АУДИТ БЕЗПЕКИ ТА ПРАКТИЧНЕ ПОСИЛЕННЯ ЗАХИСТУ

Показуємо, де слабке місце стає критичним ризиком — і як цьому запобігти.

Аудитуємо продукт, інфраструктуру та процеси в погоджених межах. Ви отримуєте підтверджені ризики, їхній пріоритет і план дій, який команда може застосувати одразу.

Обговорити перевірку Що ви отримаєте у звіті
Тестування на проникнення · Хмара і конвеєр · Симуляція супротивника · Тренінги з соціальної інженерії
Україна · Європа · Велика Британія та Ірландія
01

Захист налаштовано. Його ефективність не підтверджено.

Зелений статус у консолі не доводить, що захист спрацює у погодженому контрольованому сценарії.

02

Вразливості виявлено. Пріоритети не визначено.

Перелік сам по собі не показує, які слабкості можуть привести до даних чи критичної системи — і що усувати насамперед.

03

Звіт є. Наступні дії не узгоджено.

Результат має бути зрозумілим команді й керівництву, інакше він не перетворюється на зміни в захисті.

КОНТРОЛЬНІ СЦЕНАРІЇ

Три запитання про готовність захисту

Відповідь дають не припущення чи статус у консолі, а погоджені контрольовані сценарії.

01

Чи помітить SOC контрольований сценарій поза робочим часом?

Заздалегідь погоджуємо межі й канали ескалації, а потім фіксуємо, де захист спрацював, а де — ні.

02

Чи можуть застарілі правила відкрити доступ до критичних систем?

Перевіряємо маршрути доступу та надмірні дозволи — не лише конфігурації поодинці.

03

Чи захищає процес команду від переконливого, але несанкціонованого запиту?

Моделюємо соціальну інженерію лише за письмовим дозволом. Перевіряємо процеси, обізнаність і захисні механізми без тиску на людей.

ШЛЯХ АТАКИ

Показуємо шлях до можливого наслідку, а не перелік ізольованих недоліків.

Відстежуємо погоджену послідовність кроків — від точки входу до робочого середовища — і показуємо, де один недолік посилює інший. Люди, код і периметр можуть бути частинами одного сценарію.

МОЖЛИВІ ТОЧКИ ВХОДУ — ПЕРЕВІРЯЄМО ЛИШЕ ПОГОДЖЕНІ СЦЕНАРІЇ
ВХІД · ВЗАЄМОДІЯ
Звичайний робочий запит
повідомлення, якому довірять
ВХІД · КОД
Публічний репозиторій
відкритий токен
ВХІД · ПЕРИМЕТР
Сервіс на периметрі
VPN без актуального оновлення
1
Початковий доступ
перша точка опори
2
Конвеєр збірки
ін'єкція у збірку
3
Права в хмарі
ескалація ролі
4
Продакшен
горизонтальний рух
5
Ваші дані
ціль
ЩО ЧАСТО ЛИШАЄТЬСЯ НЕЯСНИМ

Перелік за критичністю може не пояснювати, як окремі слабкості пов’язані між собою та з можливим наслідком.

ЩО ПОКАЗУЄ НАШ ЗВІТ

Погоджений шлях від точки входу до можливого наслідку й місця, де контроль варто посилити насамперед.

ПОСЛУГИ

Шість форматів перевірки з узгодженими межами, вартістю і строком.

RECON4 дні

Basalt Recon

Один погоджений зовнішній сценарій до потенційного наслідку.

від €2 500
PROBE8 днів

Basalt Probe

Вебзастосунки й API в погоджених межах. Звіт для вимог клієнта та підтвердження повторної перевірки після виправлень.

від €6 000
PIPELINE10 днів

Basalt Pipeline

Хмара, CI/CD і ланцюг постачання. IaC, секрети, артефакти, ланцюги ролей.

від €9 000
PROOF10 днів

Basalt Proof

Валідація вашого SOC або MDR. 8–10 сценаріїв ATT&CK проти живого стека виявлення.

від €10 000
RECORDретейнер

Basalt Record

Квартальний ретест і безперервний контроль зовнішнього цифрового контуру.

від €1 000/міс
RANGE2–3 дні

Basalt Range

Практикум на навмисно вразливому застосунку: інженери виявляють слабкості та відпрацьовують безпечні виправлення.

від €3 000

Усе, що ми робимо — звичайними словами

НАСТУПАЛЬНЕ ТЕСТУВАННЯ
Зовнішній периметр · внутрішня мережа й Active Directory · веб · API · мобайл · симуляція супротивника · purple team · соціальна інженерія і фішинг · OSINT і цифровий слід організації · контроль зовнішнього цифрового контуру
ХМАРА, КОНВЕЄР, ЛАНЦЮГ ПОСТАЧАННЯ
AWS · Azure · GCP · Kubernetes і контейнери · CI/CD · інфраструктура як код · секрети і ключі · ланцюги привілеїв і федерація ідентичностей
AI, НАВЧАННЯ, ДОКАЗИ
Тестування застосунків з LLM · ланцюг постачання ML · практикуми з безпечної розробки · стійкість до соціальної інженерії · розбір ланцюгів атак для блю-тіму · квартальний ретест і докази для аудитора
МЕТОДОЛОГІЯ

Перевіряємо за визначеним процесом і прозорими правилами.

Кожна перевірка спирається на публічні стандарти, чіткий дозвіл, погоджене поводження з даними та передбачуваний процес передавання результатів.

PTES OWASP WSTG OWASP MASTG NIST SP 800-115 MITRE ATT&CK

Спершу підписаний дозвіл

Не починаємо технічних дій, доки уповноважена сторона не підпише лист-дозвіл і правила проведення робіт.

Ваші дані знищуються за 30 днів

Усе зібране знищується через тридцять днів після завершення робіт, включно з ретестом. Це зобов'язання в договорі.

Незалежна перевірка звіту

Кожен звіт перед передаванням переглядає ще один член основної команди.

Погоджений строк

Строк передавання та умови затримки зафіксовані в договорі.

РЕЗУЛЬТАТ

Результат, який допомагає ухвалювати рішення.

Після перевірки ви отримуєте матеріали для керівництва, інженерної команди й аудиту — не просто перелік проблем.

Резюме для керівника

Одна сторінка без жаргону: що під загрозою, можливий вплив і рішення, яке потрібно ухвалити.

Шлях атаки

Від точки входу до цілі: видно зв’язок між окремими слабкостями та пріоритети.

Знахідки

Доказ, безпечні кроки відтворення, конкретна рекомендація й відповідальний контекст.

Що витримало

Фіксуємо контролі, які витримали перевірку, щоб команда знала, на що може спиратися.

Ретест входить

Після ваших змін повторно перевіряємо погоджені пункти й надаємо підтвердження виправлень.

Додатки

Межі перевірки, методи, строки, обмеження та використані інструменти.

Почніть з перевірки одного критичного сценарію.

Чотири дні, фіксована вартість і зрозумілий результат: який шлях ми перевірили, що підтверджено та що робити далі.

Обговорити перевірку
hello@basaltsec.com · PGP-ключ у /.well-known/security.txt