Демонстрационный документ. Сайт и находки ниже приведены для наглядности и не описывают реального клиента.

Образец отчёта

Образец отчёта по проверке безопасности сайта

Именно такой отчёт даёт проверка безопасности сайта с фиксированным объёмом. Находки сгруппированы по степени серьёзности, каждая написана простым языком, и каждая рекомендация говорит, что с этим делать.

Назад к проверке безопасности сайта

Представленный тариф

Не требуется. Проверка безопасности сайта - это отдельная работа с фиксированным объёмом за $299, покупаемая однократно для одного сайта. Она не входит ни в один ежемесячный план, и для её заказа план обслуживания не нужен. В настоящем отчёте указывается сайт, который он охватывает.

Отчётный период

Обзор на определённый момент времени, выполненный за три рабочих дня образцового месяца. Проверка - это снимок состояния, а не непрерывное наблюдение: каждая находка описывает сайт таким, каким он был в даты обзора.

Пример сайта

www.example-sample-site.com - вымышленный общедоступный корпоративный сайт на стандартной CMS, проверенный в рамках согласованного объёма. Здесь не описывается ни один реальный сайт клиента.

Выполненные проверки

Что охватил обзор с фиксированным объёмом: общедоступный сайт плюс базовые вещи на уровне учётных записей, разрешённые владельцем. Ничего не изменялось и ничего не эксплуатировалось.

  • Актуальность программного обеспечения: версии ядра CMS, темы и плагинов в сравнении с опубликованными выпусками.
  • Контроль доступа: доступность страницы входа администратора, ограничение частоты попыток и наличие двухфакторной аутентификации.
  • Безопасность передачи данных: принудительный HTTPS, действительность сертификата и ресурсы со смешанным содержимым.
  • Гигиена: заголовки безопасности в ответах, раскрытие версии, защита форм от злоупотреблений и неиспользуемые плагины.

Обнаруженные проблемы

Восемь находок в этом примере: одна высокой степени, три средней, четыре низкой или информационные. Степень серьёзности описывает уязвимость, а не доказательство того, что что-то уже взломано.

  • Высокая - обновления программного обеспечения: ядро CMS отстаёт на три минорные версии, и опубликованное исправление уже доступно.
  • Средняя - контроль доступа, транспорт и резервные копии: у входа в администрирование нет ни ограничения частоты попыток, ни двухфакторной аутентификации, одна страница подгружает ресурс со смешанным содержимым по обычному HTTP, и не обнаружено проверенного расписания внешнего резервного копирования.
  • Низкая - гигиена: заголовки безопасности в ответах не заданы, версия программного обеспечения раскрывается в исходном коде страницы, у контактной формы нет защиты от злоупотреблений, а два неактивных плагина остаются установленными.

Выполненные обновления

Никаких, и это сделано намеренно. Проверка безопасности - это обзор, а не устранение: во время проверки на вашем сайте не выполняется ни одно обновление, изменение конфигурации или правка файлов. Каждое исправление из списка рекомендаций оценивается и согласуется до начала любых работ.

Выполненные технические работы

На рабочем сайте - никаких. Работа в рамках этой услуги - это анализ и подготовка отчёта: изучение общедоступных поверхностей, ручное подтверждение каждой находки, чтобы ничего не сообщалось только на основании автоматического сканирования, и изложение результата языком, по которому вы можете действовать или который можно передать тому, кто обслуживает сайт.

Включено против покупаемого отдельно

У проверки фиксированная цена и фиксированный объём. Устранение найденного - отдельная работа, стоимость которой рассчитывается после того, как у вас есть отчёт и вы решили, что хотите сделать.

Входит в проверку за $299

  • Обзор общедоступного сайта по актуальности программного обеспечения, контролю доступа, безопасности передачи данных и гигиене.
  • Находки с оценкой серьёзности, каждая подтверждена вручную, а не выгружена прямо из сканера.
  • Этот письменный отчёт простым языком с приоритизированным списком рекомендуемых следующих шагов.
  • Один последующий разговор, чтобы разобрать находки и ответить на вопросы.

Покупается отдельно, никогда не подразумевается

  • Применение исправлений: обновления, усиление защиты и изменения конфигурации оцениваются после отчёта.
  • Постоянный мониторинг и ежемесячные обновления - это то, что покрывает план «Веб-забота».
  • Тестирование на проникновение, аудит кода, сертификация соответствия и реагирование на инциденты для уже взломанного сайта.

Рекомендуемые следующие шаги

В порядке приоритета. Каждый пункт говорит, что делать, а не только что не так.

  • Установить ожидающие обновления ядра CMS и плагинов на тестовой копии, проверить их там и затем опубликовать.
  • Добавить ограничение частоты попыток входа и двухфакторную аутентификацию для каждой учётной записи администратора.
  • Включить принудительный HTTPS на всём сайте и заменить оставшийся ресурс со смешанным содержимым.
  • Наладить ежедневное проверяемое внешнее резервное копирование и провести на нём тест восстановления.
  • Задать базовые заголовки безопасности в ответах и удалить два неактивных плагина.

Нерешённые риски

Что остаётся открытым в конце проверки. Даже проверка, которая ничего не закрыла, точно показывает, где вы находитесь.

  • Все находки выше не устранены. Проверка ничего не исправляет, поэтому уязвимость сайта остаётся прежней, пока рекомендации не будут выполнены.
  • Содержимое базы данных, исходный код приложения и всё, что выходит за рамки согласованного объёма проверки, не проверялось и не признавалось безопасным.

Ограничения этого отчёта

Это обзор общедоступного сайта на определённый момент времени. Это не тест на проникновение, не разрушающее тестирование, не сертификация и не аудит соответствия требованиям, не реагирование на инциденты и не гарантия того, что сайт никогда не будет взломан. Находки описывают то, что можно было наблюдать в даты обзора, а всё, что наблюдать не удалось, отмечается как неизвестное, а не считается безопасным.