Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Разработка модели угроз для сайта, сервиса или API

Разрабатываем модель угроз для сайта, веб-сервиса, API или отдельной интеграции. Вместе с владельцем продукта разбираем важные операции и последствия подмены, утечки или остановки, затем строим диаграмму потоков данных с компонентами, внешними участниками и границами доверия.

Для каждого существенного сценария описываем актив, действие нарушителя, существующую защиту, пробел и конкретную меру. Угрозы проверяем по STRIDE и по реальным злоупотреблениям бизнес-логикой: вход, восстановление доступа, изменение реквизитов, экспорт, webhook, загрузка файла и действия поддержки. Итог превращается в приоритетный план для разработки и эксплуатации.

Срок: 7 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Запускается личный кабинет, SaaS, мобильный backend, платёжная функция или интеграция, где ошибка влияет на деньги или данные.
  • Архитектура меняется: появляется внешний API, единый вход, новое хранилище, очередь, облачный компонент или доступ подрядчика.
  • Команде нужно заранее поставить задачи безопасности до разработки, а не собирать общий список требований после запуска.
  • Заказчик или служба безопасности просит объяснить риски продукта и показать связь угроз с конкретными мерами и ответственными.

Что именно мы сделаем

01

Определяем продукт, критичные операции, роли, данные и последствия для бизнеса и пользователей.

02

Строим диаграмму потоков данных, отмечаем компоненты, внешние системы, точки входа и границы доверия.

03

Разбираем технические угрозы и злоупотребления бизнес-сценариями, оцениваем риск и действующие меры.

04

Проводим совместную проверку и передаём реестр и приоритетный план с владельцами и критериями выполнения.

Что входит в стоимость

29 900 ₽ за всю работу

Изучаем один выбранный продукт или важный бизнес-сценарий, проводим встречи с владельцем и технической командой, строим диаграмму потоков и разбираем STRIDE и прикладные злоупотребления. Оцениваем риски, действующие контроли и формируем план для разработки и эксплуатации.

Что будет готово

Материалы

Передадим вам

  • Диаграмма потоков данных с компонентами, внешними участниками, типами информации и границами доверия.
  • Реестр угроз с активом, сценарием, последствиями, текущими контролями, оценкой риска и рекомендацией.
  • Приоритетный план защитных мер с ответственными направлениями, зависимостями и критериями выполнения.
  • Краткий регламент пересмотра модели при изменении архитектуры и важных бизнес-сценариев.
Проверка

Перед сдачей проверим

  • На диаграмме отражены все выбранные компоненты, внешние участники, важные хранилища, точки входа и потоки выбранного контура.
  • Каждая существенная угроза связана с конкретным активом, действием, последствием, существующим контролем и следующим шагом.
  • Для защитной меры указан проверяемый критерий, по которому команда сможет подтвердить её реализацию.
  • Владелец продукта и технический специалист подтверждают схему, первые приоритеты и события для следующего пересмотра.

Как это выглядит на практике

Схема результата услуги «Разработка модели угроз для сайта, сервиса или API»

Смена реквизитов получает отдельный сценарий защиты

В кабинете поставщика пользователь загружает договоры, видит расчёты и меняет банковские реквизиты, а сотрудник поддержки может открыть карточку организации. На диаграмме отмечаются браузер, API, база, файловое хранилище, сервис подписи, CRM, очередь уведомлений и административный контур.

Существенными становятся захват сессии перед сменой реквизитов, доступ к документу соседней организации, повтор webhook и вход поддержки без достаточного следа. В план попадают подтверждение чувствительной операции, серверная проверка принадлежности, идемпотентность, отдельная роль поддержки и оповещение владельца.

  1. 01

    Фиксируем роли, данные и последствия изменения банковских реквизитов.

  2. 02

    Строим поток от браузера через API и базу до CRM и уведомления.

  3. 03

    Разбираем захват сессии, чужой объект, повтор webhook и действие поддержки.

  4. 04

    Сопоставляем сценарии с текущими контролями и пробелами.

  5. 05

    Переводим меры в приоритетные задачи с проверяемыми критериями.

Что понадобится для работы

От вас

  • Описание продукта, роли пользователей, важные операции и контакт владельца продукта.
  • Архитектурная схема, список компонентов и интеграций, API-спецификации и виды обрабатываемых данных.
  • Схема ролей и администрирования, существующие требования безопасности и результаты прошлых проверок.
  • Технический специалист и представитель эксплуатации для подтверждения потоков и действующих контролей.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 29 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 26 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Чем модель угроз отличается от аудита или теста на проникновение?

Модель исследует архитектуру и возможные сценарии атаки и особенно полезна до реализации. Аудит и тестирование проверяют уже работающие настройки и код; их результаты можно связать с угрозами и подтвердить действующие меры.

Можно разобрать только одну интеграцию или функцию?

Да. Берём самостоятельный контур, например API партнёра, изменение реквизитов или загрузку документов, и рассматриваем его потоки, доверительные границы и бизнес-последствия в контексте всей системы.

Нужен ли доступ к исходному коду?

Для архитектурной модели достаточно схемы, документации и интервью. Выборочный доступ к коду и конфигурации помогает точнее подтвердить существующий контроль и сформулировать критерий задачи.

Как использовать результат в разработке?

Приоритетные угрозы переводим в задачи с владельцем, зависимостями и проверяемым результатом. Команда может включить их в backlog, архитектурное решение, критерии приёмки и план следующего релиза.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Разработка модели угроз для сайта, сервиса или API

    Построить модель угроз

  2. 02Аудит безопасности сайта и API по OWASP

    Провести технический аудит

  3. 03Исправление уязвимостей по готовому отчёту

    Исправить подтверждённые проблемы

Все услуги по безопасной разработке

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.