Перейти к содержимому

Услуги · 2.1

Кибербезопасность

Наша основная практика: наступательное тестирование, защита и мониторинг, комплаенс и реагирование — силами собственной команды безопасности.

О направлении

Безопасность — то, вокруг чего построен Viviar. Наша команда закрывает полный цикл: наступательные специалисты проверяют вашу защиту так, как это сделал бы реальный атакующий; инженеры SOC строят и ведут мониторинг; консультанты GRC проводят вас через аудиты и регуляторику; инженеры AppSec защищают то, что выпускают ваши разработчики. Одна команда, одна ответственная линия защиты — а не набор разрозненных инструментов.

Работаем в двух форматах: разовые проекты, когда ответ нужен сейчас — пентест, аудит, инцидент, — и подписки, когда безопасность должна держаться каждый день: управляемый мониторинг, управление уязвимостями, непрерывное тестирование и внешний директор по безопасности, который ведёт вашу дорожную карту.

Что мы строим

Основная практика: пентест, имитация целевой атаки, мониторинг SOC, реагирование на инциденты, AppSec, комплаенс и vCISO — одна команда, одна ответственная линия защиты.

  • Наступательная безопасность: пентест, имитация целевой атаки, социальная инженерия
  • Защита по подписке: мониторинг (SOC), управление уязвимостями, дежурство при инцидентах
  • Комплаенс, AppSec и руководство безопасностью (vCISO)
2.1
Кибербезопасность

Что входит

2.1.1

Тестирование на проникновение

Мы легально пробуем взломать вашу систему раньше, чем это сделают всерьёз, и показываем, где именно она поддаётся.

Внешняя и внутренняя инфраструктура, Active Directory, веб и API, мобильные приложения.

2.1.2

Имитация целевой атаки и социальная инженерия

Проверяем не только технику, но и людей: как компания себя поведёт, когда атака выглядит как обычное письмо от коллеги.

Полная имитация целевой атаки на организацию, реалистичный фишинг и сценарные учения против ваших процессов и систем обнаружения.

2.1.3

Круглосуточный мониторинг (SOC)

Кто-то смотрит на вашу сеть в три часа ночи — и знает, что делать, если увидит там чужого.

SIEM и SOC с нуля или управляемый мониторинг: первая и вторая линия аналитиков, активный поиск угроз, наши сценарии реагирования.

2.1.4

Управление уязвимостями

Слабые места находятся постоянно. Мы следим, чтобы найденное закрывалось — и не открывалось обратно через полгода.

Непрерывное сканирование, приоритизация и контроль устранения по подписке.

2.1.5

Реагирование на инциденты и форензика

Когда уже случилось — останавливаем происходящее и восстанавливаем картину: как вошли, что забрали и что делать дальше.

Отрепетированное реагирование разово или по подписке, плюс цифровая криминалистика.

2.1.6

Запуск безопасной разработки

Делаем так, чтобы дыры не доезжали до продакшена: проверка встроена в сборку, а не остаётся доброй волей разработчика.

Аудит кода и приложений, SAST/DAST/SCA в вашем CI/CD и цикл безопасной разработки.

2.1.7

Комплаенс и управление

Готовим к проверке заранее, чтобы аудитор или регулятор не стал неприятной неожиданностью.

ISO 27001, защита данных и отраслевые требования: политики, контроли и доказательная база.

2.1.8

vCISO — директор по безопасности как сервис

Даём руководителя безопасности, который ведёт программу и отвечает за неё перед вашим руководством, — без найма в штат.

Дорожная карта, отчётность руководству и программа безопасности, собранная воедино.

2.1.9

Обучение и фишинг-симуляции

Самый быстрый путь внутрь — сотрудник, который открыл письмо. Учим людей и регулярно проверяем, усвоили ли.

Обучение сотрудников и реалистичные фишинговые кампании по подписке.

2.1.10

Безопасность AI-систем

У моделей и агентов своя поверхность атаки: их можно уговорить сделать то, чего вы не разрешали. Проверяем и закрываем.

Инъекции в промпт, утечки данных, злоупотребление моделью — вместе с нашей партнёрской AI-лабораторией.

Как мы оказываем услугу

Сами

Силами собственной команды

Наступательное тестирование, мониторинг SOC, GRC, AppSec и реагирование на инциденты — наша собственная практика: специалисты в нашей команде, под нашей ответственностью.

В партнёрстве

Расширяем там, где нужно

Лицензируемые и нишевые направления — сертификация, регулируемый мониторинг и прикладной ИИ через партнёрскую лабораторию — подключаются под нашей архитектурой и контролем.

Частые вопросы

Вы обеспечиваете безопасность сами или через партнёров?

Безопасность делает наша собственная команда — наступательные специалисты, SOC, GRC и AppSec. Партнёры подключаются только там, где нужна лицензия или узкая ниша, и всегда под нашей ответственностью.

Разовый проект или подписка?

И то, и другое. Аудиты, пентесты и реагирование на инциденты — проектно; мониторинг, управление уязвимостями, непрерывное тестирование, обучение и vCISO — по подписке.

Можете ли вы защитить наши AI-системы?

Да. У AI-систем своя поверхность атаки — инъекции в промпт, утечки данных, злоупотребление моделью, — и мы оцениваем и защищаем её вместе с нашей партнёрской AI-лабораторией.

Поможете ли соответствовать требованиям?

Да — комплаенс и управление входят в число основных практик: политики, контроли, документация и доказательства, которые ждут аудиторы и регуляторы.

С чего начинается работа?

С экспресс-проверки или комплексной оценки защищённости: мы картируем ваши реальные риски и значимые активы, затем приоритизируем работу по влиянию, а не по чек-листу.

С кем мы работаем

Отрасль здесь вторична. Мы закрывали задачи производству, медицине, агрохолдингу, спортивной организации и общественному фонду. Объединяло их не поле деятельности.

Объединяло другое:

  • сайт, платформа или база данных уже приносят деньги, и их потеря обойдётся дороже защиты;
  • задача выглядит разовой, но внутри неё пять смежных, и закрыть их своими силами некому;
  • нужно реальное соответствие требованиям, а не отписка для проверяющего;
  • перед сделкой, наймом или инвестицией надо понимать, с кем имеешь дело.

Мы в Минске. Работаем по Беларуси и СНГ, часть проектов ведём удалённо.

Если задача не наша — скажем прямо и подскажем, к кому идти. Берёмся за то, где результат видно в цифрах: вы платите за результат, а не за доступ к инструменту. Каждый проект привязан к реальной бизнес-метрике.