Аудит информационной безопасности интернет-магазина: что это и зачем
Сайт интернет-магазина хранит много чувствительных данных: персональные данные клиентов, пароли, истории заказов, в некоторых случаях — карточные реквизиты. Утечка любого из этих блоков означает штрафы, отток клиентов и репутационный удар. Аудит информационной безопасности (далее ИБ) — это процедура, которая позволяет узнать о своих уязвимостях ДО того, как ими воспользуются злоумышленники. В этой статье разбираем без жаргона: что это, зачем, как, сколько стоит.
Зачем интернет-магазину аудит ИБ
Малый и средний бизнес часто рассуждает так: «У нас нечего красть, мы маленькие, нас никто не атакует». Это заблуждение по трём причинам:
- Атакуют не вас лично — атакуют всех подряд. Боты сканируют тысячи сайтов в час, ищут типовые уязвимости (SQL-инъекции, XSS, доступ к админке по дефолтному паролю). Если вы есть в интернете — вас уже сканируют
- Утечка персональных данных = штраф 152-ФЗ. До 18 млн ₽ для юр. лиц с 2025 года. Плюс репутационные потери и иски от клиентов
- «Раскорчёванный» сайт = подсадка криптомайнеров, фишинг с вашего домена, рассылка спама. Хостинг блокирует, поисковики помечают «опасный сайт», восстановление занимает недели
Что закрывает аудит ИБ
Основные риски, которые проверяются
- SQL-инъекции — атакующий вводит в форму специальную строку и читает/меняет вашу БД
- XSS (межсайтовый скриптинг) — атакующий встраивает JS в страницу, чтобы воровать cookies/пароли посетителей
- CSRF — атакующий заставляет авторизованного пользователя выполнить нежелательное действие (перевод денег, удаление аккаунта)
- Утечка данных через API — публичный endpoint отдаёт больше данных, чем должен
- Слабые пароли / отсутствие 2FA в админке
- Открытые порты / dev-окружения в публичной сети
- Устаревшие компоненты — версия WordPress 5.4, PHP 7.2, библиотеки с CVE
- Незащищённые backup-копии в публичной части сайта
- Слабая защита сессий (httpOnly не выставлен, secure не выставлен)
- Утечка чувствительной информации в логах (пароли, токены)
Соответствие законодательству
Для интернет-магазинов в РФ актуальны:
- 152-ФЗ «О персональных данных» — требует уведомления Роскомнадзора, шифрования хранилища, ограничения доступа
- 187-ФЗ «О критической информационной инфраструктуре» — для крупных площадок
- PCI DSS — если работаете с картами напрямую (а не через платёжный шлюз)
- GDPR — если есть клиенты из ЕС
Аудит проверяет, что вы выполняете требования законов и в случае проверки сможете подтвердить это документально.
Как проводится аудит
Этап 1. Дискавери (1-3 дня)
Заказчик и аудитор согласовывают объём. Какие сайты, какие сервера, какие данные, какие пользовательские роли тестируются. Подписывается NDA. Определяется тип аудита:
- Black-box — у аудитора нет учётных данных, тестирует как внешний злоумышленник
- Grey-box — есть учётная запись клиента (типичный заказ магазина)
- White-box — есть доступ к исходному коду, можно делать code review
Этап 2. Технический аудит (1-3 недели)
Аудитор последовательно проверяет:
- Сетевую инфраструктуру (nmap, что открыто на серверах)
- Веб-приложение (Burp Suite, OWASP ZAP, ручной анализ)
- Конфигурацию серверов (nginx, СУБД, кэш)
- Логику бизнес-процессов (можно ли купить товар бесплатно, обойти оплату)
- Авторизацию и сессии
- API (если есть)
- Защиту от ботов и DDoS
Если есть доступ к коду — выполняется code review: ищут жёстко прописанные секреты, отсутствие подготовленных запросов, проблемы с фильтрацией ввода.
Этап 3. Отчёт и рекомендации (3-5 дней)
Аудитор формирует отчёт. Хороший отчёт ИБ-аудита содержит:
- Executive summary — для руководства, без жаргона: сколько уязвимостей, какие критичные
- Детальный технический отчёт — для разработчиков: каждая уязвимость + как воспроизвести + как починить + ссылки на CVE/CWE
- Приоритизация — какие уязвимости закрыть в первую очередь (Critical / High / Medium / Low)
- Долгосрочные рекомендации — что внедрить как процесс (CI security checks, регулярные обновления, обучение команды)
Этап 4. Повторная проверка (опционально)
После того как разработчики исправили уязвимости, аудитор делает retest — подтверждает, что всё закрыто. Обычно в стоимость аудита включена 1 повторная проверка.
Сколько стоит
Цены сильно варьируются в зависимости от объёма и глубины:
| Тип | Что проверяется | Стоимость |
|---|---|---|
| Базовый аудит (black-box) | Внешнее сканирование, OWASP Top-10 | 50–150 тыс. ₽ |
| Полный аудит (grey-box) | + Авторизованные тесты, бизнес-логика | 150–400 тыс. ₽ |
| Глубокий аудит (white-box) | + Code review, инфраструктура, процессы | 400–1500 тыс. ₽ |
| Pentest «социальной инженерии» | Фишинг, проверка сотрудников | +100–300 тыс. ₽ |
Для большинства небольших магазинов оптимален grey-box на 200-300 тыс. ₽: получаете полный отчёт по основным рискам, исправляете критические, и можете показать сертификат прохождения аудита партнёрам и регуляторам.
Когда нужен аудит ИБ
- До запуска большого проекта или редизайна — починить проще на этапе разработки
- Регулярно (раз в год) — для активно развивающихся проектов, чтобы новые фичи не открыли новые дыры
- После инцидента — взлом, утечка, подозрительная активность
- Перед IPO или серьёзными инвестициями — due diligence
- После проверки Роскомнадзора или предписания регулятора
- Когда требует крупный клиент / партнёр — крупные ретейлеры и банки запрашивают подтверждение ИБ-аудита у поставщиков
Что важно при выборе подрядчика
- Сертификации — CEH, OSCP, OSWE у специалистов, лицензия ФСТЭК у компании
- Опыт в вашей нише — аудит банка и интернет-магазина — разные задачи
- Понятный отчёт — попросите пример (с замазанными данными клиента)
- NDA — обязательно перед началом работ
- Подход к коммуникации — будет ли регулярная связь с командой разработки, как передаются критические находки
Что вы получите на выходе
- Полный отчёт с описанием всех найденных уязвимостей
- Приоритизированный список «что чинить в первую очередь»
- Технические рекомендации для разработчиков (с примерами кода)
- Стратегические рекомендации для руководства (процессы, обучение, регулярные проверки)
- Сертификат прохождения аудита (для предоставления партнёрам/регулятору)
- Повторную проверку после исправлений
Альтернативы и дополнения
- Bug bounty — открытая программа вознаграждения за найденные уязвимости. Дешевле полного аудита, но требует процесса обработки заявок
- Continuous security testing — автоматические сканеры в CI/CD (Snyk, OWASP ZAP в pipeline)
- WAF — Web Application Firewall (Cloudflare, Wallarm, PT AF) — закрывает типовые атаки в реальном времени
- SIEM — Security Information and Event Management — мониторинг подозрительной активности
Аудит — это разовая проверка. WAF и continuous testing — постоянная защита. Лучше всего работает комбинация: периодический аудит + постоянная защита.
Нужен аудит ИБ интернет-магазина?
Если вы владелец e-commerce-проекта и хотите получить независимую оценку безопасности — обратитесь в lex-go.ru. Делаем полные аудиты с приоритизированным отчётом и повторной проверкой после исправлений.
Перейти на lex-go.ruЧек-лист «нужен ли вам аудит ИБ»
- Хранятся ли в системе персональные данные клиентов (имя + email + телефон)? — да
- Принимаете ли вы платежи (даже через шлюз)? — да
- Есть ли личный кабинет пользователя с историей заказов? — да
- Был ли последний аудит более года назад (или его не было)? — да
- Делали ли вы редизайн или крупное обновление в последние 6 месяцев? — да
- Запускаете ли мобильное приложение? — да
Если хотя бы 2 ответа «да» — аудит ИБ для вас актуален. Это не паранойя, это санитария бизнеса в современных условиях.
Вместо итога
Информационная безопасность — это не разовая «галочка» и не страховка от всех бед. Это процесс: правильно настроенная инфраструктура + регулярные проверки + обученная команда + готовые планы на случай инцидента. Аудит ИБ — стартовая точка этого процесса. Он даёт вам объективную картину: где вы стоите сегодня, какие риски открыты, что чинить в первую очередь.
Не ждите взлома, чтобы начать заниматься защитой. Стоимость аудита всегда в разы меньше стоимости одного серьёзного инцидента.
Заказать аудит ИБ можно на lex-go.ru — там работают практикующие специалисты по информационной безопасности.