Skip to content

Услуги

Кибербезопасность и безопасность ИИ

Тестирование на проникновение и оценка уязвимостей веб-, мобильных, API- и облачных систем; проверка безопасности LLM-приложений и ИИ-агентов; безопасная разработка и подготовка к комплаенсу.

Почему безопасность от тех, кто строит системы?

Безопасностью у нас занимаются инженеры, которые пишут продакшен-код, а не сканер с экспортом в PDF. 16 лет мы строим и эксплуатируем веб-, мобильные, облачные и ИИ-системы, поэтому, тестируя чужую, знаем, где она ломается, а каждая находка идёт с воспроизведением, серьёзностью по реальной эксплуатируемости и исправлением под ваш стек. Ставки задокументированы: средняя мировая стоимость утечки данных достигла 4,88 млн долларов США — рекорд за всё время наблюдений (IBM, 2024).

Работаем в трёх направлениях — при необходимости они складываются в одну программу:

Что вы получаете?

Вы получаете отчёт, с которым можно работать, перепроверку, письмо-подтверждение и отсутствие остановки бизнеса. У каждой находки — оценка CVSS, доказательство эксплуатации и план исправления; после исправлений мы перепроверяем и выдаём письмо, которое можно показать клиентам, аудиторам и партнёрам. Это письмо с каждым годом значит больше: Verizon обнаружил, что участие третьих сторон в утечках удвоилось примерно до 30% (Verizon, 2025) — поэтому ваши клиенты теперь просят доказательства вашей безопасности.

  • Отчёт, с которым можно работать: резюме для руководства, технические детали для инженеров, у каждой находки — оценка CVSS, доказательство эксплуатации и план исправления.
  • Повторная проверка включена. После исправлений мы перепроверяем и выдаём письмо-подтверждение, которое можно показать клиентам, аудиторам и партнёрам.
  • Без остановки бизнеса: объём, правила взаимодействия, окна тестирования и экстренные контакты фиксируются письменно до первого пакета.
  • Конфиденциальность: NDA до скоупинга, находки передаются только по согласованным каналам, все тестовые данные удаляются по завершении.

Своя команда безопасности или внешний партнёр: что вам нужно?

Большинству продуктовых компаний нужен небольшой внутренний владелец безопасности плюс внешний партнёр для тестирования и специализированной работы — а не одно вместо другого. Внешний тестировщик приносит свежий взгляд атакующего и независимость, которую ждут аудиторы и клиенты; внутренний владелец двигает исправления между проектами. Нанять весь набор навыков трудно: ISC2 оценивает мировой дефицит специалистов по кибербезопасности примерно в 4,8 млн человек (ISC2, 2024).

Сравнение внутренней безопасности и внешнего партнёра
КритерийСвоя командаВнешний партнёр (Glanit)
НезависимостьТестирует свою работу; аудиторы могут требовать третью сторонуНезависимые находки и письмо-подтверждение
Широта навыковОграничена штатомВеб, мобильные, облако, ИИ/LLM, комплаенс по запросу
Модель затратФиксированные зарплаты независимо от нагрузкиЗа проект или по месячному ретейнеру
НепрерывностьВсегда доступна, знает системуПлановые тесты плюс вариант с встроенным инженером
Лучше всего дляЕжедневное управление уязвимостямиПентесты, AI red teaming, подготовка к аудиту
Наша рекомендацияОдин внутренний владелецПлюс ежегодные тесты и специализированная работа от нас
Сравнение внутренней безопасности и внешнего партнёра

Когда нас звать?

Зовите нас перед запуском или крупным релизом, перед анкетой безопасности от клиента, партнёра или инвестора, после подозрительного инцидента, когда вы выпускаете LLM или ИИ-агента к клиентам или когда приближается срок по комплаенсу. Сроки конкретны: GDPR требует уведомить надзорный орган в течение 72 часов с момента обнаружения утечки персональных данных (GDPR, ст. 33, 2016), а NIS2 распространяет обязанности по отчётности об инцидентах и управлению рисками на гораздо больше отраслей, с ранним предупреждением в течение 24 часов (EU, 2022). Или просто по графику — раз в год или после каждого значимого изменения.

Как проходит проект?

Проект идёт в четыре шага — скоупинг, тестирование, отчёт и разбор, перепроверка и подтверждение — от одной до пяти недель в зависимости от объёма. Рекомендуемый нами ритм совпадает с тем, что уже требуют регуляторы: например, PCI DSS v4.0 предписывает пентест как минимум раз в год и после значимых изменений (PCI SSC, 2024).

Скоупинг (несколько дней). Активы, тип теста (black/grey/white box), ограничения, критерии успеха, правила взаимодействия.

Тестирование (1–4 недели). Автоматическое обнаружение плюс ручная эксплуатация senior-инженерами; критические находки сообщаем в тот же день.

Отчёт и разбор. Письменный отчёт, созвон с вашими инженерами, приоритизированный план исправлений.

Перепроверка и подтверждение. Проверяем исправления и выдаём письмо-подтверждение. Дальше: регулярные тесты, управление уязвимостями или инженер по безопасности внутри вашей команды.

Как мы обращаемся с вашими данными — на странице «Безопасность и комплаенс»; запросить оценку безопасности.

Частые вопросы

Кейсы

Связанные кейсы

Erudil: ИИ-движок, оценивающий вероятность каждого исхода матча

Собственный продукт. Вероятностный движок превращает данные матча в матрицы вероятностей исходов, сверяет их с котировками букмекеров и публикует неизменяемую историю каждого прогноза — и выигрышей, и проигрышей.

  • Спортивная аналитика
  • Python
  • PyTorch
  • PostgreSQL

ИИ-ассистенты по регламентам для продуктовой сети с 30 000 сотрудников

Три RAG-ассистента на одной платформе — для коммерческой функции, директоров магазинов (голосом, прямо из торгового зала) и HR — отвечают на вопросы по корпоративным регламентам со ссылкой на конкретный пункт или честно говорят, что ответа нет, — и сотрудники перестают звонить в офис по типовым вопросам.

  • Ритейл
  • Python
  • LangChain
  • PostgreSQL + pgvector

Document AI, который читает 1 300 накладных от поставщиков в день

Сканы и фото накладных, счетов и актов проходят через мультимодальную модель, которая извлекает типизированные поля с оценкой уверенности по каждому, сверяет их со справочниками поставщиков и договоров и передаёт в ERP. К человеку попадают только документы с низкой уверенностью — примерно каждый девятый.

  • Ритейл · Финансы
  • Python
  • PyTorch
  • Multimodal LLM

Статьи

Связанные статьи

Безопасность

OWASP Top 10 для LLM-приложений — для тех, кто их выпускает

Список 2025 года называет десять способов атаковать LLM-приложение. Как каждый выглядит в реальном чат-боте, RAG-системе или агенте — и какое исправление мы применяем в продакшене.

Безопасность

Пентест или сканирование уязвимостей: что заказывать и когда

Клиенты просят «пентест» и часто имеют в виду сканирование; подрядчики продают сканирование и называют его пентестом. Что есть что на самом деле, сколько это стоит по времени и какое расписание работает для продуктовой команды.

Безопасность

Безопасность ИИ-агентов в продакшене: семь контролей, которые мы не пропускаем

Агент, который читает вашу CRM и отправляет письма, — это сотрудник без здравого смысла и с бесконечным терпением к хорошо написанной атаке. Контроли, с которыми мы подключаем агентов к реальным системам и спокойно спим.