Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
Комплексные услуги в области информационной безопасности
8 (804) 700-79-96
8 (804) 700-79-96
Заказать звонок
E-mail
inbox@radcop.online
Адрес
143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
Торгово-деловой центр «Парк Авеню»
Режим работы
Прием звонков:
Пн - Вс, без выходных.
С 08:00 до 20:00 по Московскому времени
Отправить заявку
ОРГАНИЗАЦИЯ
  • О компании
  • Команда
  • Лицензии и сертификаты
  • Проекты
  • Наши клиенты
  • Благодарности
  • Партнеры
  • Вакансии
  • Истории поддержки
  • Реквизиты
УСЛУГИ
  • Техника и инженерия
    • Тестирование на проникновение (Pentest)
    • Анализ защищенности
    • Безопасная разработка программного обеспечения (DevSecOps)
    • Киберучения (Red team)
    • Комплексный ИТ-аудит
    • Внедрение средств защиты информации
    • Обеспечение физической безопасности объектов
  • Методология и комплаенс
    • Оценка соответствия требованиям стандартов и законодательства
    • Подготовка к проверкам регуляторов и внешних организаций
    • Разработка пакетов внутренних нормативных документов «под ключ»
    • Анализ рисков информационной безопасности
    • Аттестация на соответствие требованиям приказов ФСТЭК России
    • Внедрение комплексной системы обеспечения информационной безопасности
    • Разработка стандартов конфигурации системных компонентов
  • Аутсорсинг и консультации
    • Аутсорсинг информационной безопасности
    • Аутсорсинг DevOps / DevSecOps
    • Комплексное повышение осведомленности сотрудников в вопросах ИБ
    • Аудит информационной безопасности
    • Консалтинг ИБ
    • Проведение обучающих мероприятий и семинаров
    • Выстраивание процесса киберучений
    • Рекрутинг и подбор персонала
РЕШЕНИЯ
  • Инфраструктурное ПО
    • Мониторинг инфраструктуры
    • Операционные системы
    • Офисное ПО
    • Платформы виртуализации
    • Системы резервного копирования
  • Серверное и сетевое оборудование
    • Серверное оборудование и СХД
    • Сетевое оборудование
  • Средства защиты информации
    • Безопасная разработка
    • Защита данных
    • Защита конечных точек
    • Защита периметра сети
    • Интернет-сервисы
    • Сетевая безопасность
    • Управление доступом
    • Управление Информационной безопасностью
    • Защита почты
    • Обучающие платформы (Awareness platform)
    • Платформы по управление безопасностью, рисками и соответствием законодательству (SGRC)
    • СКЗИ
ПРОЕКТЫ
БЛОГ
КОНТАКТЫ
Комплексные услуги в области информационной безопасности
inbox@radcop.online
8 (804) 700-79-96
8 (804) 700-79-96
Заказать звонок
E-mail
inbox@radcop.online
Адрес
143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
Торгово-деловой центр «Парк Авеню»
Режим работы
Прием звонков:
Пн - Вс, без выходных.
С 08:00 до 20:00 по Московскому времени
Заказать звонок
ОРГАНИЗАЦИЯ
  • О компании
  • Команда
  • Лицензии и сертификаты
  • Проекты
  • Наши клиенты
  • Благодарности
  • Партнеры
  • Вакансии
  • Истории поддержки
  • Реквизиты
УСЛУГИ
  • Техника и инженерия
    • Тестирование на проникновение (Pentest)      
      • Внешнее тестирование на проникновение
      • Внутреннее тестирование на проникновение
      • Тестирование на проникновение беспроводных сетей
      • Тестирование на проникновение веб-приложений
      • Тестирование на проникновение мобильных приложений
      • Тестирование на устойчивость к DoS атакам (отказ в обслуживании)
      • Социально-инженерное тестирование
    • Анализ защищенности      
      • Анализ защищенности внешнего периметра
      • Анализ защищенности внутреннего периметра
      • Анализ защищенности приложений
      • Аудит исходного кода
      • Комплексный анализ защищенности
    • Безопасная разработка программного обеспечения (DevSecOps)
    • Киберучения (Red team)
    • Комплексный ИТ-аудит
    • Внедрение средств защиты информации
    • Обеспечение физической безопасности объектов
  • Методология и комплаенс
    • Оценка соответствия требованиям стандартов и законодательства      
      • 152-ФЗ и ПДн
      • 187-ФЗ и КИИ
      • Положение Банка России №851-П
      • Положение Банка России №821-П
      • Положение Банка России №757-П
      • Положение Банка России №802-П
      • ОУД4 (ГОСТ Р 15408-3 и Профиль защиты Банка России)
      • Семейство стандартов ГОСТ Р 57580
      • SWIFT CSCF
      • Оценка соответствия ISO 27x
      • Оценка соответствия PCI DSS 4.0.1
      • Внесение в реестр отечественного ПО
      • Иные стандарты и лучшие практики (NIST, CIS, ISO и т.д.)
    • Подготовка к проверкам регуляторов и внешних организаций      
      • Due diligence «третьей стороны»
      • Банк России
      • Роскомнадзор
      • ФСТЭК России и ФСБ России
    • Разработка пакетов внутренних нормативных документов «под ключ»      
      • Банк России
      • Гармонизация различных веток законодательства
      • КИИ
      • Лучшие практики
      • Персональные данные
    • Анализ рисков информационной безопасности      
      • Анализ и оценка рисков по собственной методологии
      • Моделирование угроз по методикам ФСТЭК России и ФСБ России
      • Обеспечение операционной надежности для КО или НФО (779-П или 787-П)
      • Управление операционными рисками кредитных организаций (716-П)
      • Иные практики (включая использование собственной методологии клиента)
    • Аттестация на соответствие требованиям приказов ФСТЭК России      
      • Аттестация на соответствие требованиям по безопасности объектов КИИ
      • Аттестация на соответствие требованиям по защите информации в ГИС
    • Внедрение комплексной системы обеспечения информационной безопасности
    • Разработка стандартов конфигурации системных компонентов
  • Аутсорсинг и консультации
    • Аутсорсинг информационной безопасности
    • Аутсорсинг DevOps / DevSecOps
    • Комплексное повышение осведомленности сотрудников в вопросах ИБ
    • Аудит информационной безопасности
    • Консалтинг ИБ
    • Проведение обучающих мероприятий и семинаров
    • Выстраивание процесса киберучений
    • Рекрутинг и подбор персонала
РЕШЕНИЯ
  • Инфраструктурное ПО
    • Мониторинг инфраструктуры
    • Операционные системы
    • Офисное ПО
    • Платформы виртуализации
    • Системы резервного копирования
  • Серверное и сетевое оборудование
    • Серверное оборудование и СХД
    • Сетевое оборудование
  • Средства защиты информации
    • Безопасная разработка      
      • SAST/DAST сканеры
      • Защита контейнеризации
    • Защита данных      
      • DAM
      • DCAP
      • DLP
      • Защита АСУ ТП
    • Защита конечных точек      
      • EDR
      • MDM
      • Антивирусное ПО
    • Защита периметра сети      
      • Anti-DDos
      • NGFW/UTM
      • WAF/Cloud WAF
    • Интернет-сервисы      
      • EASM
      • Антифрод
      • Защита бренда
    • Сетевая безопасность      
      • NAC/сетевой мониторинг
      • NTA
    • Управление доступом      
      • IDM/IAM
      • PAM
      • Управление аутентификацией (SSO/MFA)
    • Управление Информационной безопасностью      
      • M/XDR
      • SIEM
      • SOAR/IRP
      • Threat Intelligence
      • VM
      • Сканеры уязвимостей
    • Защита почты
    • Обучающие платформы (Awareness platform)
    • Платформы по управление безопасностью, рисками и соответствием законодательству (SGRC)
    • СКЗИ
    • Еще
ПРОЕКТЫ
БЛОГ
КОНТАКТЫ
    ОРГАНИЗАЦИЯ
    • О компании
    • Команда
    • Лицензии и сертификаты
    • Проекты
    • Наши клиенты
    • Благодарности
    • Партнеры
    • Вакансии
    • Истории поддержки
    • Реквизиты
    УСЛУГИ
    • Техника и инженерия
      • Тестирование на проникновение (Pentest)      
        • Внешнее тестирование на проникновение
        • Внутреннее тестирование на проникновение
        • Тестирование на проникновение беспроводных сетей
        • Тестирование на проникновение веб-приложений
        • Тестирование на проникновение мобильных приложений
        • Тестирование на устойчивость к DoS атакам (отказ в обслуживании)
        • Социально-инженерное тестирование
      • Анализ защищенности      
        • Анализ защищенности внешнего периметра
        • Анализ защищенности внутреннего периметра
        • Анализ защищенности приложений
        • Аудит исходного кода
        • Комплексный анализ защищенности
      • Безопасная разработка программного обеспечения (DevSecOps)
      • Киберучения (Red team)
      • Комплексный ИТ-аудит
      • Внедрение средств защиты информации
      • Обеспечение физической безопасности объектов
    • Методология и комплаенс
      • Оценка соответствия требованиям стандартов и законодательства      
        • 152-ФЗ и ПДн
        • 187-ФЗ и КИИ
        • Положение Банка России №851-П
        • Положение Банка России №821-П
        • Положение Банка России №757-П
        • Положение Банка России №802-П
        • ОУД4 (ГОСТ Р 15408-3 и Профиль защиты Банка России)
        • Семейство стандартов ГОСТ Р 57580
        • SWIFT CSCF
        • Оценка соответствия ISO 27x
        • Оценка соответствия PCI DSS 4.0.1
        • Внесение в реестр отечественного ПО
        • Иные стандарты и лучшие практики (NIST, CIS, ISO и т.д.)
      • Подготовка к проверкам регуляторов и внешних организаций      
        • Due diligence «третьей стороны»
        • Банк России
        • Роскомнадзор
        • ФСТЭК России и ФСБ России
      • Разработка пакетов внутренних нормативных документов «под ключ»      
        • Банк России
        • Гармонизация различных веток законодательства
        • КИИ
        • Лучшие практики
        • Персональные данные
      • Анализ рисков информационной безопасности      
        • Анализ и оценка рисков по собственной методологии
        • Моделирование угроз по методикам ФСТЭК России и ФСБ России
        • Обеспечение операционной надежности для КО или НФО (779-П или 787-П)
        • Управление операционными рисками кредитных организаций (716-П)
        • Иные практики (включая использование собственной методологии клиента)
      • Аттестация на соответствие требованиям приказов ФСТЭК России      
        • Аттестация на соответствие требованиям по безопасности объектов КИИ
        • Аттестация на соответствие требованиям по защите информации в ГИС
      • Внедрение комплексной системы обеспечения информационной безопасности
      • Разработка стандартов конфигурации системных компонентов
    • Аутсорсинг и консультации
      • Аутсорсинг информационной безопасности
      • Аутсорсинг DevOps / DevSecOps
      • Комплексное повышение осведомленности сотрудников в вопросах ИБ
      • Аудит информационной безопасности
      • Консалтинг ИБ
      • Проведение обучающих мероприятий и семинаров
      • Выстраивание процесса киберучений
      • Рекрутинг и подбор персонала
    РЕШЕНИЯ
    • Инфраструктурное ПО
      • Мониторинг инфраструктуры
      • Операционные системы
      • Офисное ПО
      • Платформы виртуализации
      • Системы резервного копирования
    • Серверное и сетевое оборудование
      • Серверное оборудование и СХД
      • Сетевое оборудование
    • Средства защиты информации
      • Безопасная разработка      
        • SAST/DAST сканеры
        • Защита контейнеризации
      • Защита данных      
        • DAM
        • DCAP
        • DLP
        • Защита АСУ ТП
      • Защита конечных точек      
        • EDR
        • MDM
        • Антивирусное ПО
      • Защита периметра сети      
        • Anti-DDos
        • NGFW/UTM
        • WAF/Cloud WAF
      • Интернет-сервисы      
        • EASM
        • Антифрод
        • Защита бренда
      • Сетевая безопасность      
        • NAC/сетевой мониторинг
        • NTA
      • Управление доступом      
        • IDM/IAM
        • PAM
        • Управление аутентификацией (SSO/MFA)
      • Управление Информационной безопасностью      
        • M/XDR
        • SIEM
        • SOAR/IRP
        • Threat Intelligence
        • VM
        • Сканеры уязвимостей
      • Защита почты
      • Обучающие платформы (Awareness platform)
      • Платформы по управление безопасностью, рисками и соответствием законодательству (SGRC)
      • СКЗИ
      • Еще
    ПРОЕКТЫ
    БЛОГ
    КОНТАКТЫ
      8 (804) 700-79-96
      Заказать звонок
      E-mail
      inbox@radcop.online
      Адрес
      143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
      Торгово-деловой центр «Парк Авеню»
      Режим работы
      Прием звонков:
      Пн - Вс, без выходных.
      С 08:00 до 20:00 по Московскому времени
      Отправить заявку
      Телефоны
      8 (804) 700-79-96
      Заказать звонок
      • ОРГАНИЗАЦИЯ
        • ОРГАНИЗАЦИЯ
        • О компании
        • Команда
        • Лицензии и сертификаты
        • Проекты
        • Наши клиенты
        • Благодарности
        • Партнеры
        • Вакансии
        • Истории поддержки
        • Реквизиты
      • УСЛУГИ
        • УСЛУГИ
        • Техника и инженерия
          • Техника и инженерия
          • Тестирование на проникновение (Pentest)
            • Тестирование на проникновение (Pentest)
            • Внешнее тестирование на проникновение
            • Внутреннее тестирование на проникновение
            • Тестирование на проникновение беспроводных сетей
            • Тестирование на проникновение веб-приложений
            • Тестирование на проникновение мобильных приложений
            • Тестирование на устойчивость к DoS атакам (отказ в обслуживании)
            • Социально-инженерное тестирование
          • Анализ защищенности
            • Анализ защищенности
            • Анализ защищенности внешнего периметра
            • Анализ защищенности внутреннего периметра
            • Анализ защищенности приложений
            • Аудит исходного кода
            • Комплексный анализ защищенности
          • Безопасная разработка программного обеспечения (DevSecOps)
          • Киберучения (Red team)
          • Комплексный ИТ-аудит
          • Внедрение средств защиты информации
          • Обеспечение физической безопасности объектов
        • Методология и комплаенс
          • Методология и комплаенс
          • Оценка соответствия требованиям стандартов и законодательства
            • Оценка соответствия требованиям стандартов и законодательства
            • 152-ФЗ и ПДн
            • 187-ФЗ и КИИ
            • Положение Банка России №851-П
            • Положение Банка России №821-П
            • Положение Банка России №757-П
            • Положение Банка России №802-П
            • ОУД4 (ГОСТ Р 15408-3 и Профиль защиты Банка России)
            • Семейство стандартов ГОСТ Р 57580
            • SWIFT CSCF
            • Оценка соответствия ISO 27x
            • Оценка соответствия PCI DSS 4.0.1
            • Внесение в реестр отечественного ПО
            • Иные стандарты и лучшие практики (NIST, CIS, ISO и т.д.)
          • Подготовка к проверкам регуляторов и внешних организаций
            • Подготовка к проверкам регуляторов и внешних организаций
            • Due diligence «третьей стороны»
            • Банк России
            • Роскомнадзор
            • ФСТЭК России и ФСБ России
          • Разработка пакетов внутренних нормативных документов «под ключ»
            • Разработка пакетов внутренних нормативных документов «под ключ»
            • Банк России
            • Гармонизация различных веток законодательства
            • КИИ
            • Лучшие практики
            • Персональные данные
          • Анализ рисков информационной безопасности
            • Анализ рисков информационной безопасности
            • Анализ и оценка рисков по собственной методологии
            • Моделирование угроз по методикам ФСТЭК России и ФСБ России
            • Обеспечение операционной надежности для КО или НФО (779-П или 787-П)
            • Управление операционными рисками кредитных организаций (716-П)
            • Иные практики (включая использование собственной методологии клиента)
          • Аттестация на соответствие требованиям приказов ФСТЭК России
            • Аттестация на соответствие требованиям приказов ФСТЭК России
            • Аттестация на соответствие требованиям по безопасности объектов КИИ
            • Аттестация на соответствие требованиям по защите информации в ГИС
          • Внедрение комплексной системы обеспечения информационной безопасности
          • Разработка стандартов конфигурации системных компонентов
        • Аутсорсинг и консультации
          • Аутсорсинг и консультации
          • Аутсорсинг информационной безопасности
          • Аутсорсинг DevOps / DevSecOps
          • Комплексное повышение осведомленности сотрудников в вопросах ИБ
          • Аудит информационной безопасности
          • Консалтинг ИБ
          • Проведение обучающих мероприятий и семинаров
          • Выстраивание процесса киберучений
          • Рекрутинг и подбор персонала
      • РЕШЕНИЯ
        • РЕШЕНИЯ
        • Инфраструктурное ПО
          • Инфраструктурное ПО
          • Мониторинг инфраструктуры
          • Операционные системы
          • Офисное ПО
          • Платформы виртуализации
          • Системы резервного копирования
        • Серверное и сетевое оборудование
          • Серверное и сетевое оборудование
          • Серверное оборудование и СХД
          • Сетевое оборудование
        • Средства защиты информации
          • Средства защиты информации
          • Безопасная разработка
            • Безопасная разработка
            • SAST/DAST сканеры
            • Защита контейнеризации
          • Защита данных
            • Защита данных
            • DAM
            • DCAP
            • DLP
            • Защита АСУ ТП
          • Защита конечных точек
            • Защита конечных точек
            • EDR
            • MDM
            • Антивирусное ПО
          • Защита периметра сети
            • Защита периметра сети
            • Anti-DDos
            • NGFW/UTM
            • WAF/Cloud WAF
          • Интернет-сервисы
            • Интернет-сервисы
            • EASM
            • Антифрод
            • Защита бренда
          • Сетевая безопасность
            • Сетевая безопасность
            • NAC/сетевой мониторинг
            • NTA
          • Управление доступом
            • Управление доступом
            • IDM/IAM
            • PAM
            • Управление аутентификацией (SSO/MFA)
          • Управление Информационной безопасностью
            • Управление Информационной безопасностью
            • M/XDR
            • SIEM
            • SOAR/IRP
            • Threat Intelligence
            • VM
            • Сканеры уязвимостей
          • Защита почты
          • Обучающие платформы (Awareness platform)
          • Платформы по управление безопасностью, рисками и соответствием законодательству (SGRC)
          • СКЗИ
      • ПРОЕКТЫ
      • БЛОГ
      • КОНТАКТЫ
      Отправить заявку
      • 8 (804) 700-79-96
        • Телефоны
        • 8 (804) 700-79-96
        • Заказать звонок
      • 143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
        Торгово-деловой центр «Парк Авеню»
      • inbox@radcop.online
      • Прием звонков:
        Пн - Вс, без выходных.
        С 08:00 до 20:00 по Московскому времени

      Когда небольшие ошибки складываются в успешную атаку: внешний пентест государственной информационной системы

      Главная
      —
      О компании
      —
      Проекты
      —Когда небольшие ошибки складываются в успешную атаку: внешний пентест государственной информационной системы
      Когда небольшие ошибки складываются в успешную атаку: внешний пентест государственной информационной системы
      Задача
      Проверить, насколько устойчива государственная информационная система к действиям внешнего злоумышленника и могут ли отдельные ошибки реализации привести к компрометации пользовательских данных или развитию атаки.
      20 рабочих дней
      Государственная информационная система

      Где была настоящая сложность

      При внешнем пентесте злоумышленник начинает практически без какой-либо информации о системе. Чтобы успешно развивать атаку, ему необходимо постепенно собирать сведения об инфраструктуре, механизмах авторизации и внутренней логике работы приложения.

      Задача заключалась в том, чтобы проверить, позволяют ли отдельные ошибки безопасности пройти этот путь.

      Что обнаружили

      В ходе анализа были выявлены нарушения контроля доступа (IDOR), ошибки в реализации двухфакторной аутентификации и возможность перебора учетных записей через форму входа.

      Кроме того, приложение раскрывало служебную информацию: были доступны открытые каталоги, журналы ошибок, внутренние файлы проекта и элементы структуры приложения, которые не должны быть доступны внешнему пользователю.

      Также была выявлена ошибка в логике отображения личного кабинета, позволяющая получать доступ к информации, не предназначенной для текущего пользователя.

      Каждая из этих проблем сама по себе увеличивала поверхность атаки, а их сочетание значительно упрощало дальнейший поиск и эксплуатацию более серьезных уязвимостей.

      Что это означало для бизнеса

      Выявленные недостатки создавали риск получения несанкционированного доступа к пользовательским данным, раскрытия внутреннего устройства системы и подготовки более сложных атак на инфраструктуру.

      Кроме того, ошибки в механизмах аутентификации и контроле доступа могли быть использованы зарегистрированными пользователями для получения доступа к данным, которые не должны были быть им доступны.

      Результат

      По итогам проекта заказчик устранил нарушения контроля доступа, ошибки реализации двухфакторной аутентификации и конфигурации формы входа, а также закрыл точки раскрытия служебной информации через открытые каталоги, журналы ошибок и внутренние файлы проекта.

      Дополнительно были усилены механизмы мониторинга и реагирования на инциденты, что повысило устойчивость системы к атакам как внешних злоумышленников, так и зарегистрированных пользователей.

      Что показал этот проект

      Этот проект показал, что безопасность веб-приложения определяется не только отсутствием критических уязвимостей.

      Даже небольшие ошибки в контроле доступа, настройке сервисов и обработке ошибок могут постепенно раскрывать злоумышленнику внутреннее устройство системы и создавать условия для развития атаки.

      Именно поэтому внешний пентест оценивает не отдельные уязвимости, а насколько легко из них можно собрать полноценный сценарий компрометации.

      Назад к списку
      • О компании
      • Команда
      • Лицензии и сертификаты
      • Проекты
      • Наши клиенты
      • Благодарности
      • Партнеры
      • Вакансии
      • Истории поддержки
      • Реквизиты
      Наши специалисты ответят на любой интересующий вопрос
      Задать вопрос
      Техника и инженерия
      Тестирование на проникновение (Pentest)
      Анализ защищенности
      Безопасная разработка программного обеспечения и DevSecOps
      Киберучения (Red team)
      Комплексный ИТ-аудит
      Внедрение средств защиты информации
      Обеспечение физической безопасности объектов
      Методология и комплаенс
      Оценка соответствия требованиям стандартов и законодательства
      Подготовка к проверкам регуляторов и внешних организаций
      Разработка пакетов внутренних нормативных документов «под ключ»
      Анализ рисков информационной безопасности
      Аттестация на соответствие требованиям приказов ФСТЭК России
      Внедрение комплексной системы обеспечения информационной безопасности
      Разработка стандартов конфигурации системных компонентов
      Аутсорсинг и консультации
      Аутсорсинг информационной безопасности
      Аутсорсинг DevOps / DevSecOps
      Комплексное повышение осведомленности сотрудников в вопросах ИБ
      Аудит информационной безопасности
      Консалтинг ИБ
      Проведение обучающих мероприятий и семинаров
      Выстраивание процесса киберучений
      Рекрутинг и подбор персонала
      О компании
      Команда
      Лицензии и сертификаты
      Проекты
      Наши клиенты
      Благодарности
      Партнеры
      Блог
      Вакансии
      Истории поддержки
      Реквизиты
      Карта сайта
      8 (804) 700-79-96
      8 (804) 700-79-96
      Заказать звонок
      E-mail
      inbox@radcop.online
      Адрес
      143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
      Торгово-деловой центр «Парк Авеню»
      Режим работы
      Прием звонков:
      Пн - Вс, без выходных.
      С 08:00 до 20:00 по Московскому времени
      Заказать звонок
      inbox@radcop.online
      143404, Московская область, г Красногорск, Дачная ул, д. 11а, офис 14/37 ком. 15​
      Торгово-деловой центр «Парк Авеню»
      © 2026 РАД КОП
      Политика конфиденциальности
      Поиск по сайту