Сайт интернет-магазина хранит много чувствительных данных: персональные данные клиентов, пароли, истории заказов, в некоторых случаях — карточные реквизиты. Утечка любого из этих блоков означает штрафы, отток клиентов и репутационный удар. Аудит информационной безопасности (далее ИБ) — это процедура, которая позволяет узнать о своих уязвимостях ДО того, как ими воспользуются злоумышленники. В этой статье разбираем без жаргона: что это, зачем, как, сколько стоит.

Зачем интернет-магазину аудит ИБ

Малый и средний бизнес часто рассуждает так: «У нас нечего красть, мы маленькие, нас никто не атакует». Это заблуждение по трём причинам:

  1. Атакуют не вас лично — атакуют всех подряд. Боты сканируют тысячи сайтов в час, ищут типовые уязвимости (SQL-инъекции, XSS, доступ к админке по дефолтному паролю). Если вы есть в интернете — вас уже сканируют
  2. Утечка персональных данных = штраф 152-ФЗ. До 18 млн ₽ для юр. лиц с 2025 года. Плюс репутационные потери и иски от клиентов
  3. «Раскорчёванный» сайт = подсадка криптомайнеров, фишинг с вашего домена, рассылка спама. Хостинг блокирует, поисковики помечают «опасный сайт», восстановление занимает недели

Что закрывает аудит ИБ

Основные риски, которые проверяются

  • SQL-инъекции — атакующий вводит в форму специальную строку и читает/меняет вашу БД
  • XSS (межсайтовый скриптинг) — атакующий встраивает JS в страницу, чтобы воровать cookies/пароли посетителей
  • CSRF — атакующий заставляет авторизованного пользователя выполнить нежелательное действие (перевод денег, удаление аккаунта)
  • Утечка данных через API — публичный endpoint отдаёт больше данных, чем должен
  • Слабые пароли / отсутствие 2FA в админке
  • Открытые порты / dev-окружения в публичной сети
  • Устаревшие компоненты — версия WordPress 5.4, PHP 7.2, библиотеки с CVE
  • Незащищённые backup-копии в публичной части сайта
  • Слабая защита сессий (httpOnly не выставлен, secure не выставлен)
  • Утечка чувствительной информации в логах (пароли, токены)

Соответствие законодательству

Для интернет-магазинов в РФ актуальны:

  • 152-ФЗ «О персональных данных» — требует уведомления Роскомнадзора, шифрования хранилища, ограничения доступа
  • 187-ФЗ «О критической информационной инфраструктуре» — для крупных площадок
  • PCI DSS — если работаете с картами напрямую (а не через платёжный шлюз)
  • GDPR — если есть клиенты из ЕС

Аудит проверяет, что вы выполняете требования законов и в случае проверки сможете подтвердить это документально.

Как проводится аудит

Этап 1. Дискавери (1-3 дня)

Заказчик и аудитор согласовывают объём. Какие сайты, какие сервера, какие данные, какие пользовательские роли тестируются. Подписывается NDA. Определяется тип аудита:

  • Black-box — у аудитора нет учётных данных, тестирует как внешний злоумышленник
  • Grey-box — есть учётная запись клиента (типичный заказ магазина)
  • White-box — есть доступ к исходному коду, можно делать code review

Этап 2. Технический аудит (1-3 недели)

Аудитор последовательно проверяет:

  • Сетевую инфраструктуру (nmap, что открыто на серверах)
  • Веб-приложение (Burp Suite, OWASP ZAP, ручной анализ)
  • Конфигурацию серверов (nginx, СУБД, кэш)
  • Логику бизнес-процессов (можно ли купить товар бесплатно, обойти оплату)
  • Авторизацию и сессии
  • API (если есть)
  • Защиту от ботов и DDoS

Если есть доступ к коду — выполняется code review: ищут жёстко прописанные секреты, отсутствие подготовленных запросов, проблемы с фильтрацией ввода.

Этап 3. Отчёт и рекомендации (3-5 дней)

Аудитор формирует отчёт. Хороший отчёт ИБ-аудита содержит:

  • Executive summary — для руководства, без жаргона: сколько уязвимостей, какие критичные
  • Детальный технический отчёт — для разработчиков: каждая уязвимость + как воспроизвести + как починить + ссылки на CVE/CWE
  • Приоритизация — какие уязвимости закрыть в первую очередь (Critical / High / Medium / Low)
  • Долгосрочные рекомендации — что внедрить как процесс (CI security checks, регулярные обновления, обучение команды)

Этап 4. Повторная проверка (опционально)

После того как разработчики исправили уязвимости, аудитор делает retest — подтверждает, что всё закрыто. Обычно в стоимость аудита включена 1 повторная проверка.

Сколько стоит

Цены сильно варьируются в зависимости от объёма и глубины:

ТипЧто проверяетсяСтоимость
Базовый аудит (black-box)Внешнее сканирование, OWASP Top-1050–150 тыс. ₽
Полный аудит (grey-box)+ Авторизованные тесты, бизнес-логика150–400 тыс. ₽
Глубокий аудит (white-box)+ Code review, инфраструктура, процессы400–1500 тыс. ₽
Pentest «социальной инженерии»Фишинг, проверка сотрудников+100–300 тыс. ₽

Для большинства небольших магазинов оптимален grey-box на 200-300 тыс. ₽: получаете полный отчёт по основным рискам, исправляете критические, и можете показать сертификат прохождения аудита партнёрам и регуляторам.

Когда нужен аудит ИБ

  • До запуска большого проекта или редизайна — починить проще на этапе разработки
  • Регулярно (раз в год) — для активно развивающихся проектов, чтобы новые фичи не открыли новые дыры
  • После инцидента — взлом, утечка, подозрительная активность
  • Перед IPO или серьёзными инвестициями — due diligence
  • После проверки Роскомнадзора или предписания регулятора
  • Когда требует крупный клиент / партнёр — крупные ретейлеры и банки запрашивают подтверждение ИБ-аудита у поставщиков

Что важно при выборе подрядчика

  1. Сертификации — CEH, OSCP, OSWE у специалистов, лицензия ФСТЭК у компании
  2. Опыт в вашей нише — аудит банка и интернет-магазина — разные задачи
  3. Понятный отчёт — попросите пример (с замазанными данными клиента)
  4. NDA — обязательно перед началом работ
  5. Подход к коммуникации — будет ли регулярная связь с командой разработки, как передаются критические находки

Что вы получите на выходе

  • Полный отчёт с описанием всех найденных уязвимостей
  • Приоритизированный список «что чинить в первую очередь»
  • Технические рекомендации для разработчиков (с примерами кода)
  • Стратегические рекомендации для руководства (процессы, обучение, регулярные проверки)
  • Сертификат прохождения аудита (для предоставления партнёрам/регулятору)
  • Повторную проверку после исправлений

Альтернативы и дополнения

  • Bug bounty — открытая программа вознаграждения за найденные уязвимости. Дешевле полного аудита, но требует процесса обработки заявок
  • Continuous security testing — автоматические сканеры в CI/CD (Snyk, OWASP ZAP в pipeline)
  • WAF — Web Application Firewall (Cloudflare, Wallarm, PT AF) — закрывает типовые атаки в реальном времени
  • SIEM — Security Information and Event Management — мониторинг подозрительной активности

Аудит — это разовая проверка. WAF и continuous testing — постоянная защита. Лучше всего работает комбинация: периодический аудит + постоянная защита.

Нужен аудит ИБ интернет-магазина?

Если вы владелец e-commerce-проекта и хотите получить независимую оценку безопасности — обратитесь в lex-go.ru. Делаем полные аудиты с приоритизированным отчётом и повторной проверкой после исправлений.

Перейти на lex-go.ru

Чек-лист «нужен ли вам аудит ИБ»

  • Хранятся ли в системе персональные данные клиентов (имя + email + телефон)? — да
  • Принимаете ли вы платежи (даже через шлюз)? — да
  • Есть ли личный кабинет пользователя с историей заказов? — да
  • Был ли последний аудит более года назад (или его не было)? — да
  • Делали ли вы редизайн или крупное обновление в последние 6 месяцев? — да
  • Запускаете ли мобильное приложение? — да

Если хотя бы 2 ответа «да» — аудит ИБ для вас актуален. Это не паранойя, это санитария бизнеса в современных условиях.

Вместо итога

Информационная безопасность — это не разовая «галочка» и не страховка от всех бед. Это процесс: правильно настроенная инфраструктура + регулярные проверки + обученная команда + готовые планы на случай инцидента. Аудит ИБ — стартовая точка этого процесса. Он даёт вам объективную картину: где вы стоите сегодня, какие риски открыты, что чинить в первую очередь.

Не ждите взлома, чтобы начать заниматься защитой. Стоимость аудита всегда в разы меньше стоимости одного серьёзного инцидента.

Заказать аудит ИБ можно на lex-go.ru — там работают практикующие специалисты по информационной безопасности.