Базовое усиление безопасности Битрикс
Запускаем штатный сканер и проверяем версии ядра и доступных модулей. Проверяем права файлов, служебные файлы, административный доступ, резервные копии и базовые заголовки.
Проверяем и усиливаем безопасность сайтов и связанных веб-систем: ищем уязвимости, настраиваем доступы, резервные копии, журналы и защиту от повторного инцидента. Выберите профилактическую проверку, конкретную настройку или восстановление после проблемы.
Сайтам, для которых простой, потеря данных или несанкционированный доступ критичны.
УсловияЦена каждой работы фиксирована. 3 000 ₽ после подписания договора в Диадок, остаток — после приёмки.
В разделе собраны услуги по безопасности сайтов и связанных веб-систем: точечные аудиты, защита доступов, резервные копии, журналы и восстановление после инцидента. Для проверки сайта вместе с API, сервером и внешним периметром предусмотрен отдельный комплексный аудит.
Пентест — это специальная проверка по выбранной методике и с письменным разрешением. Резервные копии, права доступа, CSP и очистка заражения решают другие задачи. Если нужен именно пентест, поможем определить подходящий формат.
Часто сайт продолжает работать во время задачи. Если для восстановления, очистки или обновления потребуется короткое окно обслуживания, его длительность и действия заранее согласуются.
Настройки уменьшают конкретные риски и улучшают обнаружение. Защиту поддерживают актуальные обновления, контроль доступов и регулярные проверки.
Подробные направления помогают перейти к работам одной технической области. Полный список услуг остаётся ниже на этой странице.
В карточке указаны срок, фиксированная цена и подробное описание работы.
Совпадений нет. Опишите задачу — предложим подходящее решение.
Запускаем штатный сканер и проверяем версии ядра и доступных модулей. Проверяем права файлов, служебные файлы, административный доступ, резервные копии и базовые заголовки.
Настраиваем резервное копирование файлов и базы по расписанию, внешнее хранение и шифрование копий. Затем разворачиваем одну копию отдельно от рабочего сайта и проверяем, что тестовая…
Проверяем до пяти форм и текущие серверные правила отправки. Добавляем скрытую ловушку, ограничение частоты и серверную проверку.
Создаём одну тестовую копию сайта и закрываем её от индексации. Настраиваем выбранный процесс через Git или архивы.
Сделаем резервную копию сайта на известной CMS объёмом до 10 ГБ, найдём вредоносные изменения и удалим обнаруженный код. Закроем выявленную типовую причину заражения, обновим доступные…
Создадим закрытую форму, проверку файлов, временные ссылки, роли, журнал и удаление в одном российском хранилище.
Настроим отдельное согласие, double opt-in, единый стоп-лист и журнал для сайта, CRM и одной рассылки, проведём 4 теста.
Создадим форму, статусы, поиск в сайте и CRM, журнал и тест удаления либо обезличивания одного запроса.
Разделяем выбранные cookie на четыре категории. Создаем баннер и отдельное окно настроек.
Составляем до пятнадцати правил маскирования или токенизации. Применяем правила перед передачей данных внешнему сервису.
Настроим для одного домена CSP — политику браузера, которая разрешает загружать скрипты, стили и другие ресурсы только из нужных источников. Сначала включим режим отчётов и проверим до…
Выбираем два сценария загрузки и допустимые типы файлов. Проверяем на сервере размер, расширение, сигнатуру и выбранные свойства.
Проверим до двадцати учётных записей с доступом в административную часть, уберём забытые доступы после подтверждения заказчиком и сократим лишние права. Включим 2FA — вход с дополнительным…
Собираем реестр зависимостей одного сайта и доступных версий. Разделяем обновления по срочности, совместимости и риску.
Сканируем код и конфигурации на наличие до двадцати секретов. Фиксируем места обнаружения без публикации полных значений.
Выбираем до двадцати типов административных событий. Записываем исполнителя, время, объект и безопасное описание изменения.
Выбираем до пяти endpoint и согласовываем пороги. Определяем безопасные исключения для доверенных сценариев.
Каждая форма сайта получает понятный набор самостоятельных согласий: обработка данных, рекламные сообщения, передача партнёру, публикация отзыва или другие утверждённые цели отображаются…
Настроим правила, уведомление, неперсональный режим и выключатель для 3 рекомендательных блоков.
Настроим одно правило удаления или обезличивания для сайта и CRM, очередь, журнал и выгрузку.
Проверим URL, события, Вебвизор и логи за 7 дней, уберём передачу до 10 полей и повторим тест с сетевым протоколом.
Проверим 5 форм и виджетов, заменим до 2 внешних сервисов и настроим первичную запись в российском контуре.
Настроим журналы, 2 уведомления, изоляцию компонента и техническую выгрузку для одного сайта и сервера, проведём учебный тест.
Соберём DMARC-отчёты, найдём легальных отправителей и подделку домена, исправим alignment и усилим политику.
Найдём забытые хосты, версии и методы API, определим владельцев и потребителей, закроем старые маршруты и обновим реестр.
Настроим JWKS, kid и перекрывающую ротацию ключей JWT, сохраним действующие сессии и проверим безопасный кэш.
Добавим лимиты глубины, объёма и стоимости GraphQL, защитим серверные обработчики и базу от тяжёлых запросов, настроим журнал.
Добавим HMAC-подпись webhook, проверку времени и идентификатора, защиту повторов и ротацию секрета.
Настроим RDB и AOF, постоянный volume, внешнюю копию и мониторинг, проведём тестовое восстановление Redis.
Передадим аудит-логи Яндекс 360 в SIEM или Loki, добавим единый формат, поиск и оповещения по важным действиям.
Заменим персональные данные в тестовой базе, сохраним форматы и связи между таблицами, подготовим повторный запуск и проверку.
Подключим WAF, настроим OWASP-правила, исключения для оплаты и API, rate limit и журнал атак. Фиксированная цена работы 59 900 ₽.
Защитим вход и восстановление кабинета: лимиты, риск-проверки, журнал атак и подтверждение ценных действий.
Соберём реестр скриптов, настроим CSP, контроль целостности и уведомления об изменениях платёжной страницы.
Настроим отдельные релизы, health check, smoke-тест, управляемое переключение и быстрый возврат версии.
Добавим регистрацию, вход, управление Passkey и восстановление доступа, проверим Chrome, Safari и Edge.
Проверим доступ к заказам, документам и профилям через API, исправим BOLA и IDOR и добавим регрессионные тесты.
Проверим загрузку по URL, webhook и превью, закроем локальные адреса, облачные метаданные, опасные DNS и редиректы.
Настроим отдельное S3-хранилище, Object Lock, срок защиты, минимальные права и проверим восстановление сайта и блокировку удаления.
Найдём заброшенные CNAME, NS и облачные адреса, устраним риск захвата поддомена и настроим регулярную проверку DNS.
Проверим OAuth 2.0 и OpenID Connect: PKCE, redirect URI, state, nonce, токены и выход. Исправим найденные ошибки.
Настроим MTA-STS и TLS-RPT, проверим MX и сертификаты, разберём отчёты и безопасно включим строгий режим.
Добавим SBOM, подпись Cosign и provenance в CI/CD, свяжем их с релизом и включим проверку перед публикацией.
Настроим PostgreSQL RLS для изоляции клиентов, роли, политики чтения и записи, индексы и тесты доступа между компаниями.
Настроим PITR для PostgreSQL или MySQL, архив журналов, контроль хранения и восстановление базы на выбранный момент.
Закроем прямой доступ к origin за Cloudflare, настроим клиентский сертификат, firewall и проверим домен, IP и callbacks.
Настроим DNSSEC и CAA, проверим цепочку домена, подключим контроль новых SSL-сертификатов и уведомления в почту.
Восстановим сайт после обновления, сбоя сервера, повреждения базы или заражения, вернём доступные данные и проверим функции.
Проверим авторизацию, права, формы, загрузку файлов, API и настройки сервера, исправим критические уязвимости. Цена аудита 39 900 ₽.
Проверим AI-функцию на prompt injection, утечки, обход прав и опасные действия, поможем закрыть риски и повторим тесты.
Восстановим сайт и базу на тестовой площадке, замерим RTO и RPO, проверим ключевые функции и подготовим рабочий регламент действий.
Внедрим feature flags, поэтапный canary-релиз, метрики и быстрый откат. Проведём первый запуск вместе с командой и подготовим регламент.
Найдём причину сбоя WordPress после обновления ядра, плагина, темы или PHP, восстановим сайт и проверим ключевые функции.
Изучим код, сервер, базу, фоновые задачи и интеграции самописного сайта, подготовим карту системы, рисков и план доработки.
Настроим рецертификацию прав доступа: соберём учётные записи и роли из выбранных систем, свяжем их с сотрудниками и руководителями и запустим подтверждение. Каждое право получит решение,…
Настроим SoD-контроль разделения полномочий в вашей учётной системе — 1С или SAP. Права сотрудников будут проверяться по утверждённой матрице несовместимых действий, например создание…
Разберём, какие данные и действия доступны через MCP, кто выдаёт права и что произойдёт при вредоносной инструкции или ошибке модели. Проверим токены, роли, схемы инструментов (tools),…
Добавим в личный кабинет защиту одноразовым кодом из приложения Google Authenticator, Microsoft Authenticator, Яндекс Ключ или другого TOTP-совместимого решения. Пользователь подключит…
Настроим защиту сайта и API от массовых запросов и DDoS. Трафик пойдёт через CDN или специализированный anti-DDoS сервис, прямой адрес сервера будет скрыт либо ограничен, опасные шаблоны и…
Компания получает единый проверенный реестр внешних активов: доменов, поддоменов, IP-адресов, веб-приложений, API, панелей и сетевых служб. Для каждой точки указаны назначение, владелец…
Сайт перестаёт отдавать случайно опубликованные архивы, дампы базы, конфигурации, журналы, исходники и отладочные материалы. Заказчик получает перечень проверенных адресов, минимальные…
Существующий staging- или dev-сайт получает проверяемый контроль доступа, безопасный состав данных, отдельные ключи интеграций и спокойный режим диагностики. Заказчик видит связи тестовой…
Вход, восстановление доступа, MFA, cookies, выход и отзыв сессий образуют согласованный жизненный цикл аккаунта. Заказчик получает карту каналов, таблицу проверенных сценариев, точечные…
Сайт и API применяют проверяемые правила доступа для ролей, функций, объектов, организаций и состояний. Заказчик получает матрицу прав, контрольные аккаунты, подтверждённые находки…
Счета, договоры, акты, отчёты и файлы личного кабинета выдаются через серверную проверку пользователя, владельца объекта, организации, статуса и срока доступа. Прямой путь к закрытому…
S3-совместимое хранилище получает прозрачную модель доступа для интернета, приложений, сотрудников и внешних аккаунтов. Публичные изображения продолжают раздаваться по подтверждённому…
Pull request и сборка автоматически проверяют новые секреты, уязвимые зависимости и опасные фрагменты кода до выпуска. Команда получает понятные правила уровней, baseline накопленных…
Одна критичная функция получает глубокую ручную проверку по зафиксированной версии кода и реальному бизнес-сценарию. Заказчик получает схему потока данных, перечень просмотренных…
Заказчик получает техническую цепочку инцидента: временную линию, подтверждённую или наиболее вероятную точку входа, затронутые узлы, вредоносные файлы, аккаунты и механизмы закрепления.…
Сайт получает доверенный эталон кода и важных настроек, регулярную проверку изменений и внешний канал уведомлений. Контроль различает исполняемый код, конфигурации, администраторов и…
Заказчик получает полный реестр стороннего кода на ключевых страницах: поставщика, способ загрузки, страницы, получаемые поля, домены назначения, владельца и цель. Контейнер Google Tag…
Интернет-магазин рассчитывает цену, скидку, доставку, количество и итог на сервере по доверенным данным, а заказ меняет статус по допустимой последовательности и подтверждённой оплате.…
Магазин защищает товарный остаток и работу менеджеров от массового создания заказов и долговременных фиктивных резервов. Обычный покупатель проходит короткий checkout, а подозрительный…
Платные вызовы SMS, email, телефонии, AI, OCR, геокодинга и внешних проверок получают квоты, дедупликацию, бюджеты и ранние уведомления. Один пользовательский повтор возвращает сохранённый…
Владелец получает защищённый и проверенный канал обмена между 1С и сайтом. Авторизация учётной системы, загрузка CommerceML/XML и ZIP, обработка каталога, выгрузка заказов, временные файлы…
Linux/VPS-сервер получает управляемую конфигурацию доступа и сетевых сервисов. Персональные SSH-ключи, права sudo, firewall, обновления, владельцы файлов, журналы и ротация настроены и…
Docker-стек получает проверенную конфигурацию контейнеров, сетей, томов, портов и секретов. Прикладные процессы запускаются от подходящих пользователей, лишние capabilities и…
Ключевой домен получает защищённый порядок управления: актуальные данные владельца, персональные учётные записи, многофакторный вход, блокировка переноса, уникальный AuthInfo, уведомления…
CDN, reverse proxy, кеш CMS и браузер получают согласованные правила для публичных и персональных ответов. Кабинет, корзина, оформление, индивидуальные цены и документы отделены между…
WebSocket-канал получает проверенную защиту от рукопожатия до каждого сообщения. WSS, allowlist Origin, связь с пользовательской сессией, завершение при logout, права на действия и…
SaaS или B2B-сервис получает проверенную изоляцию организаций через API, слой данных, кеш, файлы, поиск, очереди и фоновые задания. Контекст клиента выводится из доверенной сессии, доступ…
Получите понятную модель угроз: схему потоков данных, список ценных активов и возможных атак, приоритеты рисков и конкретные меры защиты для разработки и эксплуатации.
Подтверждённые уязвимости из отчёта закрыты в коде, настройках или зависимостях, важные функции проверены после изменений, а напротив каждого пункта есть понятный статус и доказательство…
Документы для публикации или передачи очищены от лишних авторов, комментариев, правок, скрытых листов, вложений и других внутренних данных, при этом видимое содержимое и рабочий формат…
Пользовательские данные в CSV и Excel открываются как текст, опасные формулы и управляющие символы обезвреживаются, а выгрузка сохраняет структуру, кодировку и совместимость с рабочим…
Для каждого партнёрского ключа понятны владелец, назначение, права, окружение, место хранения и порядок ротации; лишние секреты отозваны, а использование важных ключей видно в журнале и…
Интеграция проверяет подлинность и целостность сообщений, безопасно хранит доступы, переживает повторы и сбои, сверяет важные поля и оставляет понятный журнал каждой операции.
Опасный запрос блокируется на уровне WAF, reverse proxy или веб-сервера, рабочие пользователи продолжают пользоваться сайтом, а правило имеет журнал, владельца, дату пересмотра и условие…
WordPress очищен от лишних точек риска, ядро и расширения проверены, административный доступ усилен, критичные файлы и загрузки защищены, а обновления, резервные копии и журналы приведены…
Компания получает целостную картину безопасности сайта и связанной инфраструктуры: подтверждённые уязвимости, слабые настройки, опасные доступы, открытые сервисы и сценарии, способные…
Команда получает список уязвимых путей в исходном коде сайта: от пользовательского ввода и прав доступа до запросов к базе, файлов, внешних API и секретов. Каждая находка привязана к…
Заказчик получает картину доступа к MySQL или PostgreSQL: какие адреса принимают соединения, какие учётные записи и роли существуют, какие права выданы приложению, администраторам и…
Заказчик получает независимый технический ответ по каждой исправленной уязвимости: исходный сценарий закрыт, риск сохранился либо изменение требует доработки. Мы воспроизводим шаги…
Компания получает техническую карту обработки персональных данных на сайте: формы, поля, cookies, аналитика, CRM, почта, журналы, базы, резервные копии и сторонние сервисы. Для каждого…
Компания получает карту организации, облаков, каталогов и ресурсов Yandex Cloud, матрицу пользователей, сервисных аккаунтов, ролей и ключей, а также перечень публичных сетевых точек и…
Команда получает проверенную картину защиты Kubernetes-кластера: доступ к API, права сервисных аккаунтов, настройки workload, сетевые связи, Ingress, TLS, секреты и журналы. Для…
События сайта, CMS, веб-сервера, SSH, WAF и связанных компонентов поступают в единое хранилище. Ответственный получает понятные оповещения о выбранных действиях, а журнал позволяет быстро…
Заказчик получает завершённый трёхмесячный цикл контроля: исходную точку, три плановые проверки сайта и внешних точек, уведомления о подтверждённых критичных изменениях и итоговый отчёт. В…
Владелец получает управляемый комплект сайта: подтверждённые права на домен, хостинг, CMS, сервер, репозиторий и связанные сервисы, свежую резервную копию, реестр доступов и понятный…
Заказчик получает независимую техническую проверку сайта перед запуском или окончательной приёмкой у разработчика. Отчёт связывает каждую подтверждённую проблему с функцией…
Команда получает готовые требования безопасности для разработки сайта: правила входа и ролей, обработки данных, интеграций, файлов, журналов, секретов и релизов. Каждое требование связано…
Команда проходит управляемый сценарий взлома сайта и проверяет, кто принимает сигнал, сохраняет следы, ограничивает развитие инцидента, сообщает бизнесу и запускает восстановление. После…
На домене появляется корректный security.txt по RFC 9116, а сообщения исследователей приходят в рабочий канал с ответственным и понятным порядком обработки. Проверяем обязательные поля…
Сайт получает секреты из HashiCorp Vault или Yandex Lockbox через отдельную сервисную учётную запись с ограниченными правами. Ключи, пароли и токены разделены по окружениям, версии…
Владелец сайта получает полную карту привилегированных доступов от регистратора домена и облака до CMS, сервера, Git и резервных копий. Для каждой учётной записи понятны владелец, права…
Согласованные данные облачного Битрикс24 регулярно копируются во внешнее хранилище компании: элементы CRM и смарт-процессов, задачи, справочники, связи и доступные файлы. Каждая выгрузка…
Компания получает регулярный поиск доменов, похожих на бренд и официальный сайт, с проверкой DNS, TLS, регистрационных данных и содержимого страницы. Каждый кандидат содержит способ…
Компания получает карту мест, где фактически хранятся персональные данные: таблицы и поля баз, файлы, сетевые каталоги и объекты S3. Каждая находка содержит тип данных, путь или колонку…
Сайт получает управляемый выпуск и автоматическое продление TLS-сертификатов через протокол ACME. Сертификат обновляется заранее, веб-сервер применяет его только после успешной проверки, а…
Формы сайта переходят с Google reCAPTCHA на Yandex SmartCaptcha с полноценной серверной проверкой токена. Посетитель отправляет заявку привычным способом, сервер подтверждает токен через…
Компания получает проверенную картину безопасности GitLab Self-Managed: административные доступы, проекты и группы, токены, runners, webhooks, registry, резервирование, журналы аудита и…
Команда получает проверку инфраструктурного кода Terraform или OpenTofu, state, providers, modules и pipeline: публичные ресурсы, широкие права, секреты, опасные defaults, drift и риски…
Сборка получает явные правила выбора внутренних и публичных пакетов, которые закрывают сценарий dependency confusion. Проверяем private registry, package managers, namespace, scopes, proxy…
Keycloak получает безопасную production-конфигурацию: корректный hostname и reverse proxy, HTTPS, отдельный административный путь, MFA, защищённые clients, роли, сроки токенов, brute-force…
Компания получает фактическую карту обработки персональных данных и подготовленный комплект сведений для подачи или актуализации уведомления Роскомнадзора. Формы сайта, CRM, рассылки…
Компания получает проверенную карту трансграничных передач: какие данные уходят из сайта и внутренних систем, через какой сервис, в какую страну и какому получателю. Мы проверяем формы…
VK WorkSpace On-Premises получает управляемую схему резервного копирования с расписанием, отдельным хранилищем, сроками хранения, контролем заданий и учебным восстановлением. Мы…
Формы, регистрация, вход или оформление заказа снова проходят проверку reCAPTCHA, а ключи находятся в доступном проекте Google Cloud. Настраиваем права, API, домены, квоту и серверную…
Компания получает проверенный реестр доменов, понятных владельцев и администраторов, восстановленные доступы и готовый порядок прохождения идентификации через ЕСИА у регистратора. Для…
Серверная интеграция устанавливает проверенное TLS-соединение с публичными API Ozon после перехода цепочки с GlobalSign на HARICA. Обновляются системные CA bundle, Java truststore…
Данные облачной amoCRM по расписанию выгружаются в хранилище компании: сделки, контакты, компании, воронки, поля, задачи, примечания, доступные события и файлы. Каждый запуск получает…
Почта, файлы Диска и события Календаря выбранных сотрудников Яндекс 360 по расписанию сохраняются в хранилище компании. Копия содержит структуру папок, метаданные, вложения, участников и…
Существующая VMS или видеорегистратор на одном объекте хранит записи по утверждённым срокам, показывает состояние архива и освобождает место по заданному правилу. Оператор, руководитель и…
В одной базе 1С:ЗУП КОРП настроен технический контур персональных данных сотрудников и кандидатов: ответственные роли разделены, согласия и отзывы учитываются, сроки хранения проверяются…
Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.