Перший етап роботи

Технічно-правовий аудит вашої системи

Первинний огляд — протягом 10 робочих днів; строк повного аудиту узгоджується за обсягом. Ви отримаєте картину реального стану системи вашої організації — що працює, що ні, чим це загрожує і що з цим робити. Написано так, щоб ви ухвалили рішення самі, не перепитуючи підрядника, що це означає.

Два рівні перевірки

Огляд за відкритими даними — і повний аудит за погодженим обсягом

Різниця між ними не в старанності, а в правомочності. Перший рівень використовує систему так, як будь-який відвідувач. Другий виходить за ці межі, тому починається з письмової згоди власника чи увповноваженої особи. Обидва рівні стартують з одного й того самого — підтвердження ваших повноважень щодо цієї системи.

А

Первинний огляд за відкритими даними

Входить у перший етап робіт за договором і окремо не тарифікується

Дивлюся тільки те, що ваша система сама віддає будь-якому відвідувачу. Нічого не сканую, не підбираю й не змінюю — це принципова межа, а не обмеження обсягу.

  • Заявку подає власник системи або уповноважена особа з погодженням керівника
  • Заголовки відповіді, налаштування шифрованого з’єднання, публічні сторінки
  • Повнота обов’язкового оприлюднення за нормами, що поширюються на вашу організацію
  • Результат — лист із переліком знахідок і пріоритетом, протягом 10 робочих днів
Б

Повний технічно-правовий аудит

Окрема платна робота за письмово погодженим обсягом · якщо далі укладається договір на виконання робіт, вартість аудиту зараховується в їх оплату

Усе з рівня А плюс перевірки, які виходять за межі звичайного відвідування сторінок, і повний юридичний чекліст. Починається після письмової згоди власника системи на конкретний перелік дій.

  • Перевірка стійкості входу, службових шляхів і відкритих файлів
  • Аналіз внутрішніх частин і процесів системи — за погодженими доступами й обсягом
  • Юридичний чекліст за чинними редакціями норм із посиланням на першоджерело
  • Підписаний звіт технічного аудиту у PDF з методом біля кожного висновку

Невиявлення вразливості не означає її відсутності. Жодна методологія не забезпечує повноти виявлення, тому у звіті окремо перелічено, що перевірялося, а що ні — і чому.

ЗрозумілоТермін перевірки узгоджується наперед і залежить від обсягу.

Що всередині

П’ять вимірів однієї системи

  1. 1

    Відповідність закону

    У закладів освіти це перелік обов’язкового оприлюднення за ч. 2 ст. 30 ЗУ «Про освіту» в чинній редакції, в інших організацій — власні вимоги оприлюднення й галузеві норми. У звіті три окремі списки: що опубліковано, чого немає взагалі і що формально є, але розміщене так, що людина цього не знайде.

  2. 2

    Безпека

    Шифрування, захисні заголовки, актуальність серверної платформи, доступність входу до панелі керування, відкриті службові файли. Критерії беру з OWASP ASVS 5.0.

  3. 3

    Швидкість і мобільність

    Оцінки Google Lighthouse медіаною трьох прогонів на мобільному профілі. Профіль навмисно жорсткий: він симулює недорогий телефон і повільний мобільний інтернет, а не ваш ноутбук на офісному Wi-Fi. Плюс реальний час до появи вмісту й вага сторінки — саме вона вирішує, чи відкриється сторінка там, де зв’язок слабкий або пристрій уже не новий.

  4. 4

    Доступність

    Чи можуть системою користуватись люди з порушеннями зору й моторики — за ДСТУ EN 301 549:2022, розділ 9 — це критерії WCAG 2.1 рівнів A і AA.

  5. 5

    Середовище й розгортання

    Де і як система насправді працює: хостинг та ізоляція середовищ, конвеєр розгортання, керування доступами, резервні копії з перевіреним відновленням, журнали й моніторинг.

МетодАудит вартий рівно стільки, скільки вартий його метод. Тому метод у звіті описаний явно — з інструментами, датами й межами перевірки.

Як це зроблено

Чому цьому звіту можна довіряти

Аудит легко перетворити на джерело зайвої тривоги — назвати рекомендацію вимогою, а одиничний невдалий замір катастрофою. Я будую його так, щоб кожне твердження можна було перевірити без мене.

  • Кожен критерій підписаний методомУ звіті поруч з висновком стоїть, як його отримано — машинною перевіркою, частково машиною й частково людиною, чи виключно вручну.
  • Кожна норма — з посиланням на першоджерелоЖодного «за законом треба» без назви акта, статті та редакції. Якщо норма спірна або лише готується, у звіті це написано прямо, а не подано як чинну вимогу.
  • Звіт відтворюванийТой самий інструмент на тих самих сторінках дає той самий результат. Це не думка про вашу систему, а замір, який можна повторити й перевірити.
  • Межа правомочності названа прямоЗаявки приймаю тільки від власника системи або уповноваженої ним особи з погодженням керівника. Перевірка «за чиїмось проханням» без підтверджених повноважень не виконується в жодному обсязі. Активні дії — сканування, підбір, спроби входу — виключно за письмово погодженим переліком. Якщо повноваження підтвердити не вдається, я не починаю і кажу про це прямо.
Скільки це коштує

Аудит замовляють окремо або як частину робіт. Безкоштовної перевірки на запит немає

Потрібен лише аудит — це самостійна платна робота: свій договір, свій обсяг, підписаний звіт на виході. Продовження не обовʼязкове й ні до чого вас не зобовʼязує; якщо плани зміняться, звіт однаково лишається у вас і зберігає силу як документ. Якщо ж ви одразу замовляєте роботи, первинний огляд входить у перший етап і окремої ціни не має. Чого немає в жодному з варіантів — перевірки за посиланням «просто подивіться»: це інженерна робота з чужою системою, а не сканер. Заявку подає власник системи або уповноважена ним особа.

Обсяг повного аудиту залежить від платформи, кількості сторінок і стану системи, наявності актуальної документації і багатьох інших факторів. Вартість я називаю одразу після первинного огляду, і в межах погодженого обсягу вона не змінюється. Якщо після отримання доступів виявиться щось, чого ззовні не було видно, — я називаю це окремо й до початку робіт.

Результат лишається у вас незалежно від того, чи буде продовження

Межі роботи

Визначені до початку робіт, а не з’ясовуються потім

  • Не пентестПеревіряється конфігурація й дотримання вимог, а не стійкість до зламу.
  • Не сертифікаціяВідповідність установлює акредитований орган у своїй процедурі.
  • Невиявлене не є відсутнімУ звіті розділено те, що перевірено й не виявлено, і те, що не перевірялося.
  • Стан на датуУ документі наведені обидві дати — виконання робіт і звірки норм.

Технічний аудит у цих матеріалах — інженерна перевірка програмних систем. Він не є аудитом фінансової звітності у розумінні Закону України «Про аудит фінансової звітності та аудиторську діяльність» № 2258-VIII і не є незалежним аудитом інформаційної безпеки в розумінні постанови Кабінету Міністрів України від 24.03.2023 № 257.

Перший крок

Формат перевірки — під вашу систему

Напишіть — і ми визначимо обсяг: тип організації, масштаб системи, глибина перевірки. Сам огляд починається як перший етап роботи за договором, за заявкою власника системи або уповноваженої на те особи. Детальна перевірка — після письмового погодження обсягу й дозволів.

або напишіть туди, де зручно