Технічно-правовий аудит вашої системи
Первинний огляд — протягом 10 робочих днів; строк повного аудиту узгоджується за обсягом. Ви отримаєте картину реального стану системи вашої організації — що працює, що ні, чим це загрожує і що з цим робити. Написано так, щоб ви ухвалили рішення самі, не перепитуючи підрядника, що це означає.
Огляд за відкритими даними — і повний аудит за погодженим обсягом
Різниця між ними не в старанності, а в правомочності. Перший рівень використовує систему так, як будь-який відвідувач. Другий виходить за ці межі, тому починається з письмової згоди власника чи увповноваженої особи. Обидва рівні стартують з одного й того самого — підтвердження ваших повноважень щодо цієї системи.
Первинний огляд за відкритими даними
Входить у перший етап робіт за договором і окремо не тарифікується
Дивлюся тільки те, що ваша система сама віддає будь-якому відвідувачу. Нічого не сканую, не підбираю й не змінюю — це принципова межа, а не обмеження обсягу.
- Заявку подає власник системи або уповноважена особа з погодженням керівника
- Заголовки відповіді, налаштування шифрованого з’єднання, публічні сторінки
- Повнота обов’язкового оприлюднення за нормами, що поширюються на вашу організацію
- Результат — лист із переліком знахідок і пріоритетом, протягом 10 робочих днів
Повний технічно-правовий аудит
Окрема платна робота за письмово погодженим обсягом · якщо далі укладається договір на виконання робіт, вартість аудиту зараховується в їх оплату
Усе з рівня А плюс перевірки, які виходять за межі звичайного відвідування сторінок, і повний юридичний чекліст. Починається після письмової згоди власника системи на конкретний перелік дій.
- Перевірка стійкості входу, службових шляхів і відкритих файлів
- Аналіз внутрішніх частин і процесів системи — за погодженими доступами й обсягом
- Юридичний чекліст за чинними редакціями норм із посиланням на першоджерело
- Підписаний звіт технічного аудиту у PDF з методом біля кожного висновку
Невиявлення вразливості не означає її відсутності. Жодна методологія не забезпечує повноти виявлення, тому у звіті окремо перелічено, що перевірялося, а що ні — і чому.
ЗрозумілоТермін перевірки узгоджується наперед і залежить від обсягу.
П’ять вимірів однієї системи
- 1
Відповідність закону
У закладів освіти це перелік обов’язкового оприлюднення за ч. 2 ст. 30 ЗУ «Про освіту» в чинній редакції, в інших організацій — власні вимоги оприлюднення й галузеві норми. У звіті три окремі списки: що опубліковано, чого немає взагалі і що формально є, але розміщене так, що людина цього не знайде.
- 2
Безпека
Шифрування, захисні заголовки, актуальність серверної платформи, доступність входу до панелі керування, відкриті службові файли. Критерії беру з OWASP ASVS 5.0.
- 3
Швидкість і мобільність
Оцінки Google Lighthouse медіаною трьох прогонів на мобільному профілі. Профіль навмисно жорсткий: він симулює недорогий телефон і повільний мобільний інтернет, а не ваш ноутбук на офісному Wi-Fi. Плюс реальний час до появи вмісту й вага сторінки — саме вона вирішує, чи відкриється сторінка там, де зв’язок слабкий або пристрій уже не новий.
- 4
Доступність
Чи можуть системою користуватись люди з порушеннями зору й моторики — за ДСТУ EN 301 549:2022, розділ 9 — це критерії WCAG 2.1 рівнів A і AA.
- 5
Середовище й розгортання
Де і як система насправді працює: хостинг та ізоляція середовищ, конвеєр розгортання, керування доступами, резервні копії з перевіреним відновленням, журнали й моніторинг.
МетодАудит вартий рівно стільки, скільки вартий його метод. Тому метод у звіті описаний явно — з інструментами, датами й межами перевірки.
Чому цьому звіту можна довіряти
Аудит легко перетворити на джерело зайвої тривоги — назвати рекомендацію вимогою, а одиничний невдалий замір катастрофою. Я будую його так, щоб кожне твердження можна було перевірити без мене.
- Кожен критерій підписаний методомУ звіті поруч з висновком стоїть, як його отримано — машинною перевіркою, частково машиною й частково людиною, чи виключно вручну.
- Кожна норма — з посиланням на першоджерелоЖодного «за законом треба» без назви акта, статті та редакції. Якщо норма спірна або лише готується, у звіті це написано прямо, а не подано як чинну вимогу.
- Звіт відтворюванийТой самий інструмент на тих самих сторінках дає той самий результат. Це не думка про вашу систему, а замір, який можна повторити й перевірити.
- Межа правомочності названа прямоЗаявки приймаю тільки від власника системи або уповноваженої ним особи з погодженням керівника. Перевірка «за чиїмось проханням» без підтверджених повноважень не виконується в жодному обсязі. Активні дії — сканування, підбір, спроби входу — виключно за письмово погодженим переліком. Якщо повноваження підтвердити не вдається, я не починаю і кажу про це прямо.
Аудит замовляють окремо або як частину робіт. Безкоштовної перевірки на запит немає
Потрібен лише аудит — це самостійна платна робота: свій договір, свій обсяг, підписаний звіт на виході. Продовження не обовʼязкове й ні до чого вас не зобовʼязує; якщо плани зміняться, звіт однаково лишається у вас і зберігає силу як документ. Якщо ж ви одразу замовляєте роботи, первинний огляд входить у перший етап і окремої ціни не має. Чого немає в жодному з варіантів — перевірки за посиланням «просто подивіться»: це інженерна робота з чужою системою, а не сканер. Заявку подає власник системи або уповноважена ним особа.
Обсяг повного аудиту залежить від платформи, кількості сторінок і стану системи, наявності актуальної документації і багатьох інших факторів. Вартість я називаю одразу після первинного огляду, і в межах погодженого обсягу вона не змінюється. Якщо після отримання доступів виявиться щось, чого ззовні не було видно, — я називаю це окремо й до початку робіт.
Результат лишається у вас незалежно від того, чи буде продовження
Визначені до початку робіт, а не з’ясовуються потім
- Не пентестПеревіряється конфігурація й дотримання вимог, а не стійкість до зламу.
- Не сертифікаціяВідповідність установлює акредитований орган у своїй процедурі.
- Невиявлене не є відсутнімУ звіті розділено те, що перевірено й не виявлено, і те, що не перевірялося.
- Стан на датуУ документі наведені обидві дати — виконання робіт і звірки норм.
Технічний аудит у цих матеріалах — інженерна перевірка програмних систем. Він не є аудитом фінансової звітності у розумінні Закону України «Про аудит фінансової звітності та аудиторську діяльність» № 2258-VIII і не є незалежним аудитом інформаційної безпеки в розумінні постанови Кабінету Міністрів України від 24.03.2023 № 257.
Формат перевірки — під вашу систему
Напишіть — і ми визначимо обсяг: тип організації, масштаб системи, глибина перевірки. Сам огляд починається як перший етап роботи за договором, за заявкою власника системи або уповноваженої на те особи. Детальна перевірка — після письмового погодження обсягу й дозволів.
або напишіть туди, де зручно