Представлений план
Не потрібен. Перевірка безпеки сайту - це окрема робота з фіксованим обсягом за $299, яка купується один раз для одного сайту. Вона не входить до жодного щомісячного плану, і для її замовлення план обслуговування не потрібен. У справжньому звіті вказується сайт, який він охоплює.
Звітний період
Огляд на певний момент часу, виконаний протягом трьох робочих днів зразкового місяця. Перевірка - це знімок стану, а не безперервне спостереження: кожна знахідка описує сайт таким, яким він був у дати огляду.
Приклад сайту
www.example-sample-site.com - вигаданий загальнодоступний бізнес-сайт на стандартній CMS, перевірений у межах погодженого обсягу. Тут не описується жоден справжній сайт клієнта.
Виконані перевірки
Що охопила перевірка з фіксованим обсягом: загальнодоступний сайт плюс базові речі на рівні облікових записів, дозволені власником. Нічого не змінювалося і жодна вразливість не експлуатувалася.
- Актуальність програмного забезпечення: версії ядра CMS, теми та плагінів у порівнянні з опублікованими випусками.
- Контроль доступу: доступність сторінки входу адміністратора, обмеження частоти спроб і наявність двофакторної автентифікації.
- Безпека передавання даних: примусовий HTTPS, чинність сертифіката та ресурси зі змішаним вмістом.
- Гігієна: заголовки безпеки у відповідях, розкриття версії, захист форм від зловживань і невикористовувані плагіни.
Виявлені проблеми
Вісім знахідок у цьому зразку: одна високого рівня, три середнього, чотири низького або інформаційні. Рівень серйозності описує вразливість, а не доказ того, що щось уже зламано.
- Високий - оновлення програмного забезпечення: ядро CMS відстає на три мінорні версії, і опубліковане виправлення вже доступне.
- Середній - контроль доступу, передавання даних і резервні копії: вхід адміністратора не має ні обмеження частоти спроб, ні двофакторної автентифікації, одна сторінка завантажує ресурс зі змішаним вмістом через звичайний HTTP, і не виявлено перевіреного розкладу зовнішнього резервного копіювання.
- Низький - гігієна: заголовки безпеки у відповідях не задані, версія програмного забезпечення розкривається у вихідному коді сторінки, контактна форма не має захисту від зловживань, а два неактивні плагіни залишаються встановленими.
Виконані оновлення
Жодних, і це зроблено навмисно. Перевірка безпеки - це огляд, а не усунення: під час перевірки на вашому сайті не виконується жодне оновлення, зміна конфігурації чи правка файлів. Кожне виправлення зі списку рекомендацій оцінюється та погоджується до початку будь-яких робіт.
Виконані технічні роботи
На робочому сайті - жодних. Робота в межах цієї послуги - це аналіз і підготовка звіту: вивчення загальнодоступних поверхонь, ручне підтвердження кожної знахідки, щоб нічого не повідомлялося лише на підставі автоматичного сканування, і викладення результату мовою, за якою ви можете діяти або яку можна передати тому, хто обслуговує сайт.
Що включено, а що купується окремо
Перевірка має фіксовану ціну та фіксований обсяг. Усунення знайденого - окрема робота, вартість якої розраховується після того, як ви отримали звіт і вирішили, що саме хочете зробити.
Входить у перевірку за $299
- Огляд загальнодоступного сайту за актуальністю програмного забезпечення, контролем доступу, безпекою передавання даних і гігієною.
- Знахідки з оцінкою серйозності, кожна підтверджена вручну, а не вивантажена прямо зі сканера.
- Цей письмовий звіт зрозумілою мовою з пріоритезованим списком рекомендованих наступних кроків.
- Одна подальша розмова, щоб розібрати знахідки та відповісти на запитання.
Купується окремо, ніколи не мається на увазі
- Застосування виправлень: оновлення, посилення захисту та зміни конфігурації оцінюються після звіту.
- Постійний моніторинг і щомісячні оновлення - саме це покриває план «Веб-турбота».
- Тестування на проникнення, аудит коду, сертифікація відповідності та реагування на інциденти для вже зламаного сайту.
Рекомендовані наступні кроки
У порядку пріоритету. Кожен пункт говорить, що робити, а не лише що не так.
- Встановити очікувані оновлення ядра CMS і плагінів на копії в проміжному середовищі, перевірити їх там і потім опублікувати.
- Додати обмеження частоти спроб входу та двофакторну автентифікацію для кожного облікового запису адміністратора.
- Увімкнути примусовий HTTPS на всьому сайті та замінити ресурс зі змішаним вмістом, що залишився.
- Налагодити щоденне перевірюване зовнішнє резервне копіювання та провести на ньому тест відновлення.
- Задати базові заголовки безпеки у відповідях і видалити два неактивні плагіни.
Невирішені ризики
Що залишається відкритим наприкінці перевірки. Навіть перевірка, яка нічого не закрила, точно показує, де ви перебуваєте.
- Усі знахідки вище не усунені. Перевірка нічого не виправляє, тому вразливість сайту залишається незмінною, доки рекомендації не буде виконано.
- Вміст бази даних, вихідний код застосунку та все, що виходить за межі погодженого обсягу перевірки, не перевірялося і не визнавалося безпечним.
Обмеження цього звіту
Це огляд загальнодоступного сайту на певний момент часу. Це не тест на проникнення, не руйнівне тестування, не сертифікація і не аудит відповідності вимогам, не реагування на інциденти і не гарантія того, що сайт ніколи не буде зламано. Знахідки описують те, що можна було спостерігати в дати огляду, а все, що спостерігати не вдалося, зазначається як невідоме, а не вважається безпечним.