Кібербезпека · Харків · Emergency 24/7

Захищаємо компанії від атак —
від пентесту до повного супроводу

Потрібно перевірити захист, зупинити інцидент або закрити безпеку на постійній основі. Інженер відповість протягом робочого дня. Якщо атака вже йде — є окремий канал Emergency 24/7.

  • NDA до першого повідомлення
  • Фіксований обсяг і строк
  • Звіт, який приймає аудитор

Працюємо з компаніями, яким потрібен захист продукту й інфраструктури: MilTech, фінтех, охорона здоровʼя, виробництво, ритейл і критична інфраструктура.

рухайте курсором · клікніть
Периметр4 сервіси доступні ззовні
Даркнетзнайдено злиті облікові дані
MDRмоніторинг 24/7
24/7канал Emergency при інциденті
1 деньна фіксовану пропозицію
NDAдо першого повідомлення
повторноперевірка входить у вартість
02 — послуги

Що зробити для захисту,
під час атаки і на постійній основі.

Знайдіть себе за задачею, а не за кількістю послуг. Пентест розписаний окремо — з обсягом, строком і фіксованим розрахунком.

01

Зовнішній пентест ePTS

Перевіряємо периметр очима зовнішнього атакувальника: публічні сервіси, VPN, пошта, хмарні панелі та все, що видно з інтернету.

  • Розвідка й інвентаризація периметра
  • Експлуатація знайдених вразливостей
  • Звіт із доказами та планом усунення
02

Внутрішній пентест iPTS

Моделюємо зловмисника, який уже всередині: підрядник, заражений ноутбук або звільнений співробітник із діючим доступом.

  • Ескалація привілеїв у домені
  • Латеральне переміщення мережею
  • Перевірка сегментації та моніторингу
03

Соціальна інженерія SEPT

Перевіряємо не системи, а людей і процеси: фішинг, дзвінки від «служби підтримки» та спроби фізичного проникнення в офіс.

  • Цільові фішингові кампанії
  • Вішинг і претекстинг
  • Спроба фізичного доступу до приміщень
04

Безпека застосунків

Веб і мобільні застосунки за методологією OWASP. Ручний пентест плюс інструменти — там, де сканер бачить лише половину.

  • OWASP Top 10 і логічні хиби
  • Автентифікація, сесії та права доступу
  • API та зовнішні інтеграції
05

Аудит вихідного коду

Системний огляд коду з доступом до репозиторію. Знаходимо те, що неможливо побачити ззовні, і показуємо, як саме це виправити.

  • Ручний огляд критичних шляхів
  • SAST із перевіркою хибних спрацювань
  • Ризики залежностей і ланцюга постачання
06

Реагування на інциденти

Локалізуємо атаку, зупиняємо поширення й відновлюємо роботу. Далі — розбір причин і звіт, придатний для регулятора та страховика.

  • Локалізація та стримування атаки
  • Форензика й пошук точки входу
  • Відновлення роботи та підсумковий звіт
07

Захист мережі

Багаторівнева оборона: сегментація, політики доступу й контроль трафіку. Легітимні користувачі проходять, атакувальник — ні.

  • Сегментація та політики доступу
  • Налаштування засобів захисту
  • Контроль і фільтрація трафіку
08

Моніторинг даркнету

Стежимо за закритими майданчиками й каналами: чи не з'явилися там ваші бази, облікові дані або внутрішні документи.

  • Пошук злитих облікових даних
  • Згадки компанії, брендів і доменів
  • Сповіщення в момент появи витоку
09

Управління вразливостями

Регулярне сканування інфраструктури з пріоритизацією за реальним ризиком і планом усунення, а не списком на дев'ятсот рядків.

  • Регулярне сканування інфраструктури
  • Пріоритизація за реальним впливом
  • Контроль усунення та повторна перевірка
10

Threat Intelligence

Дані про загрози, релевантні саме вашій галузі та вашому стеку, а не загальний фід, який неможливо застосувати на практиці.

  • Профілі актуальних груп атакувальників
  • Індикатори компрометації для ваших систем
  • Рекомендації під конкретний стек
11

MDR — виявлення й реагування

Цілодобовий моніторинг, виявлення атак і реагування за узгодженим сценарієм. Для компаній, у яких немає власного SOC, людей або часу.

  • Моніторинг подій безпеки 24/7
  • Розслідування підозрілої активності
  • Реагування за узгодженим сценарієм
12

Оцінка зрілості безпеки

Показуємо, де ви зараз, чого бракує і що робити в першу чергу — за процесами, технологіями та культурою в компанії.

  • Аудит наявних контролів і процесів
  • Порівняння з рівнем у вашій галузі
  • Дорожня карта на дванадцять місяців
13

Стандарти та відповідність

ISO 27001, SOC 2, PCI DSS, GDPR і NIS2 — від gap-аналізу до повної готовності до зовнішнього аудиту.

  • Gap-аналіз під потрібний стандарт
  • Політики, процеси й збір доказів
  • Супровід під час зовнішнього аудиту
14

Навчання персоналу

Найдорожчі інциденти починаються з одного кліку. Тренінги, воркшопи й регулярні симуляції фішингу для всієї команди.

  • Тренінги під конкретні ролі в компанії
  • Симуляції фішингу з метриками
  • Регулярні нагадування й оновлення
15

DevSecOps-консалтинг

Вбудовуємо безпеку в цикл розробки: SAST і DAST у пайплайні, гейти рев'ю та експертиза для вашої команди розробки.

  • SAST і DAST у вашому CI/CD
  • Гейти безпеки в релізному процесі
  • Навчання розробників на вашому коді
16

vCISO — директор з ІБ

Стратегічне керівництво безпекою без найму CISO у штат: пріоритети, бюджет, робота з регуляторами та звітність для правління.

  • Стратегія безпеки та пріоритети
  • Управління ризиками й бюджетом
  • Звітність для правління та клієнтів
03 — як працюємо

Що ви отримуєте на виході

Не таблиця з рівнями серйозності, а знахідки, з якими ваша команда впорається до обіду.

  • Технічний звіт із кроками відтворення
  • Робочий proof-of-concept для кожної експлуатовної знахідки
  • Коротке резюме для тих, хто не відкриє технічний звіт
  • Живий розбір із вашими інженерами
  • Безкоштовна повторна перевірка після виправлень
  • Підписаний лист-атестація для клієнтів і регуляторів
finding-0417.mdCVSS 9.1

      
  1. день 1 · безкоштовно

    NDA та обсяг робіт

    Підписуємо NDA, дивимось на вашу інфраструктуру й задачу. Повертаємось із переліком робіт, строком і фіксованою вартістю.

  2. основний етап

    Роботи за проєктом

    Персональний провідний інженер і спільний канал у Slack чи Telegram. Критичні знахідки надсилаємо одразу, не чекаючи звіту.

  3. завершення

    Звіт і живий розбір

    Технічний звіт, резюме для керівництва та сесія з вашою командою, щоб посперечатися про компроміси у виправленнях.

  4. після ваших фіксів

    Повторна перевірка

    Перевіряємо, що закрито клас проблеми, а не окремий випадок, і видаємо лист-атестацію. Входить у вартість.

виробництво · внутрішній пентест 0

Від гостьового Wi-Fi до контролера домену

Пласка мережа й забутий сервіс друку дали шлях до адміністратора домену за пів дня. Сегментацію переробили за два тижні.

повторна перевірка пройдена чисто
ритейл · моніторинг даркнету 0

Витік знайшли раніше за покупця бази

Облікові дані клієнтів з'явилися в закритому продажу. Примусове скидання паролів запустили до того, як базу встигли розрекламувати.

жодного підтвердженого шахрайства
фінтех · відповідність 0

Сертифікацію пройдено з першого разу

Зайшли за чотири місяці до аудиту, закрили сім технічних блокерів і зібрали докази так, щоб вони оновлювались самі.

жодного зауваження від аудитора
Ми зайшли по разовому пентесту, а через півроку віддали їм усю безпеку на підписку. Це виявилося дешевше, ніж утримувати одного спеціаліста в штаті, і значно спокійніше.
ОК
Операційний директорритейл, 600+ співробітників
04 — про нас

Як ми працюємо з клієнтом

KH Account Systems — команда з кібербезпеки в Харкові. Беремо разовий проєкт або супровід. Рішення приймає інженер, не відділ продажів.

01

Спочатку NDA, потім деталі

Чутливе не просимо, поки не підписано угоду про нерозголошення.

02

Ціна фіксується один раз

Обсяг, строк і вартість — до старту. У процесі сума не «підростає».

03

Критичне — того ж дня

Не чекаємо звіту, якщо знахідка вже відкриває шлях до продакшену.

04

Говоримо з інженерами

На зустрічі — людина, яка робитиме роботу, а не презентація.

05

Повторна перевірка входить

Після ваших фіксів перевіряємо клас проблеми, не один рядок у звіті.

06

Emergency, коли вже горить

Звичайна заявка — за робочий день. Інцидент — окремий канал 24/7.

05 — контакт

Розкажіть, що треба
перевірити або зупинити

Звичайний запит — відповідь інженера за один робочий день, з обсягом і фіксованою ціною. Якщо атака вже йде — ставте позначку Emergency або телефонуйте одразу.

звичайна відповідь — 1 робочий день · інцидент — 24/7

NDA підписуємо до того, як ви надішлете щось чутливе. Терміново: +38 095 079 14 31