Демонстрационный отчёт. Все данные — вымышленные, домен и адреса не существуют. Реальный отчёт составляется по вашей инфраструктуре и приходит в ваш мессенджер.
Конфиденциально Отчёт «Проверка изнутри»
Авторизованный тест защищённости внешнего периметра
Цель: example-company.ru Дата: 16 июля 2026 Методика: ФСТЭК России
18 /100
Критический уровень риска Время до взлома при целевой атаке: минуты.
По внешнему периметру example-company.ru обнаружены слабые места, которые дают
прямой путь к серверу и клиентским данным. Ниже — что именно открыто, чем это грозит
бизнесу и с чего начать. Технические детали для ИТ-специалиста — в конце отчёта.
Ключевые риски
● КритичноВзлом — минуты
Устаревший сервис удалённого доступа (SSH)
На сервере работает версия SSH 2017 года с критической уязвимостью
(класс CVSS 9.8). Это прямой путь получить контроль над сервером — а с ним и над сайтом,
почтой и всеми данными на нём.
Так уже взламывали: через устаревшие сервисы удалённого доступа
злоумышленники получали полный контроль над инфраструктурой компаний и разворачивали
шифровальщики.
[В реальном отчёте здесь — точная версия, номер уязвимости и шаги
воспроизведения для вашего ИТ-специалиста.]
● КритичноДоступ — минуты
База данных MySQL открыта в интернет
Порт базы данных (3306) доступен из интернета по адресу 203.0.113.24.
Вся клиентская база — контакты, заказы, персональные данные — может быть выгружена.
Утечка ПДн — это ещё и штраф до 15 млн ₽ по 152-ФЗ.
Так уже взламывали: открытые в интернет базы данных находят
автоматические сканеры за часы — тысячи компаний теряли клиентские базы именно так.
[В реальном отчёте — конкретный адрес, версия СУБД и проверка доступа.]
● СреднийПодготовка атаки
Открытый FTP
Файловый доступ (FTP) открыт наружу на 203.0.113.24. Файлы сайта
можно скачать и подменить — вплоть до внедрения вредоносного кода на страницы.
[В реальном отчёте — детали конфигурации и проверка.]
Во что может обойтись
| Риск | Оценка потерь |
| Утечка персональных данных клиентов (152-ФЗ) | до 15 000 000 ₽ |
| Шифровальщик: простой + восстановление | от 300 000 ₽ |
| Подмена сайта, репутационный ущерб | от 150 000 ₽ |
Ориентир по отраслевой статистике и нормам 152-ФЗ. Простой и репутация —
отдельно и обычно выше. Большинство рисков закрываются заметно дешевле возможных потерь.
Как это складывается в атаку
Злоумышленник находит открытую базу данных автоматическим сканером
(минуты) → выгружает клиентскую базу → параллельно через устаревший SSH получает контроль
над сервером → разворачивает шифровальщик и требует выкуп. Каждое звено по отдельности —
известная слабость; вместе они дают полный сценарий компрометации.
Привязка: методика оценки угроз ФСТЭК России (05.02.2021),
уровень нарушителя Н1; тактики MITRE ATT&CK; каталог угроз БнД УБИ ФСТЭК.
План устранения
- Сейчас Закрыть доступ к базе данных из интернета — ограничить по IP или увести за VPN.
- Сейчас Обновить сервис удалённого доступа до актуальной версии.
- Скоро Закрыть или ограничить FTP; перейти на защищённую передачу файлов.
[В реальном отчёте по каждому пункту — конкретная версия, ссылка на
официальное обновление и шаги проверки, что уязвимость закрыта.]
Такой отчёт — по вашей инфраструктуре
Проверка изнутри: находим то, что видит взломщик, и показываем, как это закрыть. По договору, без разрушений.
Заказать проверку изнутри — 9 900 ₽ →