Главная Услуги О нас Блог Утилиты Контакты
Начать сотрудничество Экстренный вызов
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · Кибербезопасность и разработка ПО

Потоки красного, фиолетового и синего, собранные в один знак — наступательная безопасность, аудиты и реагирование на инциденты, подкреплённые разработкой ПО, которая укрепляет то, что мы ломаем.

A
“Профессиональная команда с глубокими знаниями и сильными практическими навыками в сочетании с приверженностью пунктуальности.”
Allianz — Страховая отрасль 🇨🇿
Офиц. письмо
S
“Способность быстро реагировать на инциденты и соблюдать сроки поставки продукта. Отличная техническая поддержка на каждом этапе.”
SE SRI ORION — Государственная компания 🇺🇦
Офиц. письмо
A
“Уникальный опыт, открывший нам глаза на недостатки прежних разработчиков. Они помогли нам привести умный дом в соответствие с GDPR.”
Andrew D. · CEO, SDS-Trading — Строительная отрасль 🇨🇿
Офиц. письмо

Кто мы

Лучше CEO не расскажет никто.
КраткоПолностью
Мы — PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C., компания из Дубая (ОАЭ), работающая по лицензии № 1324553, выданной Департаментом экономики и туризма (DET). Наш номер DUNS — 571235572, код NCAGE — 10G8W.
Мы помогаем организациям выявлять, оценивать и снижать киберриски посредством практического аудита, ревью и тестирования безопасности.
Наша работа построена на точности, конфиденциальности и минимальных помехах для клиента. Мы находим то, что другие упускают, превращая технические выводы в более безопасные системы, продукты и процессы.
Нам комфортно работать со сложными средами, ответственными проектами и ситуациями, где решения по безопасности имеют реальные последствия. С первого разговора мы готовы работать под NDA и использовать защищённые каналы связи.
Для нас качество — это ясные выводы, практические рекомендации и клиент, который чувствует себя безопаснее после нашей работы.

Чем мы занимаемся — Услуги

ОценкаТестирование на проникновение

Симуляция реальных атак на вашу инфраструктуру, веб-приложения, API и облачные среды. Полный отчёт с понятным для бизнеса планом устранения. Методологии OWASP и PTES.

Оценка
Тестирование на проникновение

Симуляция реальных атак на вашу инфраструктуру, веб-приложения, API и облачные среды. Полный отчёт с понятным для бизнеса планом устранения. Методологии OWASP и PTES.

Веб и APIСетиОблакоRed TeamISO 27001
Чрезвычайная ситуацияРеагирование на инциденты и восстановление после программ-вымогателей

Комплексное реагирование на инциденты — программы-вымогатели, взлом корпоративной электронной почты, кража данных и захват учетных записей. Локализация угроз, криминалистическое восстановление данных, поиск дешифраторов и подготовка отчетов для страховых компаний.

Чрезвычайная ситуация
Реагирование на инциденты и восстановление после программ-вымогателей

Комплексное реагирование на инциденты — программы-вымогатели, взлом корпоративной электронной почты, кража данных и захват учетных записей. Локализация угроз, криминалистическое восстановление данных, поиск дешифраторов и подготовка отчетов для страховых компаний.

ЛокализацияФорензикаВосстановление данныхIR-отчётУсиление
ИнженерияБезопасная разработка программного обеспечения

Системы на Rust и Python для сред с высокими требованиями к безопасности. Бэкенды по принципу secure-by-design, интеграция ИИ и высокопроизводительная автоматизация.

Инженерия
Безопасная разработка программного обеспечения

Системы на Rust и Python для сред с высокими требованиями к безопасности. Бэкенды по принципу secure-by-design, интеграция ИИ и высокопроизводительная автоматизация.

Rust и PythonБэкендИнтеграция ИИВеб-приложенияАвтоматизация
КонсалтингКонсультирование по безопасности

Построение безопасности с нуля или усиление существующей инфраструктуры. Верные решения без предвзятости к вендорам. Готовность к GDPR, аудит архитектуры, оценка рисков и обучение команды.

Консалтинг
Консультирование по безопасности

Построение безопасности с нуля или усиление существующей инфраструктуры. Верные решения без предвзятости к вендорам. Готовность к GDPR, аудит архитектуры, оценка рисков и обучение команды.

GDPRАрхитектураОценка рисковПолитикиОбучение

Вы хотите обсудить наши услуги?

Нажмите Enter, чтобы задать вопрос — подходящий ответ появится выше. Нет совпадения? Воспользуйтесь способами связи ниже.

Для отправки запроса требуется JavaScript — полный текст часто задаваемых вопросов приведен ниже ↓

Email Phone Signal Telegram WhatsApp
Что делает PWN-ALL?

PWN-ALL предлагает четыре взаимосвязанных направления деятельности: тестирование на проникновение и моделирование атак; реагирование на инциденты и цифровая криминалистика; разработка безопасного программного обеспечения на языках Rust и Python; а также независимый от поставщиков консалтинг по вопросам безопасности. Каждый проект сопровождается письменным описанием объема работ, конкретными результатами и согласованными критериями приемки.

Является ли PWN-ALL компанией, имеющей лицензию, и где находится ваша компания?

Да. Компания «PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C» — это компания из Дубая (Объединенные Арабские Эмираты), основанная в 2024 году и осуществляющая свою деятельность на основании лицензии Департамента экономики и туризма Дубая (DET) № 1324553. Компания также имеет коды D-U-N-S 571235572 и NCAGE 10G8W.

С кем вы сотрудничаете и обслуживаете ли вы клиентов за пределами ОАЭ?

Мы работаем преимущественно с предприятиями, государственными организациями и крупными платформами по всему миру. Проекты могут реализовываться удаленно в различных юрисдикциях, при этом мы обеспечиваем коммуникацию на более чем 20 языках; любые специфические для конкретной юрисдикции требования в отношении законодательства, доказательств или обработки данных согласовываются на этапе определения объема работ.

Подписываете ли вы соглашения о неразглашении и используете ли безопасные каналы связи?

Да. Мы можем подписать соглашение о неразглашении (NDA) до передачи конфиденциальной информации и использовать приложение Signal, электронную почту с шифрованием PGP или другой канал связи, одобренный клиентом. Доступ к информации клиента предоставляется только тем лицам, которым это необходимо, в соответствии с мерами контроля, согласованными в рамках данного проекта.

С чего начать и какая информация вам нужна?

Начните с описания желаемого результата, соответствующих услуг или ресурсов, степени срочности, сроков выполнения, а также любых операционных или нормативных ограничений; не передавайте конфиденциальную информацию до заключения соглашения о неразглашении (NDA) и организации защищенного канала связи. Затем мы в письменной форме согласовываем объем работ, исключения, полномочия, правила взаимодействия, конечные результаты, критерии приемки, контактные данные и график.

Как скоро вы сможете приступить к работе?

Плановые тесты на проникновение, как правило, могут начаться в течение 3–5 рабочих дней после определения объема работ и получения письменного разрешения, при условии наличия свободных ресурсов. В случае активных инцидентов применяется отдельная процедура реагирования, действующая круглосуточно и без выходных, поэтому о чрезвычайной ситуации следует немедленно сообщать по телефону или через защищенный канал обмена сообщениями.

Как определяется стоимость проведения мероприятия?

Стоимость зависит от активов, объема работ, сроков, степени риска, требований к доказательствам и конечных результатов. После определения объема работ вы получаете письменное предложение; для четко оговоренных работ доступны варианты с фиксированной ценой, условия оплаты фиксируются в договоре, а для крупных проектов возможно обсуждение вопроса о предоставлении банковских гарантий.

На каких системах можно проводить тестирование на проникновение?

В число разрешенных областей могут входить веб-приложения, API, внешние и внутренние сети, Active Directory, облачные среды и мобильные приложения. В рамках более широких мероприятий «красной команды» также могут проводиться тестирования систем идентификации, персонала и физических средств контроля, если такие действия явно разрешены.

Является ли тест на проникновение PWN-ALL просто автоматизированным сканированием уязвимостей?

Нет. Автоматизированные инструменты могут способствовать обеспечению покрытия, но основную работу выполняют специалисты, которые моделируют пути атак, тестируют бизнес-логику, проверяют уязвимости и оценивают реальные последствия. Результатом являются подтвержденные данные и приоритезированные меры по устранению уязвимостей, а не непроверенные данные, экспортированные сканером.

Какой методологией тестирования на проникновение вы руководствуетесь?

Тестирование проводится в соответствии с методами, согласованными с OWASP и PTES, и состоит из пяти этапов: определение объема работ и правил проведения тестирования, разведка и картирование поверхности атаки, безопасная эксплуатация уязвимостей, двухуровневая отчетность и повторное тестирование. Конкретные тестовые сценарии адаптируются с учетом согласованных объектов и модели угроз.

Какое разрешение необходимо получить перед проведением испытаний на безопасность?

Мы тестируем только те ресурсы, на которые распространяется письменное разрешение и согласованные правила проведения тестирования. Клиент должен быть владельцем данных систем или иметь разрешение от соответствующего владельца или поставщика; ресурсы третьих сторон, социальная инженерия, физический доступ и действия, наносящие ущерб, не входят в сферу тестирования, если только это не одобрено отдельно.

Приведут ли тесты на проникновение к сбоям в работе производственных систем?

Работа организована таким образом, чтобы свести к минимуму возможные сбои, однако тестирование никогда не может быть полностью безопасным. Заранее согласовываются «окна» для атак, ограничения по скорости, исключения критически важных систем, контакты для эскалации, условия остановки и планы отката; при этом проверки, способные привести к сбоям, не проводятся без явного разрешения.

Сколько времени занимает тест на проникновение?

Продолжительность зависит от объема работ, возможностей доступа, сложности и необходимости повторного тестирования. На странице услуги указаны ориентировочные сроки: около двух недель для тестирования веб-приложений и API, три недели для сетевого тестирования и шесть недель для проведения упражнений в формате «красной команды»; фактический график приводится в предложении.

Что включает в себя отчет о тестировании на проникновение?

Вы получаете краткий отчет для руководства, а также технические выводы для инженеров, включая доказательства, затронутые активы, реальные последствия, степень серьезности и рекомендации по устранению проблем, упорядоченные по приоритетам. В окончательном объеме работ также могут быть предусмотрены подведение итогов, семинары по устранению проблем или форматы представления доказательств, необходимые внутренним заинтересованным сторонам.

Предусмотрено ли повторное тестирование после устранения выявленных недостатков?

Да, повторное тестирование устраненных проблем, по которым достигнута договоренность, входит в стандартный рабочий процесс проведения тестирования на проникновение. В предложении указываются сроки повторного тестирования, соответствующие проблемы, необходимые права доступа, а также порядок отражения подтвержденных исправлений в итоговом отчете.

Является ли успешное прохождение теста на проникновение доказательством того, что наша система безопасна?

Нет. Тест на проникновение — это ограниченная по времени оценка разрешённого объёма доступа и не может служить доказательством отсутствия уязвимостей. Он снижает степень неопределённости и позволяет определить приоритеты на основе фактических данных, однако безопасность по-прежнему зависит от устранения уязвимостей, эксплуатации систем, мониторинга и будущих изменений.

На нас сейчас нападают. Может ли PWN-ALL помочь?

Да. Служба реагирования на инциденты, работающая круглосуточно и без выходных, занимается локализацией инцидента, сохранением доказательств, определением объема криминалистической экспертизы, устранением угрозы, восстановлением данных и укреплением безопасности после инцидента. В случае активного инцидента немедленно позвоните или воспользуйтесь приложением Signal и избегайте отправки конфиденциальных доказательств по неавторизованным каналам.

Вы реагируете только на инциденты, связанные с программами-вымогателями?

Нет. Подразделение DFIR также занимается случаями кражи данных и вымогательства без использования шифрования, взлома корпоративной электронной почты и мошенничества с платежами, захвата учетных записей, взлома Microsoft 365, Google Workspace и облачных сервисов, случаев злоупотребления служебным положением, а также взлома веб-приложений или серверов.

Что следует сделать в первую очередь при подозрении на атаку с использованием программ-вымогателей или утечку данных?

Изолируйте затронутые хосты от сети, не выключая их, сохраните эфемерные доказательства, защитите резервные копии от дальнейшего доступа, фиксируйте все действия и наладьте канал связи для реагирования на инцидент. Не проводите массовую перезагрузку, очистку, восстановление, дешифрование или переговоры до тех пор, пока руководитель по инциденту и ваши партнеры из юридического отдела или страховой компании не согласуют план действий.

Как быстро осуществляется реагирование на чрезвычайные ситуации?

Служба реагирования на инциденты работает в режиме круглосуточной поддержки. Заявленный уровень обслуживания предусматривает время от первого звонка до подключения аналитика к общему каналу связи не более 60 минут, причем первые рекомендации по локализации инцидента начинают предоставляться уже на этапе сортировки; фактическое время локализации зависит от доступа, масштаба инцидента и способности клиента выполнять необходимые действия.

Мы уже отключили затронутые системы. Вы всё равно сможете провести расследование?

Как правило, да, хотя выключение системы может привести к уничтожению эфемерных доказательств, таких как ключи, хранящиеся в памяти, внедренные процессы и активные соединения. Не включайте системы снова; сохраните их текущее состояние и свяжитесь с группой реагирования, чтобы можно было спланировать «холодную сортировку» и сбор доказательств из других источников.

Можете ли вы гарантировать расшифровку файлов, заблокированных программой-вымогателем, или полное восстановление данных?

Нет. Возможность восстановления данных зависит от семейства программ-вымогателей, наличия ключей или дешифраторов, качества доказательств, целостности резервных копий, состояния системы, правовых ограничений, а также от того, какие действия были предприняты после взлома. Мы оцениваем исправные резервные копии, возможности восстановления системы, результаты исследований по поиску дешифраторов и варианты восстановления ключей, а затем определяем, что можно восстановить, а что — нет.

Стоит ли нам заплатить выкуп?

Оплата не должна быть первым шагом и не гарантирует восстановление или удаление похищенных данных. Сначала необходимо оценить возможности восстановления и имеющиеся доказательства; любое общение с оператором или решение об оплате должно приниматься с участием клиента, юрисконсульта, страховщика (если применимо) и после получения разрешения на санкции.

Какие криминалистические доказательства и отчеты по инциденту мы получим?

В зависимости от объема работ конечные результаты могут включать в себя протокол о доказательствах и цепочке хранения, график реагирования, выводы о первопричинах и способах первоначального доступа, анализ латерального перемещения и эксфильтрации данных, индикаторы компрометации, приоритеты восстановления, а также отчет, готовый к представлению страховщику или регулирующему органу, с планом укрепления безопасности. Выводы по-прежнему ограничиваются сохраненными доказательствами и соблюденной процедурой хранения доказательств.

Какое программное обеспечение на заказ вы разрабатываете?

Мы разрабатываем безопасные бэкенды на Rust и Python, API, системы обработки данных, средства автоматизации, интеграции с ИИ, решения для миграции, а также критически важные для безопасности производственные сервисы. В рамках тех же инженерных практик мы также создаем специализированные инструменты для сбора доказательств при расследовании инцидентов, парсеры, средства построения хронологии событий, сканеры IOC или YARA, а также исследовательские инструменты для дешифрования или восстановления ключей.

Почему вы уделяете особое внимание Rust и Python?

Rust используется там, где важны безопасность работы с памятью, параллелизм, предсказуемая производительность и низкоуровневый контроль; Python — там, где важны скорость разработки, работа с данными, машинное обучение, оркестрация и интеграция. При проектировании архитектуры язык выделяется для каждого компонента отдельно, а не навязывается всей системе в виде единого стека.

Как реализуются программные проекты и что входит в объем сдачи?

Модель реализации включает этапы анализа, разработки архитектуры, внедрения, укрепления безопасности и сдачи проекта, при этом для проекта согласовываются приемочные и нагрузочные испытания. Сдача проекта может включать исходный код, ресурсы для развертывания, соглашения об API, архитектурные решения, руководства по эксплуатации, схемы, передачу знаний, а также 30-дневную поддержку после запуска, если это предусмотрено договором.

Что входит в сферу деятельности консалтинга по вопросам безопасности?

Консалтинговые услуги охватывают такие области, как архитектура безопасности, оценка рисков с учетом бизнес-потребностей, обеспечение готовности к соблюдению требований GDPR, подготовка к аудиту, разработка политик и процессов реагирования на инциденты, интеграция принципов безопасного программирования, а также обучение с учетом должностных обязанностей. Типичные результаты включают в себя выводы, ранжированные по приоритетам, реестр рисков с указанием ответственных лиц, план действий по укреплению безопасности, руководства по эксплуатации и пакет документации, готовый к представлению в ходе аудита.

Вы гарантируете соблюдение нормативных требований, сертификацию, восстановление данных или полную безопасность?

Нет. Готовность к соблюдению нормативных требований представляет собой техническую и операционную поддержку, а не юридическую консультацию или гарантию сертификации; результаты криминалистической экспертизы зависят от сохранности доказательств; восстановление данных зависит от обстоятельств инцидента; а тестирование безопасности не может доказать отсутствие уязвимостей. В каждом предложении определены измеримые объемы работ и критерии приемки без обещаний результатов, находящихся вне контроля PWN-ALL.

Какие продукты для обеспечения безопасности и бесплатные инструменты вы предлагаете?

PWN-ALL представляет в качестве отдельных продуктов монитор даркнета и утечек, систему обнаружения ботов BotGuard, а также центр сканирования уязвимостей. Кроме того, он предоставляет более 20 бесплатных браузерных инструментов для таких задач, как хеширование, генерация ключей, стеганография, идентификация программ-вымогателей, а также просмотр файлов или криминалистическая экспертиза; инструменты, обозначенные как «клиентские», работают локально в браузере без отправки обработанных данных на сервер.

Нашу корпоративную электронную почту взломали — что нам делать прямо сейчас?

Сбросьте пароль затронутой учетной записи с устройства, которое точно не заражено, а не с взломанного, выйдите из системы и отмените все активные сессии, удалите все пароли приложений и права доступа подключенных приложений, а также включите многофакторную аутентификацию. Сохраните почтовый ящик вместе с журналами входа и аудита и проверьте наличие скрытых правил переадресации или правил для входящих сообщений, но не удаляйте сообщения, правила или саму учетную запись, поскольку они являются доказательствами. Если взлом все еще продолжается или речь идет о движении денежных средств, позвоните или воспользуйтесь приложением Signal, чтобы связаться с круглосуточной горячей линией, вместо того чтобы ждать ответа в чате. Служба DFIR комплексно обрабатывает случаи взлома Microsoft 365, Google Workspace и захвата учетных записей — от локализации инцидента до выявления первопричины и укрепления безопасности.

Мы только что оплатили счет, который, как оказалось, был поддельным — можете ли вы нам помочь?

Речь идет об активном инциденте, связанном с взломом корпоративной электронной почты и мошенничеством с платежами, поэтому время имеет решающее значение — немедленно свяжитесь со своим банком и банком получателя, чтобы попытаться отозвать или заблокировать перевод, а также сообщите об этом в соответствующие органы. Обратитесь к нам по круглосуточной горячей линии, а не ждите ответа в чате, особенно пока средства еще могут находиться в процессе перевода. Затем наша группа DFIR расследует, как был получен доступ к почтовому ящику или учетной записи, были ли изменены данные счетов-фактур или банковские реквизиты, а также что еще было затронуто, при этом сохраняя доказательства для вашего банка, страховщика и любых регулирующих органов. Сохраните электронные письма и журналы учетных записей в неизменном виде и ничего не удаляйте, чтобы полная картина для криминалистической экспертизы сохранилась.

Кто-то украл наши данные и угрожает их обнародовать, если мы не заплатим, но данные не зашифрованы — вы занимаетесь такими случаями?

Речь идет о краже данных и вымогательстве без использования шифрования, и этот случай полностью подпадает под сферу деятельности DFIR, несмотря на то, что программа-вымогатель не использовалась. Приоритетной задачей является сохранение доказательств, определение объема данных, к которым был получен доступ и которые были похищены, локализация пути доступа, а также анализ требований, прежде чем кто-либо начнет взаимодействовать со злоумышленником. Не платите, не ведите переговоры и не отвечайте на требования, пока руководитель по инцидентам, а также представители юридического отдела и страховой компании не согласуют общий подход. Сообщите об этом по круглосуточной горячей линии и передайте сообщения с угрозами через безопасный канал, а не через общедоступный или неутвержденный.

Мы подозреваем, что у нас произошла утечка данных, но не уверены — не могли бы вы это проверить?

Если у вас есть индикаторы или подозрения, но нет подтвержденного инцидента, специалисты по DFIR могут проанализировать ваши журналы, конечные устройства, а также данные из облачных сервисов и системы управления идентификацией, чтобы определить наличие признаков текущего или прошлого вторжения, закрепления в системе или несанкционированного доступа к данным. Затем команда сообщает, имеются ли признаки взлома и какие действия следует предпринять дальше; в случае обнаружения явных признаков вредоносной активности начинается полномасштабное реагирование на инцидент, включающее локализацию инцидента и криминалистическую экспертизу. Пока проводится оценка масштаба инцидента, сохраните имеющиеся журналы и воздержитесь от переустановки ОС или очистки систем, так как это может привести к удалению доказательств, необходимых для выяснения обстоятельств. Если вы наблюдаете активно разворачивающуюся атаку, позвоните на нашу круглосуточную горячую линию или немедленно свяжитесь с нами через Signal, а не ждите ответа в чате.

После того как инцидент будет локализован, как вы поможете нам предотвратить его повторение?

Каждое реагирование включает в себя укрепление системы после инцидента, как только непосредственная угроза устранена. На основе выводов о первопричинах и способах первоначального доступа команда предоставляет вам приоритезированный план укрепления, который устраняет конкретные уязвимости, использованные злоумышленником, и сокращает количество путей, по которым атака может повториться. Для более глубокой и непрерывной работы подразделение консалтинга может преобразовать этот план в реестр рисков с указанием ответственных лиц, обновленными политиками и руководствами по реагированию на инциденты, а также организовать обучение с учетом конкретных должностных обязанностей, в то время как инженерное подразделение может разработать любые инструменты, необходимые для устранения уязвимостей. Укрепление безопасности снижает риски и повышает устойчивость системы, однако ни один поставщик не может гарантировать, что инцидент не произойдет в будущем.

Мы уже восстановили всё из резервной копии — нужна ли нам теперь помощь в ликвидации последствий инцидента?

Восстановление работы системы важно, но оно не дает ответа на вопросы о том, как злоумышленник проник в систему, остаётся ли он в ней и к каким данным был получен доступ; кроме того, в процессе восстановления могут быть перезаписаны доказательства, касающиеся всех трёх аспектов. Если путь первоначального доступа и любые механизмы закрепления в системе не будут обнаружены и устранены, то после восстановления система может подвергнуться повторному вторжению. Стоит поручить команде DFIR выявить первопричину, проверить наличие сохранившегося доступа и подтвердить, какие данные были похищены, а затем применить целенаправленные меры по укреплению безопасности — и сохранить все оставшиеся журналы, образы или затронутые носители, а не удалять их. Если вы не уверены, полностью ли устранена угроза, рассматривайте её как активную и сообщите об этом по круглосуточной горячей линии.

Можете ли вы провести анализ, аудит или укрепить безопасность нашей существующей кодовой базы, или вы занимаетесь только разработкой с нуля?

Существующие системы полностью входят в сферу деятельности; инженерная практика регулярно занимается миграцией, укреплением безопасности и критически важными для безопасности производственными сервисами, а не только созданием систем «с нуля». Работа начинается с этапа анализа, цель которого — выяснить, как на самом деле функционируют текущий код, данные и границы доверия, прежде чем что-либо изменять; за этим следуют этапы разработки архитектуры, реализации и специальный этап укрепления безопасности. Если основная потребность заключается в оценке безопасности существующего кода приложения, она реализуется посредством тестирования приложений на проникновение и интеграции принципов безопасной разработки, предлагаемых консалтинговым подразделением; оптимальное сочетание этих мер определяется в ходе первоначального обсуждения.

Сможете ли вы взять на себя или спасти проект, начатый предыдущей командой разработчиков?

Мы готовы взяться за унаследованные, частично построенные или застрявшие в разработке системы, но работа всё равно начинается с этапа анализа, в ходе которого определяется реальное текущее состояние: что существует, что работает и где находятся риски и пробелы, прежде чем будет выбран какой-либо подход. Далее применяется стандартная модель, охватывающая этапы разработки архитектуры, внедрения, укрепления безопасности и передачи проекта, каждый из которых регулируется письменным техническим заданием с согласованными критериями приемки, а не неопределённым обещанием исправить всё. То, что реально достижимо и в каком порядке, определяется после того, как будет понято текущее состояние.

Можете ли вы безопасно разработать для нас функции искусственного интеллекта или интегрировать большую языковую модель (LLM)?

Интеграция ИИ и LLM является неотъемлемой частью инженерной практики Rust и Python, реализованной по принципу «безопасность по дизайну» посредством единого цикла анализа, проектирования, реализации и укрепления безопасности с проведением согласованных тестов безопасности и приемочных испытаний. Риски, характерные для функций LLM, такие как попадание недоверенных входных данных в модель, раскрытие конфиденциальных данных, определение того, к каким данным модели разрешен доступ, а также меры по предотвращению злоупотреблений или контроля за неконтролируемым ростом затрат, определяются в рамках проекта и устраняются в ходе этой работы, а не добавляются впоследствии. Как и в случае с любой работой по обеспечению безопасности, в рамках проекта определяются измеримые меры контроля и критерии приемки, а не дается гарантия того, что система не может быть использована не по назначению.

Вы развертываете и обеспечиваете работу программного обеспечения в производственной среде или просто передаете код?

Вы не получаете просто «голый» код — передача проекта организована таким образом, чтобы обеспечить развертывание и эксплуатацию в вашей среде, и может включать в себя ресурсы для развертывания, контракты API, архитектурные решения, руководства по эксплуатации, схемы и передачу знаний, а также 30-дневную поддержку после запуска, если это предусмотрено договором. Поскольку работа ориентирована на производственное использование, требующее высокого уровня безопасности, перед передачей проекта проводится специальный этап укрепления безопасности. Вопрос о том, кто именно будет осуществлять развертывание и обеспечивать его эксплуатацию, согласовывается для каждого проекта в Техническом задании.

Не могли бы вы помочь нам интегрировать меры безопасности в наш существующий процесс разработки или конвейер CI/CD?

Интеграция вопросов безопасности в существующий процесс разработки программного обеспечения командой осуществляется в рамках консультационной практики «Интеграция безопасной разработки», которая носит рекомендательный характер: анализ того, где вопросы безопасности должны быть включены в ваш существующий рабочий процесс, определение необходимых проверок и защитных механизмов, а также предоставление разработчикам рекомендаций с учетом их конкретных ролей. Если в рамках этого процесса требуется создание индивидуальной автоматизации или инструментария, например, специализированных сканеров или проверок, инженерное подразделение может реализовать это в рамках отдельного проекта. Консалтинговое подразделение предоставляет рекомендации и определяет процесс, но само не занимается разработкой программного обеспечения, поэтому всё, что необходимо создать, относится к сфере ответственности инженерного подразделения.

Вы работаете только с Rust и Python?

Rust и Python составляют основу: Rust — там, где важны безопасность памяти, параллелизм и предсказуемая производительность, а Python — там, где важны скорость реализации, работа с данными, машинное обучение и интеграция. При разработке архитектуры язык выделяется для каждого компонента, а не навязывается всей системе в рамках одного стека; в сферу применения входят как существующие системы, так и миграции, поэтому выбор подходящего языка определяется исходя из ваших требований на этапе определения объема работ.

Можете ли вы помочь нам обеспечить соответствие требованиям GDPR или подготовиться к аудиту?

Консалтинговые услуги включают обеспечение готовности к GDPR и подготовку к аудиту: оценку пробелов, меры контроля и политики для их устранения, а также пакет документации, готовый к аудиту, предоставляемый без привязки к конкретным поставщикам. Речь идет о поддержке в обеспечении готовности и подготовке, а не о юридической консультации, и это само по себе не гарантирует соответствие требованиям или сертификацию — они зависят от вашей деятельности и органа, проводящего оценку. Результатами являются приоритезированные выводы, реестр рисков с указанием ответственных лиц и план мер по укреплению безопасности, на основе которого вы можете действовать.

Вы проводите обучение по вопросам безопасности для нашей команды?

Обучение по вопросам безопасности с учетом конкретных должностных обязанностей является частью нашей консалтинговой практики и разрабатывается с учетом вашего технологического стека, рисков и должностей, для которых оно необходимо. Обычно оно сочетается с сопутствующей консультационной работой — интеграцией принципов безопасной разработки, разработкой политик и процессов реагирования на инциденты — благодаря чему программа обучения отражает реальные процессы разработки и эксплуатации ваших систем. Как и в случае со всеми консультационными услугами, объем работ и ожидаемые результаты согласовываются заранее.

Не могли бы вы провести экспертизу нашей архитектуры безопасности или проекта новой системы?

Анализ архитектуры безопасности или предлагаемого проекта системы до её внедрения является ключевой частью нашей консультационной деятельности. Мы оцениваем проект с учетом ваших бизнес-рисков и эксплуатационных ограничений, а затем предоставляем вам результаты с указанием приоритетов, план мер по укреплению безопасности и, при необходимости, руководства по эксплуатации и реестр рисков с указанием ответственных лиц. Поскольку наша практика не привязана к конкретным поставщикам, рекомендации основываются на ваших рисках, а не на каком-либо продукте, который мы могли бы вам продать.

Чем консалтинг отличается от теста на проникновение или от разработки программного обеспечения?

Разница заключается в сфере деятельности: консалтинг — это независимая от поставщиков консультационная работа, в рамках которой проводится оценка рисков, анализ архитектуры и подготовка к аудитам, но при этом не осуществляется разработка программного обеспечения и не проводится реагирование на чрезвычайные инциденты. Если вам нужно написать код или создать систему, это относится к практике безопасной разработки программного обеспечения; если происходит атака в режиме реального времени, это процесс круглосуточного реагирования на инциденты; а если вам нужно обнаружить уязвимости и безопасно их эксплуатировать с разрешения, это тестирование на проникновение. Мы подберем для вас подходящую практику или объединим их в зависимости от желаемого результата.

Как связаться с PWN-ALL и какой канал для этого использовать?

Связаться с нами можно по электронной почте (доступно PGP), через Signal, Telegram по ссылке t.me/pwn_all, WhatsApp или по телефону +971 58 594 6337; для оперативного реагирования на инциденты доступна круглосуточная линия. Для передачи конфиденциальной информации мы рекомендуем использовать Signal или электронную почту с шифрованием PGP, а также просим вас не отправлять секретные данные или учетные данные до заключения соглашения о неразглашении (NDA) и организации безопасного канала связи. Если у вас произошел инцидент, немедленно позвоните или воспользуйтесь Signal, не дожидаясь ответа в чате.

Как вы обрабатываете и храните наши данные в ходе выполнения проекта и после его завершения?

Доступ к вашей информации предоставляется исключительно по принципу «необходимости знать» в соответствии с мерами контроля, согласованными в рамках данного проекта; перед передачей любой конфиденциальной информации должны быть заключены соглашение о неразглашении (NDA) и обеспечен безопасный канал связи. Конкретные условия обработки, хранения и сроки хранения данных устанавливаются в рамках данного соглашения, а не определяются по универсальному шаблону, и мы просим вас не отправлять конфиденциальную информацию до тех пор, пока эти условия не будут оформлены. Для передачи любой конфиденциальной информации рекомендуется использовать приложение Signal или электронную почту с шифрованием PGP.

Можете ли вы предоставить рекомендации или подтверждение выполненных ранее работ?

Подтверждением нашей работы служат подписанные рекомендательные письма, представленные в разделе «Рекомендации» на сайте, с которыми вы можете ознакомиться самостоятельно. Поскольку конфиденциальность для нас превыше всего, мы не описываем конкретных клиентов или случаи за пределами указанного, а любые дополнительные подробности могут быть раскрыты только с разрешения соответствующего клиента и на условиях соглашения о неразглашении (NDA). Мы также можем во время телефонного разговора рассмотреть наглядные примеры (без указания конкретных имен) того, как обычно проходит типичное сотрудничество.

Является ли что-либо из того, о чём я говорю на сайте или в этом чате, обязательным к исполнению соглашением?

Нет, веб-сайт и этот чат носят информационный характер и не являются договором. Каждое сотрудничество регулируется подписанным Техническим заданием, в котором определяются объем работ, исключения, полномочия, правила взаимодействия, конечные результаты, критерии приемки, контактные лица и график, а стоимость подтверждается в письменном предложении после определения объема работ. Никакая конфиденциальная информация не должна передаваться до заключения соглашения о неразглашении (NDA) и организации безопасного канала связи.

Как выглядит типичный проект по тестированию на проникновение от начала до конца?

Типичный проект по тестированию веб-приложений или API начинается с определения объема работ, согласования правил проведения тестирования и получения письменного разрешения, после чего следует этап разведки и картирования поверхности атаки, безопасное тестирование согласованных целей, двухуровневая отчетность и повторное тестирование устраненных уязвимостей. Специалисты вручную составляют схемы путей атаки и проверяют возможность эксплуатации уязвимостей, а не просто предоставляют необработанные данные, экспортированные сканером, поэтому вы получаете краткий отчет для руководства, технические выводы с доказательствами и оценкой серьезности, а также рекомендации по устранению уязвимостей в порядке приоритетности. На странице услуги указана ориентировочная начальная продолжительность работ по веб-сайтам и API — около двух недель, при этом фактический график и объем повторного тестирования определяются в предложении. Это примерная схема; конкретные тестовые сценарии адаптируются с учётом разрешённых ресурсов и модели угроз.

Как обычно проходит восстановление после атаки программ-вымогателей или утечки данных?

Типичное дело начинается на круглосуточной линии реагирования с локализации инцидента и сохранения доказательств, после чего проводится определение объема криминалистической экспертизы для установления первопричины, пути первоначального доступа, латерального перемещения и того, какие данные были похищены. Восстановление планируется на основе данных, подтверждаемых доказательствами — чистых резервных копий, реконструкции системы и, при необходимости, исследования дешифраторов и вариантов восстановления ключей — при участии клиента, юридического консультанта и страховщика в принятии любых решений о выплатах или переговорах. Вы получаете протокол цепочки хранения доказательств, график реагирования, индикаторы компрометации, приоритеты восстановления, а также отчет, готовый для представления страховщику или регулирующему органу, с планом укрепления безопасности. Это примерная схема; то, что удастся восстановить, зависит от семейства программ-вымогателей, ключей, резервных копий и доказательств, и никаких гарантий не дается.

Как выглядит типичный проект по разработке безопасного программного обеспечения?

Типичный цикл разработки проходит через этапы анализа, проектирования архитектуры, реализации, укрепления безопасности и передачи проекта, при этом приемочные тесты и тесты производительности согласовываются для проекта на начальном этапе. Язык программирования выбирается для каждого компонента отдельно — Rust там, где важны безопасность и производительность, Python — там, где важны скорость, работа с данными и интеграция, — при этом безопасность заложена в проект на этапе разработки, а не добавляется в конце. Сдача проекта может включать исходный код, ресурсы для развертывания, контракты API, архитектурные решения, руководства по эксплуатации, схемы и передачу знаний, а также 30-дневную поддержку после запуска, если это предусмотрено договором. Это примерная схема; точный объем работ и критерии приемки устанавливаются в Техническом задании.