Аудит безопасности сайта - это плановая проверка проекта по ключевым зонам риска: версии платформы и модулей, учётные записи и права, вредоносный код, настройки сервера, формы, резервные копии и обращение с персональными данными. На выходе вы получаете отчёт с найденными уязвимостями по степени критичности и план устранения с конкретной ценой. Для типового сайта на Битрикс аудит занимает 3-5 рабочих дней и не требует остановки сайта.

Аудит и пентест - не одно и то же. Пентест - контролируемая попытка взлома, дорогая и нужная в основном крупным системам. Аудит - системная проверка конфигурации, кода и процессов по чек-листу. Для корпоративного сайта и интернет-магазина правильный первый шаг - именно аудит: он дешевле и закрывает типовые векторы атак.

Когда сайту нужен аудит безопасности

  • Сайт давно не обновлялся - платформа и модули отстали на годы, лицензия неактивна
  • Заметили странности - чужие ссылки, всплески нагрузки, жалобы на спам с вашего домена: сверьтесь с признаками из статьи как понять, что сайт взломан
  • Меняете подрядчика - принимаете сайт от прежней команды и хотите знать, что внутри на самом деле
  • Бизнес вырос - появились онлайн-оплата, личные кабинеты, база клиентов: цена инцидента стала другой
  • Требования закона - вы обрабатываете персональные данные и обязаны принимать меры их защиты

Что входит в аудит безопасности сайта: 8 зон проверки

ЗонаЧто смотримТиповые находки
Платформа и модулиВерсии, критические патчи, активность лицензииОбновления не ставились годами
Учётные записиСписок админов, права, история входовУчётки уволенных сотрудников, простые пароли
Код сайтаВредоносные вставки, бэкдоры, правки ядраШеллы в папках загрузок, посторонние скрипты
Сервер и хостингПрава на файлы, версия PHP, служебные каталогиБэкапы и дампы базы в открытом доступе
Формы и ввод данныхВалидация, защита от инъекций, капчаФормы принимают что угодно и от кого угодно
HTTPS и доменыСертификаты, редиректы, поддоменыЗабытые тестовые поддомены со старой копией
Резервные копииРасписание, хранение, тест восстановленияБэкап есть, но из него нельзя восстановиться
Персональные данныеПолитика, согласия в формах, доступ к базеСбор данных без согласий и документов

Как проходит аудит: 5 шагов от заявки до отчёта

  1. Доступы и договорённостиПодписываем NDA, получаем доступы к админке и хостингу под отдельной учёткой. После работ вы меняете пароли - это нормальная гигиена.
  2. Автоматическое сканированиеПрогоняем сайт внешними сканерами и штатным сканером безопасности Битрикс: версии, известные уязвимости, подозрительные файлы.
  3. Ручная проверкаКонфигурация, права, код, интеграции. Автоматика не видит логических дыр вроде админки без ограничений или открытой выгрузки заказов.
  4. Отчёт с приоритетамиКаждая находка получает статус: критично, важно, желательно. Пишем понятным языком, с объяснением риска для бизнеса.
  5. Устранение и контрольПо смете закрываем найденное - сами или силами вашей команды. Затем повторная проверка: убеждаемся, что дыры закрыты.

Закажите аудит безопасности у партнёра 1С-Битрикс

Alavir работает с 2013 года, за плечами 450+ проектов. Проверим сайт по 8 зонам риска, отдадим отчёт с приоритетами и смету устранения. Без остановки сайта.

Заказать аудит

Что вы получаете на выходе аудита

Отчёт из двух частей. Первая - для руководителя: какие риски есть, чем они грозят деньгам и репутации, что чинить в первую очередь. Вторая - для технического специалиста: конкретные файлы, настройки, версии и рекомендации по исправлению. Плюс смета: сколько стоит закрыть критичное сейчас и что можно запланировать на потом. С таким документом решение принимается за одну встречу.

Хороший отчёт по аудиту читается директором без переводчика: что горит, что подождёт и сколько стоит закрыть каждую дыру.Команда Alavir

Сколько стоит аудит безопасности сайта

Для типового корпоративного сайта на Битрикс - от 300 BYN, интернет-магазины и порталы оцениваются по объёму. Устранение находок - отдельной сметой после отчёта: вы платите за понятный список работ, а не за абстрактную «безопасность». Если сайт на абонентской поддержке Alavir, базовые проверки идут регулярно в рамках тарифа от 250 BYN в месяц. А если аудит выявит действующее заражение, работаем по плану спасения взломанного сайта - это отдельный, срочный сценарий.

Самопроверка за 15 минут. Откройте список администраторов - все ли люди вам знакомы. Посмотрите дату последнего обновления платформы. Проверьте, что сайт работает по HTTPS без ошибок. Попробуйте восстановить последний бэкап на тестовом поддомене. Эти четыре пункта отсеивают самые грубые проблемы.

Частые вопросы об аудите безопасности

Нужно ли давать доступы к сайту и хостингу для аудита?
Да, без доступов возможна только поверхностная внешняя проверка. Работаем по NDA под отдельной учётной записью, все действия логируются, после завершения вы меняете пароли. Это стандартная практика.
Сайт будет работать во время аудита безопасности?
Да, аудит не останавливает сайт. Сканирование выполняем в щадящем режиме и по согласованию - в часы минимальной нагрузки, чтобы не мешать посетителям и рекламе.
Аудит гарантирует, что сайт не взломают?
Стопроцентной гарантии не даёт ни один инструмент. Аудит закрывает известные векторы атак и грубые ошибки конфигурации - именно через них происходит подавляющее большинство взломов. В связке с регулярными обновлениями и мониторингом риск снижается кратно.
Как часто повторять аудит безопасности сайта?
Планово - раз в год. Внепланово - после инцидентов, смены подрядчика, крупных доработок и запуска новых интеграций: оплата, личные кабинеты, обмен с CRM и 1С.

Если сайт приносит заявки и продажи, аудит безопасности - это инвентаризация рисков, которые уже есть, просто пока молчат. Закажите аудит в Alavir: консультация бесплатная, смету на устранение даём за 1 день, а по итогам вы точно знаете, в каком состоянии ваш сайт.