Представленный тариф
Не требуется. Проверка безопасности сайта - это отдельная работа с фиксированным объёмом за $299, покупаемая однократно для одного сайта. Она не входит ни в один ежемесячный план, и для её заказа план обслуживания не нужен. В настоящем отчёте указывается сайт, который он охватывает.
Отчётный период
Обзор на определённый момент времени, выполненный за три рабочих дня образцового месяца. Проверка - это снимок состояния, а не непрерывное наблюдение: каждая находка описывает сайт таким, каким он был в даты обзора.
Пример сайта
www.example-sample-site.com - вымышленный общедоступный корпоративный сайт на стандартной CMS, проверенный в рамках согласованного объёма. Здесь не описывается ни один реальный сайт клиента.
Выполненные проверки
Что охватил обзор с фиксированным объёмом: общедоступный сайт плюс базовые вещи на уровне учётных записей, разрешённые владельцем. Ничего не изменялось и ничего не эксплуатировалось.
- Актуальность программного обеспечения: версии ядра CMS, темы и плагинов в сравнении с опубликованными выпусками.
- Контроль доступа: доступность страницы входа администратора, ограничение частоты попыток и наличие двухфакторной аутентификации.
- Безопасность передачи данных: принудительный HTTPS, действительность сертификата и ресурсы со смешанным содержимым.
- Гигиена: заголовки безопасности в ответах, раскрытие версии, защита форм от злоупотреблений и неиспользуемые плагины.
Обнаруженные проблемы
Восемь находок в этом примере: одна высокой степени, три средней, четыре низкой или информационные. Степень серьёзности описывает уязвимость, а не доказательство того, что что-то уже взломано.
- Высокая - обновления программного обеспечения: ядро CMS отстаёт на три минорные версии, и опубликованное исправление уже доступно.
- Средняя - контроль доступа, транспорт и резервные копии: у входа в администрирование нет ни ограничения частоты попыток, ни двухфакторной аутентификации, одна страница подгружает ресурс со смешанным содержимым по обычному HTTP, и не обнаружено проверенного расписания внешнего резервного копирования.
- Низкая - гигиена: заголовки безопасности в ответах не заданы, версия программного обеспечения раскрывается в исходном коде страницы, у контактной формы нет защиты от злоупотреблений, а два неактивных плагина остаются установленными.
Выполненные обновления
Никаких, и это сделано намеренно. Проверка безопасности - это обзор, а не устранение: во время проверки на вашем сайте не выполняется ни одно обновление, изменение конфигурации или правка файлов. Каждое исправление из списка рекомендаций оценивается и согласуется до начала любых работ.
Выполненные технические работы
На рабочем сайте - никаких. Работа в рамках этой услуги - это анализ и подготовка отчёта: изучение общедоступных поверхностей, ручное подтверждение каждой находки, чтобы ничего не сообщалось только на основании автоматического сканирования, и изложение результата языком, по которому вы можете действовать или который можно передать тому, кто обслуживает сайт.
Включено против покупаемого отдельно
У проверки фиксированная цена и фиксированный объём. Устранение найденного - отдельная работа, стоимость которой рассчитывается после того, как у вас есть отчёт и вы решили, что хотите сделать.
Входит в проверку за $299
- Обзор общедоступного сайта по актуальности программного обеспечения, контролю доступа, безопасности передачи данных и гигиене.
- Находки с оценкой серьёзности, каждая подтверждена вручную, а не выгружена прямо из сканера.
- Этот письменный отчёт простым языком с приоритизированным списком рекомендуемых следующих шагов.
- Один последующий разговор, чтобы разобрать находки и ответить на вопросы.
Покупается отдельно, никогда не подразумевается
- Применение исправлений: обновления, усиление защиты и изменения конфигурации оцениваются после отчёта.
- Постоянный мониторинг и ежемесячные обновления - это то, что покрывает план «Веб-забота».
- Тестирование на проникновение, аудит кода, сертификация соответствия и реагирование на инциденты для уже взломанного сайта.
Рекомендуемые следующие шаги
В порядке приоритета. Каждый пункт говорит, что делать, а не только что не так.
- Установить ожидающие обновления ядра CMS и плагинов на тестовой копии, проверить их там и затем опубликовать.
- Добавить ограничение частоты попыток входа и двухфакторную аутентификацию для каждой учётной записи администратора.
- Включить принудительный HTTPS на всём сайте и заменить оставшийся ресурс со смешанным содержимым.
- Наладить ежедневное проверяемое внешнее резервное копирование и провести на нём тест восстановления.
- Задать базовые заголовки безопасности в ответах и удалить два неактивных плагина.
Нерешённые риски
Что остаётся открытым в конце проверки. Даже проверка, которая ничего не закрыла, точно показывает, где вы находитесь.
- Все находки выше не устранены. Проверка ничего не исправляет, поэтому уязвимость сайта остаётся прежней, пока рекомендации не будут выполнены.
- Содержимое базы данных, исходный код приложения и всё, что выходит за рамки согласованного объёма проверки, не проверялось и не признавалось безопасным.
Ограничения этого отчёта
Это обзор общедоступного сайта на определённый момент времени. Это не тест на проникновение, не разрушающее тестирование, не сертификация и не аудит соответствия требованиям, не реагирование на инциденты и не гарантия того, что сайт никогда не будет взломан. Находки описывают то, что можно было наблюдать в даты обзора, а всё, что наблюдать не удалось, отмечается как неизвестное, а не считается безопасным.