×

Как один аудит за 51 000 рублей сохранил компании 15 млн

Россия +7 (909) 261-97-71
Шрифт:
0 1115
Подпишитесь на нас в MAX

С 30 мая 2025 года штрафы за утечку персональных данных выросли до 15 млн рублей за первый случай и до 20 млн – за повторный. Для бизнеса это не теория, а очень конкретный риск: даже, казалось, незначительная небрежность в отношении персональных данных может стоить некоторым бизнесам выручки за несколько месяцев.

Один из наших клиентов понял это вовремя – и заказал аудит информационной безопасности. Цель была простая: понять, где тонко, пока не порвалось.

Что мы сделали

За 15 дней мы провели полный аудит инфраструктуры, сайта и процессов обработки персональных данных. Проверяли не формально, а так, как это делают злоумышленники и регулятор одновременно – чтобы увидеть и технические, и юридические риски.

В рамках аудита мы оценили:

  • инфраструктуру и сервер – настройки безопасности, актуальность версий ПО, корректность шифрования трафика;

  • веб-приложение – устойчивость к атакам, защищенность административной зоны, корректность прав доступа и форм;

  • соответствие требованиям 152-ФЗ – обработку персональных данных, наличие уведомлений и документации, передачу данных сторонним сервисам.

Результатом стал подробный отчет с описанием уязвимостей, их критичности и планом устранения в порядке приоритетов.

Что скрывал сайт

Проверка выявила целую серию проблем, которые снаружи могли быть незаметны, но фактически оставляли сайт без защиты.

  1. Сайт работал на устаревшей версии CMS и серверного ПО. Bitrix 17.5 и старый PHP больше не поддерживаются. Это значит, что десятки известных уязвимостей просто не закрываются. Любой бот, который сканирует сеть на такие версии, может взломать сайт за минуты. Кроме того, старое ПО конфликтует с современными модулями и снижает стабильность работы.

Потенциальный ущерб: при утечке данных – штраф до 15 млн руб., при повторном инциденте – до 20 млн руб. или 1–3% годовой выручки.

  1. Админка без защиты. Вход на сайт находился по стандартному адресу, без двухфакторной авторизации и капчи. Проще говоря, если злоумышленник знает адрес сайта, он может просто подбирать пароль, пока не угадает. Без всяких «хакерских инструментов».

Риск – несанкционированный доступ к базе клиентов, заказам и внутренним данным.

  1. Нет защиты пользовательских сессий. При определенных сценариях злоумышленник мог перехватить активную сессию и действовать от имени администратора. Это дает полный доступ к данным – от контактов клиентов до истории заказов.

Потенциальный штраф – до 15 млн руб. за первый случай утечки.

  1. Сервер с видимым IP-адресом. IP можно было определить за секунды, а значит – запустить DDoS напрямую, минуя любую облачную защиту.

Для интернет-магазинов и сервисных компаний это означает остановку продаж и потери оборота.

  1. Лишние админ-доступы. В панели было 22 учетные записи, часть из них – давно неиспользуемые.

На практике именно такие «забытые» аккаунты чаще всего становятся точкой входа при взломах.

  1. Отсутствие современных стандартов шифрования и защиты. Сайт использовал устаревшие протоколы TLS и не имел базовых заголовков безопасности.

Это увеличивает риск подмены контента и перехвата данных, особенно при работе через публичные сети.

  1. Нарушения закона о персональных данных. И самая дорогая по нынешним временам уязвимость. На сайте стояли зарубежные аналитические трекеры, которые собирали данные пользователей без уведомления и передавали их за границу.

С 2025 года это уже не просто технический недочет, а прямое нарушение 152-ФЗ со штрафом в миллионы рублей. Штраф за неправомерную передачу данных или несвоевременное уведомление Роскомнадзора – от 1 до 3 млн руб., а при повторных нарушениях – до 500 тыс. руб. по каждому эпизоду.

По итогам аудита подготовили и реализовали программу защиты. Мы приоритизировали уязвимости по уровню риска: сначала – юридические и финансово опасные, затем – технические и эксплуатационные.

В первую очередь устранили нарушения 152-ФЗ:

  • удалили зарубежные трекеры, передававшие данные пользователей за границу;

  • обновили и локализовали политику обработки персональных данных;

  • внедрили систему журналирования и уведомлений на случай инцидента.

Это позволило исключить штрафы и претензии регулятора – то, что могло обернуться потерями в десятки миллионов рублей.

Затем мы занялись защитой:

  • добавили двухфакторную авторизацию, капчу и фильтрацию по IP;

  • изменили стандартные URL-пути и закрыли «скрытые» каталоги;

  • удалили лишние учетные записи и ограничили права доступа.

Далее обновили CMS, PHP и Apache до поддерживаемых версий, настроили шифрование TLS 1.3 и ключевые HTTP-заголовки безопасности (HSTS, CSP, X-Frame-Options). Теперь данные передаются по защищенным каналам, а сайт устойчив к современным типам атак.

И наконец мы настроили безопасные логи, удалили диагностические файлы из открытого доступа и протестировали сайт на стабильность.

Все изменения вносились без остановки бизнеса.

Результат: через 30 рабочих дней сайт соответствовал требованиям 152-ФЗ, прошел проверку безопасности и сохранил полную работоспособность без простоев.

Вместо заключения

Большинство компаний обновляют сайт ради дизайна или SEO. Но с 2025 года работы над безопасностью ресурса – это вопрос выживания. И если аудит за 51 000 руб. может показать, где находится слабое место сайта – это не расход, а самое выгодное вложение года.

Оригинал статьи на SEOnews

Есть о чем рассказать? Тогда присылайте свои материалы в редакцию.


Новые 
Новые
Лучшие
Старые
Сообщество
Подписаться 
Подписаться на дискуссию:
E-mail:
ОК
Вы подписаны на комментарии
Ошибка. Пожалуйста, попробуйте ещё раз.
Отправить отзыв
ПОПУЛЯРНЫЕ ОБСУЖДЕНИЯ НА SEONEWS
Как ChatGPT выбирает компании для рекомендаций: что уже известно и как бизнесу подготовиться к эпохе AI Search
Игорь Антонов
1
комментарий
0
читателей
Полный профиль
Игорь Антонов - Для молодых сайтов в YMYL-тематиках я бы добавил отдельный блок про согласованность сущности: одинаковые название, телефон, адрес и перечень услуг на сайте, в картах, каталогах и профильных публикациях. Мы сейчас проверяем это на новом медицинском проекте narkologmsk.ru — без массовых анкорных ссылок, через подтверждённые карточки и содержательные материалы. Было бы полезно увидеть в продолжении сравнение источников, которые чаще цитируют Google AI Overviews и ChatGPT именно для локальных запросов.
Мы сократили рутину SEO-специалиста на 95% – вот архитектура, которая это сделала
Гостьkorayaskin
2
комментария
0
читателей
Полный профиль
Гостьkorayaskin - Можно также посмотреть разбор инструментов типа KeywordKick — помогает быстрее понять, где именно конфликт сигналов.
Яндекс выложил в опенсорс языковую модель, которая лежит в основе быстрых ИИ-ответов в Поиске
Роман Каржонков
1
комментарий
0
читателей
Полный профиль
Роман Каржонков - Молодцы! Такие AI-модели могут широко используется в корпоративных, обучающих и научных АI-enabled платформах.
Сервисы для создания квизов: сравнение по конверсии, гибкости сценариев и интеграциям
Виктор
1
комментарий
0
читателей
Полный профиль
Виктор - Без сервиса FormDesigner.ru эта подборка будет не полной. Удивлен, почему вы его не включили в список?
5 полезных сервисов для работы с учебными текстами
Anna B.
2
комментария
0
читателей
Полный профиль
Anna B. - Отличный разбор, очень своевременно!
Сайт компании в 2026 году: что проверяет Роскомнадзор и как не получить штраф
Олег Черников
1
комментарий
0
читателей
Полный профиль
Олег Черников - Дима спасибо, отличный обзор! За ГОСТ Р 52872-2019 спасибо! Давно около него ходил.
Рейтинг GEO-агентств для ecom в России: как продвигать интернет-магазин в нейросетях
Игорь
6
комментариев
0
читателей
Полный профиль
Игорь - Как раз сейчас пытаемся продвинуть свой интернет-магазин спортивных товаров для нейросетей, чтоб почаще нас упоминали. Работаем с Zenlink. Привлекло то, что у них есть реальные кейсы и к работе адекватно подходят. Сначала заказали просто анализ, чтоб они проверили, как нас вообще нейросети упоминают. Интересовала Алиса, ЧатГпт, и ДипСик. Там конечно все довольно печально было... Упоминаний мало. Но после того как мы свой сайт оптимизировали по их советам и они выполнили аутрич, плюс GERM, упоминаться стали чаще. В Алисе и ГПТ особенно, в ДипСик поменьше рост, но тоже есть. Это воодушевляет, конечно. И даже было пару клиентов, которые нас именно через нейросеть нашли. Сейчас опрос проводим, чтоб реальную пользу для себя понять. И вот, она уже есть. На мой взгляд эта услуга подходит тем бизнесам у кого большой средний чек, тогда даже пару клиентов с лихвой отбивают затраты на такое продвижение.
Рынок безалкогольных напитков в 2026 году: как категория продает через доверие к бренду
Алексей
1
комментарий
0
читателей
Полный профиль
Алексей - Все бы хорошо, но это в прошлом. В 2026 г. о росте 2020-2025 гг. остается только мечтать. Рынок БАН перешел к снижению. К серьезному снижению.
Яндекс открыл продажи через Алису и Поиск для продавцов без сайтов
Дмитрий Орлов
1
комментарий
0
читателей
Полный профиль
Дмитрий Орлов - Прикольно, покупать через колонку-))
ТОП КОММЕНТАТОРОВ
Комментариев
910
Комментариев
834
Комментариев
554
Комментариев
540
Комментариев
483
Комментариев
393
Комментариев
373
Комментариев
262
Комментариев
249
Комментариев
171
Комментариев
156
Комментариев
142
Комментариев
130
Комментариев
121
Комментариев
100
Комментариев
97
Комментариев
97
Комментариев
96
Комментариев
80
Комментариев
77
Комментариев
74
Комментариев
67
Комментариев
66
Комментариев
60
Комментариев
59

Отправьте отзыв!
Отправьте отзыв!