TGViewer
AKTIV.CONSULTING AKTIV.CONSULTING @aktivcons · 2.63K subscribers
Post #2341 329
🛡Сначала заглянули в код, потом пошли на взлом

Когда крупный пенсионный фонд России обратился к нам с задачей подтвердить соответствие своего прикладного программного обеспечения уровню ОУД4, мы ожидали стандартный набор сложностей. Но в этом проекте всё пошло не по плану: у заказчика не было внедренных процессов безопасной разработки, которые могли бы упростить подтверждение соответствия.

Рассказываем, как мы провели анализ защищенности ПО и что из этого вышло.

📚 Методология: два ящика против угроз

Наши эксперты применили комплексный подход и протестировали ПО двумя ключевыми методами:

🟠Белый ящик (доступ к исходникам, архитектуре и документации) позволил найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы.

🟠Черный ящик (имитация действий хакера снаружи.) показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.

🔨 Где было сложнее всего

Первое препятствие — инфраструктура: ПО заказчика буквально опутано связями с десятками банковских сервисов и CRM-систем. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не зацепить соседние процессы.

Второе — отсутствие БРПО: код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.

⭐️ Результат для заказчика

Пенсионный фонд получил официальное заключение о соответствии своего прикладного ПО уровню ОУД4, а также детальный технический отчет с описанием каждой уязвимости и пошаговой инструкцией, что следует исправить, в каком порядке и как именно.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
  • 🔥 4
  • 👍 1
More from @aktivcons
  1. Sep 22, 2026🔥 Кзи каждые полгода, Узи раз в три года: новые требования к безопасности КИИ С 1 марта 2…
  2. Sep 21, 2026🛡 Впустили «троянского коня», чтобы укрепить Трою Кейс. Оценка защищенности ИТ-инфраструк…
  3. Sep 18, 2026🔛 Выпуск сверхбезопасного софта, подготовка к постквантовой эпохе и снижение количества И…
  4. Sep 17, 2026📁 Вступайте в нашу общую папку Инфобез В ней уже собраны каналы игроков ИБ-рынка: Группа…
  5. Sep 16, 2026🤖 ИИ против ИБ-службы: готова ли защита к новому темпу На закрытой встрече Дискуссионного…
  6. Sep 15, 2026🛡Вход строго по 117-му С приказом всё более-менее понятно, пока не доходишь до внедрения.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →