Демонстраційний документ. Сайт і знахідки нижче наведені для наочності та не описують реального клієнта.

Зразок звіту

Зразок звіту про перевірку безпеки сайту

Саме такий формат дає перевірка безпеки сайту з фіксованим обсягом. Знахідки згруповано за серйозністю, кожну написано простою мовою, і кожна рекомендація каже, що з цим робити.

Назад до перевірки безпеки сайту

Представлений план

Не потрібен. Перевірка безпеки сайту - це окрема робота з фіксованим обсягом за $299, яка купується один раз для одного сайту. Вона не входить до жодного щомісячного плану, і для її замовлення план обслуговування не потрібен. У справжньому звіті вказується сайт, який він охоплює.

Звітний період

Огляд на певний момент часу, виконаний протягом трьох робочих днів зразкового місяця. Перевірка - це знімок стану, а не безперервне спостереження: кожна знахідка описує сайт таким, яким він був у дати огляду.

Приклад сайту

www.example-sample-site.com - вигаданий загальнодоступний бізнес-сайт на стандартній CMS, перевірений у межах погодженого обсягу. Тут не описується жоден справжній сайт клієнта.

Виконані перевірки

Що охопила перевірка з фіксованим обсягом: загальнодоступний сайт плюс базові речі на рівні облікових записів, дозволені власником. Нічого не змінювалося і жодна вразливість не експлуатувалася.

  • Актуальність програмного забезпечення: версії ядра CMS, теми та плагінів у порівнянні з опублікованими випусками.
  • Контроль доступу: доступність сторінки входу адміністратора, обмеження частоти спроб і наявність двофакторної автентифікації.
  • Безпека передавання даних: примусовий HTTPS, чинність сертифіката та ресурси зі змішаним вмістом.
  • Гігієна: заголовки безпеки у відповідях, розкриття версії, захист форм від зловживань і невикористовувані плагіни.

Виявлені проблеми

Вісім знахідок у цьому зразку: одна високого рівня, три середнього, чотири низького або інформаційні. Рівень серйозності описує вразливість, а не доказ того, що щось уже зламано.

  • Високий - оновлення програмного забезпечення: ядро CMS відстає на три мінорні версії, і опубліковане виправлення вже доступне.
  • Середній - контроль доступу, передавання даних і резервні копії: вхід адміністратора не має ні обмеження частоти спроб, ні двофакторної автентифікації, одна сторінка завантажує ресурс зі змішаним вмістом через звичайний HTTP, і не виявлено перевіреного розкладу зовнішнього резервного копіювання.
  • Низький - гігієна: заголовки безпеки у відповідях не задані, версія програмного забезпечення розкривається у вихідному коді сторінки, контактна форма не має захисту від зловживань, а два неактивні плагіни залишаються встановленими.

Виконані оновлення

Жодних, і це зроблено навмисно. Перевірка безпеки - це огляд, а не усунення: під час перевірки на вашому сайті не виконується жодне оновлення, зміна конфігурації чи правка файлів. Кожне виправлення зі списку рекомендацій оцінюється та погоджується до початку будь-яких робіт.

Виконані технічні роботи

На робочому сайті - жодних. Робота в межах цієї послуги - це аналіз і підготовка звіту: вивчення загальнодоступних поверхонь, ручне підтвердження кожної знахідки, щоб нічого не повідомлялося лише на підставі автоматичного сканування, і викладення результату мовою, за якою ви можете діяти або яку можна передати тому, хто обслуговує сайт.

Що включено, а що купується окремо

Перевірка має фіксовану ціну та фіксований обсяг. Усунення знайденого - окрема робота, вартість якої розраховується після того, як ви отримали звіт і вирішили, що саме хочете зробити.

Входить у перевірку за $299

  • Огляд загальнодоступного сайту за актуальністю програмного забезпечення, контролем доступу, безпекою передавання даних і гігієною.
  • Знахідки з оцінкою серйозності, кожна підтверджена вручну, а не вивантажена прямо зі сканера.
  • Цей письмовий звіт зрозумілою мовою з пріоритезованим списком рекомендованих наступних кроків.
  • Одна подальша розмова, щоб розібрати знахідки та відповісти на запитання.

Купується окремо, ніколи не мається на увазі

  • Застосування виправлень: оновлення, посилення захисту та зміни конфігурації оцінюються після звіту.
  • Постійний моніторинг і щомісячні оновлення - саме це покриває план «Веб-турбота».
  • Тестування на проникнення, аудит коду, сертифікація відповідності та реагування на інциденти для вже зламаного сайту.

Рекомендовані наступні кроки

У порядку пріоритету. Кожен пункт говорить, що робити, а не лише що не так.

  • Встановити очікувані оновлення ядра CMS і плагінів на копії в проміжному середовищі, перевірити їх там і потім опублікувати.
  • Додати обмеження частоти спроб входу та двофакторну автентифікацію для кожного облікового запису адміністратора.
  • Увімкнути примусовий HTTPS на всьому сайті та замінити ресурс зі змішаним вмістом, що залишився.
  • Налагодити щоденне перевірюване зовнішнє резервне копіювання та провести на ньому тест відновлення.
  • Задати базові заголовки безпеки у відповідях і видалити два неактивні плагіни.

Невирішені ризики

Що залишається відкритим наприкінці перевірки. Навіть перевірка, яка нічого не закрила, точно показує, де ви перебуваєте.

  • Усі знахідки вище не усунені. Перевірка нічого не виправляє, тому вразливість сайту залишається незмінною, доки рекомендації не буде виконано.
  • Вміст бази даних, вихідний код застосунку та все, що виходить за межі погодженого обсягу перевірки, не перевірялося і не визнавалося безпечним.

Обмеження цього звіту

Це огляд загальнодоступного сайту на певний момент часу. Це не тест на проникнення, не руйнівне тестування, не сертифікація і не аудит відповідності вимогам, не реагування на інциденти і не гарантія того, що сайт ніколи не буде зламано. Знахідки описують те, що можна було спостерігати в дати огляду, а все, що спостерігати не вдалося, зазначається як невідоме, а не вважається безпечним.