Аудит архитектуры и моделирование угроз
DST Global проводит аудит архитектуры на устойчивость к угрозам: оцениваются границы доверия, поверхности атаки, изоляция компонентов, разграничение доступа, механизмы аутентификации и авторизации, обработка секретов, сегментация сетей.
Моделирование угроз выполняется на основе активов, сценариев атак и потенциальных нарушителей. Формируется перечень рисков с оценкой вероятности и влияния, определяются приоритеты устранения. Для распределённых систем и микросервисных архитектур отдельно прорабатываются вопросы доверия между сервисами, защиты API и контроля взаимодействия с внешними контурами.
Secure SDLC
DST Global выстраивает процессы разработки с учётом требований безопасности на каждом этапе:
Анализ требований - Определение требований к защите данных, разграничению доступа, аудиту, соответствию регламентам
Проектирование - Моделирование угроз, анализ поверхностей атаки, выбор архитектурных решений с учётом рисков
Разработка - Безопасные практики кодирования, ревью кода, управление зависимостями, работа с секретами
Тестирование - Статический и динамический анализ, проверки безопасности, пентест, тесты на устойчивость
Релиз - Проверка конфигураций, контроль доступов, подпись артефактов, безопасное развёртывание
Эксплуатация - Мониторинг, обнаружение инцидентов, реагирование, обновление мер защиты
Сопровождение - Регулярные проверки, обновление зависимостей, переоценка рисков, аудит
Вывод из эксплуатации - Безопасное удаление данных, отзыв доступов, архивирование, соблюдение регламентов
Статический и динамический анализ кода
DST Global применяет инструменты статического (SAST) и динамического (DAST) анализа для выявления уязвимостей на разных уровнях:
- SAST — анализ исходного кода без выполнения: поиск небезопасных конструкций, ошибок обработки данных, проблем с криптографией, утечек секретов, уязвимых зависимостей.
- DAST — анализ работающего приложения: проверка обработки входных данных, аутентификации, авторизации, сессий, ошибок, injection-уязвимостей.
- SCA — анализ сторонних компонентов и зависимостей на наличие известных уязвимостей.
- Анализ конфигураций — проверка настроек серверов, баз данных, контейнеров, облачных сервисов, систем доступа.
Результаты анализа фиксируются, приоритизируются и сопровождаются рекомендациями по устранению. Проверки интегрируются в CI/CD, что позволяет выявлять проблемы на этапе сборки, а не после релиза.
Пентест
DST Global выполняет пентест — практическую проверку устойчивости системы к атакам. Специалисты имитируют действия нарушителя: исследуют поверхности атаки, пытаются получить несанкционированный доступ, обойти механизмы защиты, использовать уязвимости в коде, конфигурации и интеграциях.
Пентест проводится как для внешних, так и для внутренних контуров, включая веб-приложения, API, мобильные приложения, инфраструктуру и интеграционные связи. По результатам формируется отчёт с описанием выявленных проблем, сценариев эксплуатации, оценкой критичности и рекомендациями по устранению.
Защита от уязвимостей
DST Global внедряет меры защиты на всех уровнях:
- аутентификация и авторизация с поддержкой многофакторности и разграничения ролей;
- защита от типовых веб-уязвимостей: injection, XSS, CSRF, SSRF, десериализация;
- управление сессиями и токенами;
- шифрование данных при передаче и хранении;
- управление секретами и ключами;
- защита API: ограничение частоты, валидация, контроль доступа;
- аудит действий и изменений;
- защита от утечек данных и несанкционированного экспорта;
- резервное копирование и проверка восстановления.
Для критичных систем предусматриваются дополнительные меры: изоляция сред, сегментация сетей, контроль целостности, защита от подмены артефактов.
Соответствие стандартам и требованиям
DST Global приводит системы в соответствие требованиям законодательства в области персональных данных, отраслевых регламентов, стандартов и корпоративных политик заказчика. Работы включают:
- анализ применимых требований;
- оценку текущего соответствия;
- формирование плана приведения в соответствие;
- внедрение организационных и технических мер;
- подготовку документации;
- сопровождение проверок и аудитов.
Компания имеет опыт работы с системами, где критичны требования к защите персональных данных, финансовой информации, медицинских сведений и государственных данных.
Мониторинг, обнаружение и реагирование
Безопасность не завершается внедрением мер защиты. DST Global настраивает мониторинг событий безопасности, обнаружение инцидентов, алертинг и регламенты реагирования. Определяются источники событий, пороговые значения, порядок эскалации, ответственные и сроки реакции.
Инциденты анализируются, а их причины устраняются на уровне архитектуры, процессов и регламентов, а не только оперативных настроек. Это снижает вероятность повторения схожих ситуаций.
Безопасность и высоконагруженные системы
Для высоконагруженных систем требования безопасности учитываются при проектировании архитектуры: изоляция отказов, защита от перегрузок, устойчивость к атакам типа «отказ в обслуживании», контроль ресурсов, разграничение доступа к критичным компонентам.
Отдельно прорабатываются сценарии, при которых безопасность должна сохраняться в условиях деградации: при недоступности отдельных сервисов, при пиковых нагрузках, при частичных отказах инфраструктуры.
Безопасность и AI-направление DST Global
С 2025 года DST Global ведёт
научно-исследовательскую деятельность в области искусственного интеллекта. AI-компоненты формируют отдельный класс задач информационной безопасности: защита моделей и данных, контроль доступа, предотвращение утечек, обеспечение интерпретируемости и воспроизводимости.
К компетенциям компании относится:
- защита от prompt injection и манипуляций входными данными (DST AI);
- контроль утечек данных через модели и внешние сервисы;
- управление доступом к моделям, наборам данных и результатам;
- обеспечение провенанса и версионирования данных (SemanticDB);
- проверка границ применимости и устойчивости онтологических систем (Efos);
- защита сред исполнения и специализированных языков (LOGOS-κ);
- аудит взаимодействия с внешними AI-сервисами;
- формирование регламентов безопасного использования AI-компонентов;
- обеспечение соответствия требованиям при работе с персональными и чувствительными данными.
Синхронизация с направлениями деятельности DST Global
Готовые решения. Для коробочных продуктов на базе DST Platform безопасность обеспечивается архитектурой платформы, регламентами обновлений и проверками, сопровождающими каждую версию. Это позволяет тиражировать решения без потери уровня защиты.
Заказная разработка. Для индивидуальных проектов безопасность встроена в процесс с самого начала: от анализа требований и проектирования до эксплуатации и сопровождения.
R&D в области ИИ. Для AI-продуктов и исследовательских проектов формируются отдельные практики защиты, учитывающие вероятностную природу моделей и специфику работы с данными и знаниями.
Результаты услуги
В зависимости от состава проекта заказчик получает:
- отчёт об аудите текущего состояния безопасности;
- модель угроз и карту рисков;
- архитектурные рекомендации и план изменений;
- отчёты статического и динамического анализа кода;
- результаты анализа зависимостей и конфигураций;
- отчёт пентеста с описанием выявленных проблем;
- внедрённые меры защиты: аутентификация, шифрование, аудит, разграничение доступа;
- автоматизированные проверки безопасности в CI/CD;
- отчёты о соответствии требованиям и стандартам;
- регламенты мониторинга и реагирования на инциденты;
- документацию для сопровождения и передачи заказчику;
- план регулярного аудита и улучшений.
Форматы сотрудничества
DST Global работает в следующих форматах:
- аудит безопасности системы или инфраструктуры;
- пентест веб-приложений, API, мобильных приложений, инфраструктуры;
- проектирование защищённой архитектуры;
- внедрение Secure SDLC в процессы разработки;
- выделенный специалист или команда по безопасности;
- абонентское сопровождение по SLA;
- интеграция проверок безопасности в CI/CD;
- приведение системы в соответствие требованиям и стандартам;
- white-label услуги и передача прав заказчику;
- обеспечение безопасности AI-продуктов и исследовательских систем;
- консалтинг по модели угроз и архитектуре защиты.