🛡Сначала заглянули в код, потом пошли на взлом
Когда крупный пенсионный фонд России обратился к нам с задачей подтвердить соответствие своего прикладного программного обеспечения уровню ОУД4, мы ожидали стандартный набор сложностей. Но в этом проекте всё пошло не по плану: у заказчика не было внедренных процессов безопасной разработки, которые могли бы упростить подтверждение соответствия.
Рассказываем, как мы провели анализ защищенности ПО и что из этого вышло.
📚 Методология: два ящика против угроз
Наши эксперты применили комплексный подход и протестировали ПО двумя ключевыми методами:
🟠Белый ящик (доступ к исходникам, архитектуре и документации) позволил найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы.
🟠Черный ящик (имитация действий хакера снаружи.) показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.
🔨 Где было сложнее всего
Первое препятствие — инфраструктура: ПО заказчика буквально опутано связями с десятками банковских сервисов и CRM-систем. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не зацепить соседние процессы.
Второе — отсутствие БРПО: код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.
⭐️ Результат для заказчика
Пенсионный фонд получил официальное заключение о соответствии своего прикладного ПО уровню ОУД4, а также детальный технический отчет с описанием каждой уязвимости и пошаговой инструкцией, что следует исправить, в каком порядке и как именно.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
Post #2341
329


- 🔥 4
- 👍 1