Техническая защита

Средства защиты подбираются под конкретную модель угроз, а не по принципу «поставим всё лучшее». Лишние средства усложняют работу и не окупаются.

Поставка и внедрение СЗИ

Подбор сертифицированных средств защиты под ваш уровень защищённости, поставка лицензий, настройка и ввод в эксплуатацию.

Защита инфраструктуры

Периметр, серверы и рабочие места: межсетевое экранирование, сегментация сети, контроль подключаемых устройств.

Защита приложений

Контроль уязвимостей в коде, проверка зависимостей и настройка безопасной сборки перед выкладкой в продакшн.

Защита данных

Шифрование носителей и каналов, контроль утечек, правила работы с документами вне периметра компании.

Защита баз данных

Разграничение доступа на уровне СУБД, аудит запросов, маскирование чувствительных полей в тестовых копиях.

Защита веб-приложений WAF

Фильтрация атак на сайт до того, как запрос дойдёт до приложения: инъекции, перебор паролей, автоматический парсинг.

Защита от несанкционированного доступа

Контроль входа в системы, двухфакторная аутентификация, ограничение прав до необходимого минимума.

VPN и криптография

Защищённые каналы между офисами и для удалённых сотрудников, в том числе на сертифицированных решениях.

Сканеры уязвимостей

Регулярная проверка узлов и сервисов на известные слабые места с приоритизацией: что чинить сегодня, а что можно в плановом порядке.

В каком порядке это внедряют

Пытаться закрыть всё сразу дорого и обычно заканчивается ничем. Работающая последовательность выглядит так.

01

Обследование

Какие данные обрабатываются, где хранятся и кто имеет доступ. Отсюда берётся категория данных и требуемый уровень защищённости.

02

Модель угроз

Определяем, от чего защищаемся именно мы. Этот документ отсекает лишние средства защиты и экономит бюджет.

03

Документы и базовые меры

Комплект ОРД, порядок доступа, обновления и антивирус. Закрывает большую часть претензий проверки и типовых атак.

04

Средства защиты и мониторинг

Внедряем СЗИ под модель угроз и подключаем наблюдение за событиями, чтобы инцидент не остался незамеченным.

Штраф за нарушения при обработке персональных данных - не единственный риск. Утечка базы клиентов бьёт по репутации сильнее любого предписания, а восстановление после шифровальщика без рабочих копий может остановить компанию на недели.

Частые вопросы

Да. Закон о персональных данных не делает исключений по размеру: если вы храните анкеты сотрудников и контакты клиентов, вы оператор персональных данных со всеми обязанностями. Объём работ для небольшой компании меньше, но комплект документов нужен такой же.

Для формального прохождения проверки иногда да, но это защита от штрафа, а не от утечки. Мы всегда показываем, какая часть комплекта закрывает требования регулятора, а какая реально снижает риск, и даём выбрать осознанно.

Зависит от уровня защищённости системы и от того, работаете ли вы с государственными заказчиками. Для части случаев сертификация обязательна, для части достаточно любых надёжных решений. Это определяется на обследовании, до закупки.

Это служба, которая круглосуточно смотрит на события в вашей инфраструктуре и реагирует на подозрительные. Небольшой компании обычно достаточно антивируса с единой консолью и настроенных оповещений. SOC оправдан, когда есть что терять и когда простой измеряется деньгами за час.

Комплект документов для типовой компании - около десяти рабочих дней после обследования. Внедрение технических мер зависит от инфраструктуры и обычно занимает от одного до трёх месяцев.

Оценим готовность к проверке

Расскажите, какие данные обрабатываете и что уже сделано. Проведём обследование и покажем разрыв между текущим состоянием и требованиями.