уровня ее защищенности, и низкоуровневые инструкции по самостоятельному проведению регулярных сканирований.

Напишите нам

Связаться с нами

Узнайте больше о наших проектах

Заказать звонок

Ф.И.О*
Контактный телефон*
E-mail*
Компания*

Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

Задать вопрос эксперту

Ф.И.О*
E-mail*
Наименование организации*
Должность*
Телефон*
Вопрос*

Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

Заказать звонок

Ф.И.О*
Контактный телефон*
E-mail
Компания*

Я даю согласие на обработку своих персональных данных в соответствии со статьей 9 Федерального закона от 27 июля 2006 г. N 152-ФЗ«О персональных данных»

На сайтах icl-services.com используются cookie-файлы. Оставаясь на сайте, вы даете свое согласие на использование нами cookie-файлов. Если, прочитав данное сообщение, вы не согласны, просим вас покинуть сайт.
Наверх