×

Как один аудит за 51 000 рублей сохранил компании 15 млн

Россия +7 (909) 261-97-71
Шрифт:
0 1019
Подпишитесь на нас в MAX

С 30 мая 2025 года штрафы за утечку персональных данных выросли до 15 млн рублей за первый случай и до 20 млн – за повторный. Для бизнеса это не теория, а очень конкретный риск: даже, казалось, незначительная небрежность в отношении персональных данных может стоить некоторым бизнесам выручки за несколько месяцев.

Один из наших клиентов понял это вовремя – и заказал аудит информационной безопасности. Цель была простая: понять, где тонко, пока не порвалось.

Что мы сделали

За 15 дней мы провели полный аудит инфраструктуры, сайта и процессов обработки персональных данных. Проверяли не формально, а так, как это делают злоумышленники и регулятор одновременно – чтобы увидеть и технические, и юридические риски.

В рамках аудита мы оценили:

  • инфраструктуру и сервер – настройки безопасности, актуальность версий ПО, корректность шифрования трафика;

  • веб-приложение – устойчивость к атакам, защищенность административной зоны, корректность прав доступа и форм;

  • соответствие требованиям 152-ФЗ – обработку персональных данных, наличие уведомлений и документации, передачу данных сторонним сервисам.

Результатом стал подробный отчет с описанием уязвимостей, их критичности и планом устранения в порядке приоритетов.

Что скрывал сайт

Проверка выявила целую серию проблем, которые снаружи могли быть незаметны, но фактически оставляли сайт без защиты.

  1. Сайт работал на устаревшей версии CMS и серверного ПО. Bitrix 17.5 и старый PHP больше не поддерживаются. Это значит, что десятки известных уязвимостей просто не закрываются. Любой бот, который сканирует сеть на такие версии, может взломать сайт за минуты. Кроме того, старое ПО конфликтует с современными модулями и снижает стабильность работы.

Потенциальный ущерб: при утечке данных – штраф до 15 млн руб., при повторном инциденте – до 20 млн руб. или 1–3% годовой выручки.

  1. Админка без защиты. Вход на сайт находился по стандартному адресу, без двухфакторной авторизации и капчи. Проще говоря, если злоумышленник знает адрес сайта, он может просто подбирать пароль, пока не угадает. Без всяких «хакерских инструментов».

Риск – несанкционированный доступ к базе клиентов, заказам и внутренним данным.

  1. Нет защиты пользовательских сессий. При определенных сценариях злоумышленник мог перехватить активную сессию и действовать от имени администратора. Это дает полный доступ к данным – от контактов клиентов до истории заказов.

Потенциальный штраф – до 15 млн руб. за первый случай утечки.

  1. Сервер с видимым IP-адресом. IP можно было определить за секунды, а значит – запустить DDoS напрямую, минуя любую облачную защиту.

Для интернет-магазинов и сервисных компаний это означает остановку продаж и потери оборота.

  1. Лишние админ-доступы. В панели было 22 учетные записи, часть из них – давно неиспользуемые.

На практике именно такие «забытые» аккаунты чаще всего становятся точкой входа при взломах.

  1. Отсутствие современных стандартов шифрования и защиты. Сайт использовал устаревшие протоколы TLS и не имел базовых заголовков безопасности.

Это увеличивает риск подмены контента и перехвата данных, особенно при работе через публичные сети.

  1. Нарушения закона о персональных данных. И самая дорогая по нынешним временам уязвимость. На сайте стояли зарубежные аналитические трекеры, которые собирали данные пользователей без уведомления и передавали их за границу.

С 2025 года это уже не просто технический недочет, а прямое нарушение 152-ФЗ со штрафом в миллионы рублей. Штраф за неправомерную передачу данных или несвоевременное уведомление Роскомнадзора – от 1 до 3 млн руб., а при повторных нарушениях – до 500 тыс. руб. по каждому эпизоду.

По итогам аудита подготовили и реализовали программу защиты. Мы приоритизировали уязвимости по уровню риска: сначала – юридические и финансово опасные, затем – технические и эксплуатационные.

В первую очередь устранили нарушения 152-ФЗ:

  • удалили зарубежные трекеры, передававшие данные пользователей за границу;

  • обновили и локализовали политику обработки персональных данных;

  • внедрили систему журналирования и уведомлений на случай инцидента.

Это позволило исключить штрафы и претензии регулятора – то, что могло обернуться потерями в десятки миллионов рублей.

Затем мы занялись защитой:

  • добавили двухфакторную авторизацию, капчу и фильтрацию по IP;

  • изменили стандартные URL-пути и закрыли «скрытые» каталоги;

  • удалили лишние учетные записи и ограничили права доступа.

Далее обновили CMS, PHP и Apache до поддерживаемых версий, настроили шифрование TLS 1.3 и ключевые HTTP-заголовки безопасности (HSTS, CSP, X-Frame-Options). Теперь данные передаются по защищенным каналам, а сайт устойчив к современным типам атак.

И наконец мы настроили безопасные логи, удалили диагностические файлы из открытого доступа и протестировали сайт на стабильность.

Все изменения вносились без остановки бизнеса.

Результат: через 30 рабочих дней сайт соответствовал требованиям 152-ФЗ, прошел проверку безопасности и сохранил полную работоспособность без простоев.

Вместо заключения

Большинство компаний обновляют сайт ради дизайна или SEO. Но с 2025 года работы над безопасностью ресурса – это вопрос выживания. И если аудит за 51 000 руб. может показать, где находится слабое место сайта – это не расход, а самое выгодное вложение года.

Оригинал статьи на SEOnews

Есть о чем рассказать? Тогда присылайте свои материалы в редакцию.


Новые 
Новые
Лучшие
Старые
Сообщество
Подписаться 
Подписаться на дискуссию:
E-mail:
ОК
Вы подписаны на комментарии
Ошибка. Пожалуйста, попробуйте ещё раз.
Отправить отзыв
ПОПУЛЯРНЫЕ ОБСУЖДЕНИЯ НА SEONEWS
Как ChatGPT выбирает компании для рекомендаций: что уже известно и как бизнесу подготовиться к эпохе AI Search
Сергей Семенов
1
комментарий
0
читателей
Полный профиль
Сергей Семенов - Спасибо за вопрос. Нет, полностью автоматически отчёт не генерируется. Мы сознательно не пошли по пути «нажал кнопку — получил PDF». В RECOMO мы используем ИИ как инструмент анализа, а не как замену методологии. Наш процесс состоит из нескольких этапов: Проводится серия проверок в различных AI-системах (ChatGPT, Gemini, Claude и других) по заранее сформированной методике и набору запросов. Собираются данные о том, какие компании рекомендуются, в каком контексте, какие источники используются и какие цифровые сигналы присутствуют. Далее ИИ помогает структурировать и анализировать большой объём информации, выявлять закономерности и формировать черновики выводов. После этого отчёт обязательно проходит экспертную проверку нашей командой. Мы дополняем его интерпретацией результатов, практическими рекомендациями и проверяем, чтобы выводы действительно соответствовали данным. Пока рынок AI Search только формируется, полностью доверять генерацию подобных аудитов одной языковой модели было бы неправильно. Именно поэтому мы сочетаем собственную методологию, автоматизированный сбор и анализ данных и экспертную валидацию результатов. Наша цель — не просто красиво оформить отчёт, а дать бизнесу рекомендации, которые действительно помогут повысить AI Visibility и увеличить вероятность появления бренда в рекомендациях современных AI-систем.
Накрутка ПФ vs Бизнес: как накрутка поведенческих факторов «убьет» ваш бизнес в интернете
Гость
1
комментарий
0
читателей
Полный профиль
Гость - Вообще бред несут-пункт позиции и там и там суотрудничать,банов нет,риски и остальные пункты просто смешно,пф гораздо эффективнее чем платить в пиксель)))
Мы сократили рутину SEO-специалиста на 95% – вот архитектура, которая это сделала
Гостьkorayaskin
2
комментария
0
читателей
Полный профиль
Гостьkorayaskin - Можно также посмотреть разбор инструментов типа KeywordKick — помогает быстрее понять, где именно конфликт сигналов.
5 полезных сервисов для работы с учебными текстами
Anna B.
2
комментария
0
читателей
Полный профиль
Anna B. - Отличный разбор, очень своевременно!
Сайт компании в 2026 году: что проверяет Роскомнадзор и как не получить штраф
Олег Черников
1
комментарий
0
читателей
Полный профиль
Олег Черников - Дима спасибо, отличный обзор! За ГОСТ Р 52872-2019 спасибо! Давно около него ходил.
Битрикс24 запускает бесплатный курс по вайбкодингу для гуманитариев
Ирина
1
комментарий
0
читателей
Полный профиль
Ирина - Хорошее решение для бизнеса
Yandex Cloud сменил логотип и визуальный стиль
Гостьфы
1
комментарий
0
читателей
Полный профиль
Гостьфы - это че такое
Рынок безалкогольных напитков в 2026 году: как категория продает через доверие к бренду
Алексей
1
комментарий
0
читателей
Полный профиль
Алексей - Все бы хорошо, но это в прошлом. В 2026 г. о росте 2020-2025 гг. остается только мечтать. Рынок БАН перешел к снижению. К серьезному снижению.
Яндекс добавил продвинутую ИИ-модель в Алису на всех умных устройствах
Тимофей
1
комментарий
0
читателей
Полный профиль
Тимофей - Какой смысл усовершенствовать если в нашей стране запрещено говорить правду!
Яндекс открыл продажи через Алису и Поиск для продавцов без сайтов
Дмитрий Орлов
1
комментарий
0
читателей
Полный профиль
Дмитрий Орлов - Прикольно, покупать через колонку-))
ТОП КОММЕНТАТОРОВ
Комментариев
910
Комментариев
834
Комментариев
554
Комментариев
540
Комментариев
483
Комментариев
393
Комментариев
373
Комментариев
262
Комментариев
249
Комментариев
171
Комментариев
156
Комментариев
142
Комментариев
130
Комментариев
121
Комментариев
100
Комментариев
97
Комментариев
97
Комментариев
96
Комментариев
80
Комментариев
77
Комментариев
74
Комментариев
67
Комментариев
66
Комментариев
60
Комментариев
59

Отправьте отзыв!
Отправьте отзыв!