CIOlogia Безопасность бизнеса · не на словах, а с доказательствами

Демонстрационный отчёт. Все данные — вымышленные, домен и адреса не существуют. Реальный отчёт составляется по вашей инфраструктуре и приходит в ваш мессенджер.

Конфиденциально

Отчёт «Проверка изнутри»

Авторизованный тест защищённости внешнего периметра

Цель: example-company.ru Дата: 16 июля 2026 Методика: ФСТЭК России
18 /100
Критический уровень риска

Время до взлома при целевой атаке: минуты.

По внешнему периметру example-company.ru обнаружены слабые места, которые дают прямой путь к серверу и клиентским данным. Ниже — что именно открыто, чем это грозит бизнесу и с чего начать. Технические детали для ИТ-специалиста — в конце отчёта.

Ключевые риски

● КритичноВзлом — минуты

Устаревший сервис удалённого доступа (SSH)

На сервере работает версия SSH 2017 года с критической уязвимостью (класс CVSS 9.8). Это прямой путь получить контроль над сервером — а с ним и над сайтом, почтой и всеми данными на нём.

Так уже взламывали: через устаревшие сервисы удалённого доступа злоумышленники получали полный контроль над инфраструктурой компаний и разворачивали шифровальщики.

[В реальном отчёте здесь — точная версия, номер уязвимости и шаги воспроизведения для вашего ИТ-специалиста.]

● КритичноДоступ — минуты

База данных MySQL открыта в интернет

Порт базы данных (3306) доступен из интернета по адресу 203.0.113.24. Вся клиентская база — контакты, заказы, персональные данные — может быть выгружена. Утечка ПДн — это ещё и штраф до 15 млн ₽ по 152-ФЗ.

Так уже взламывали: открытые в интернет базы данных находят автоматические сканеры за часы — тысячи компаний теряли клиентские базы именно так.

[В реальном отчёте — конкретный адрес, версия СУБД и проверка доступа.]

● СреднийПодготовка атаки

Открытый FTP

Файловый доступ (FTP) открыт наружу на 203.0.113.24. Файлы сайта можно скачать и подменить — вплоть до внедрения вредоносного кода на страницы.

[В реальном отчёте — детали конфигурации и проверка.]

Во что может обойтись

РискОценка потерь
Утечка персональных данных клиентов (152-ФЗ)до 15 000 000 ₽
Шифровальщик: простой + восстановлениеот 300 000 ₽
Подмена сайта, репутационный ущербот 150 000 ₽

Ориентир по отраслевой статистике и нормам 152-ФЗ. Простой и репутация — отдельно и обычно выше. Большинство рисков закрываются заметно дешевле возможных потерь.

Как это складывается в атаку

Злоумышленник находит открытую базу данных автоматическим сканером (минуты) → выгружает клиентскую базу → параллельно через устаревший SSH получает контроль над сервером → разворачивает шифровальщик и требует выкуп. Каждое звено по отдельности — известная слабость; вместе они дают полный сценарий компрометации.

Привязка: методика оценки угроз ФСТЭК России (05.02.2021), уровень нарушителя Н1; тактики MITRE ATT&CK; каталог угроз БнД УБИ ФСТЭК.

План устранения

  1. Сейчас Закрыть доступ к базе данных из интернета — ограничить по IP или увести за VPN.
  2. Сейчас Обновить сервис удалённого доступа до актуальной версии.
  3. Скоро Закрыть или ограничить FTP; перейти на защищённую передачу файлов.

[В реальном отчёте по каждому пункту — конкретная версия, ссылка на официальное обновление и шаги проверки, что уязвимость закрыта.]

Такой отчёт — по вашей инфраструктуре

Проверка изнутри: находим то, что видит взломщик, и показываем, как это закрыть. По договору, без разрушений.

Заказать проверку изнутри — 9 900 ₽