Кибербезопасность и защита сайта
Кибербезопасность для бизнеса без лишних страхов: проверяем сайт, закрываем типичные уязвимости, настраиваем мониторинг и готовим восстановление.
Кибербезопасность для бизнеса
Кибербезопасность для бизнеса — это не только тема для крупных корпораций. Сайт, электронная почта, хостинг и аккаунт домена — это входные двери и для небольшой компании. Если кто-то получит над ними контроль, пострадают заказы, доверие клиентов и повседневная работа.
KVANTS помогает привести в порядок защиту сайта на практике: проверяем, что защищено недостаточно, закрываем типичные уязвимости, настраиваем мониторинг и готовим резервные копии. Если проблема уже случилась, поможем восстановить работу и понять, что произошло.
Нас двое, мы сами создаём и ведём проекты, поэтому знаем, как всё выглядит изнутри. Полную защиту не может обещать никто. Наша цель — снизить риск, вовремя заметить проблему и сделать так, чтобы восстановление было быстрым и понятным.
Риск и для малого бизнеса
В первом квартале 2026 года CERT.LV обработал вручную 846 киберинцидентов — это второй по величине квартальный показатель за всю историю. 22 июня была обнаружена атака программы-вымогателя на AS «Latvijas valsts meži», и, по информации CERT.LV, утекло около 44 ГБ данных.
С 8 по 10 августа из-за уязвимости в веб-приложении med.csdd.lv произошла утечка данных CSDD: затронуты данные платёжных квитанций примерно 1,2 миллиона человек. Комиссия по оценке пришла к выводу, что не применялась двухфакторная аутентификация, мониторинг был недостаточным, а контроля объёма запросов и обнаружения аномалий не было. В начале сентября был взломан сайт TSC, компании группы LMT по ремонту смарт-устройств, и злоумышленники получили примерно 7% данных клиентов. Государственная полиция призвала все компании проверить свои сайты.
Вывод простой: те же базовые меры — 2FA, мониторинг, ограничение запросов и обновления — важны и для малого бизнеса. Атаки часто автоматизированы и не выбирают жертву по размеру. Робот просто ищет старый плагин или открытую страницу входа.
Аудит безопасности сайта
Аудит безопасности сайта — это проверка самого сайта и связанных с ним систем. В результате вы получаете письменный список находок по приоритетам и план исправлений, который можем выполнить мы или ваш собственный разработчик.
Программное обеспечение
Проверяем ядро CMS, плагины, темы и версии PHP, ищем устаревшее ПО.
Открытые входы
Ищем доступные админ-панели, забытые тестовые копии и неправильные права доступа к файлам.
Настройки соединения
Смотрим заголовки безопасности (HSTS, CSP и др.) и конфигурацию TLS.
Самописный код
Проверяем основные проблемы из OWASP Top 10, например инъекции и неправильный контроль доступа.
Доступы
Выясняем, у кого к чему есть доступ и какие аккаунты уже не нужны.
Защита изо дня в день
Большинство проблем возникает из мелочей, которые не делаются регулярно. Поэтому безопасность — это набор привычек, а не разовая задача.
Обновления по графику
Регулярно обновляем CMS, плагины и другое ПО, всегда заранее делая резервную копию.
Cloudflare перед сайтом
С помощью правил WAF и защиты от DDoS отфильтровываем явно вредный трафик. Ограничение запросов для страниц входа, форм и API замедляет ботов и подбор паролей.
2FA и доступы
Вводим двухфакторную аутентификацию (2FA) для админ-панели, хостинга, почты и аккаунта домена/DNS. Удаляем старых пользователей и переходим на уникальные пароли в менеджере паролей.
Резервные копии и мониторинг
Резервные копии делаем по принципу 3-2-1: три копии на двух разных носителях или в двух местах, одна из них вне основного места. Копии храним на отдельном сервере, а не там, где работает сайт. Мы также регулярно проверяем восстановление, ведь копия, которую никогда не восстанавливали, — лишь надежда.
Мониторинг позволяет узнать о проблеме раньше клиентов. Мы следим за доступностью сайта, неожиданными изменениями файлов, сроком SSL, необычным трафиком и попытками входа и отправляем предупреждения. Сайты клиентов хостинга KVANTS также отслеживаются через status.kvants.lv.
- доступность и время отклика
- неожиданные изменения файлов
- срок действия SSL-сертификата
- необычный трафик и попытки входа
Если сайт взломан
Если сайт взломан, важнее всего действовать спокойно и по порядку. Восстановление сайта после взлома обычно проходит так:
- изолируем сайт, чтобы ущерб не распространялся
- находим точку входа
- удаляем вредоносный код и бэкдоры
- восстанавливаем из чистой резервной копии
- меняем все пароли и ключи
- закрываем уязвимость
- проверяем, не попал ли сайт в чёрные списки Google
Сообщить об инциденте
Об инциденте можно сообщить в CERT.LV. Если произошла утечка персональных данных, компания как контролёр данных не позднее чем через 72 часа после того, как узнала о нарушении, уведомляет Государственную инспекцию данных (DVI) согласно статье 33 GDPR, если нарушение создаёт риск для людей.
Мы помогаем собрать факты и подготовить техническую часть. Юридические решения принимаете вы, в том числе стоит ли сообщать и как.
NIS2 и поставщики
Национальный закон о кибербезопасности действует с 1 сентября 2024 года, и им внедрены требования директивы ЕС NIS2. Он в основном касается средних и крупных компаний в регулируемых отраслях.
Тем не менее их поставщики всё чаще получают в договорах требования по безопасности: 2FA, резервные копии, уведомление об инцидентах, обновления. Мы помогаем небольшим поставщикам выполнить такие технические требования. Сертификацию соответствия мы не предлагаем.
Что входит в услугу?
Аудит безопасности сайта и связанных систем
Письменный список находок по приоритетам
План исправлений
Регулярные обновления с резервной копией перед ними
Настройка Cloudflare: WAF, защита от DDoS, ограничение запросов
Внедрение 2FA и удаление старых пользователей
Внедрение менеджера паролей
Резервные копии на отдельном сервере по принципу 3-2-1 и тесты восстановления
Мониторинг и предупреждения
Очистка и восстановление после взлома
Помощь с технической частью сообщения об инциденте
Почему выбирают нас?
Полный цикл
Разработка, дизайн, хостинг, почта, поддержка — всё в одном месте. Вам не нужно координировать нескольких подрядчиков.
Своя инфраструктура
Проекты клиентов работают на наших серверах с мониторингом 24/7. Проблемы видим и устраняем раньше, чем их заметят посетители.
Понятные цены
Смета до начала работ и фиксированная цена проекта. Для небольших задач предоплата не требуется.
Прямой контакт
Вы общаетесь напрямую с разработчиком, а не с менеджером. Быстрее решения, меньше недопониманий.
Как мы работаем?
Короткий разговор
Выясняем, что у вас есть: сайт, e-магазин, хостинг и кто с ними работает.
Аудит
Проверяем сайт и доступы, находим слабые места.
Письменный план
Вы получаете находки по приоритетам и предложение, стоимость зависит от объёма.
Исправление
Закрываем самые важные проблемы, внедряем 2FA, Cloudflare и резервные копии.
Наблюдение
Продолжаем следить за обновлениями, предупреждениями и тестами восстановления.
Частые вопросы
Мой небольшой сайт действительно может стать целью?
Да. Атаки часто автоматизированы и ищут старые версии или слабо защищённые страницы входа независимо от размера компании. Небольшой сайт могут использовать для рассылки спама или как путь к другим системам.
Что входит в аудит безопасности и нужен ли доступ?
Аудит включает версии ПО, открытые входы, заголовки безопасности, TLS, базовые проблемы в коде и права доступа. Обычно нужен доступ на чтение к сайту или хостингу, его мы согласуем заранее. Результат — письменный список с приоритетами.
Вы работаете с WordPress, другими CMS и самописным кодом?
Да. Занимаемся безопасностью WordPress, других CMS, а также индивидуально разработанных сайтов и приложений. У каждого типа свои типичные риски, и мы учитываем их в аудите.
Достаточно ли одного Cloudflare?
Нет. Cloudflare с WAF и защитой от DDoS полезен, но не заменяет обновления, 2FA, резервные копии и мониторинг. Безопасность — это несколько слоёв.
Что делать в первую очередь, если сайт взломан?
Если возможно, временно закройте сайт для публичного доступа, смените пароли с надёжного компьютера и ничего не удаляйте: файлы помогают найти причину. Затем свяжитесь с нами или со своим разработчиком, чтобы начать изоляцию и восстановление.
Нужно ли мне сообщать в DVI?
Если произошло нарушение защиты персональных данных, создающее риск для людей, контролёр должен сообщить в DVI в течение 72 часов после того, как узнал о нём (статья 33 GDPR). Решение принимаете вы, мы помогаем с техническими фактами.
Касается ли меня NIS2?
Закон в основном касается средних и крупных компаний в регулируемых отраслях. Если вы их поставщик, требования по безопасности могут попасть в ваш договор. Если не уверены, напишите нам, и мы вместе разберём требования.
После этого сайт уже не смогут взломать?
Честно, такое обещание не может дать никто. Мы снижаем риск, вовремя замечаем проблемы и готовим быстрое восстановление. Стоимость и объём работ мы готовим письменно после короткого разговора.
Другие услуги
Возможно, вас также заинтересует
Готовы начать проект?
Свяжитесь с нами сегодня и получите бесплатную консультацию.