Ключевой фактор риска — хранение чувствительной информации на сторонних мощностях. При таком раскладе невозможно регулировать доступ сторонних лиц и гарантировать соблюдение регламентов ИБ.
Для банков, финтеха, медицины и госсектора облако закрыто на законодательном уровне. Впрочем, и обычный крупный корпорат предпочитает не пускать внешние SaaS-сервисы внутрь своего закрытого контура.
ФОКУЗ — архитектурный ответ для исследований
Гибкий SDK и API
Легковесная библиотека, которая не блокирует интерфейс. Показывает виджеты NPS, CSAT, баг-трекинга, лидгена и других форм. Поддерживает Web, iOS, Android
Интеграция со СКУД и SSO
Автоматическая авторизация внутренних пользователей (например, сотрудников компании в корпоративных приложениях) с помощью интеграции с СКУД AD по протоколам SAML/OIDC с использованием технологии единого входа SSO
Защита данных
ФОКУЗ On-Premise гарантирует очень высокую степень безопасность данных внутри вашего контура и беспрепятственное прохождение любых ИБ-аудитов
Триггерные рассылки
Отправка писем и пушей по действиям пользователей через ваши почтовые серверы по протоколу SMTP, чтобы не светить базу контактов наружу
ФОКУЗ — архитектурный ответ для исследований
Гибкий SDK и API
Легковесная библиотека, которая не блокирует интерфейс. Показывает виджеты NPS, CSAT, баг-трекинга, лидгена и других форм. Поддерживает Web, iOS, Android
Интеграция со СКУД и SSO
Автоматическая авторизация внутренних пользователей (например, сотрудников компании в корпоративных приложениях) с помощью интеграции с СКУД AD по протоколам SAML/OIDC с использованием технологии единого входа SSO
Защита данных
ФОКУЗ On-Premise гарантирует очень высокую степень безопасность данных внутри вашего контура и беспрепятственное прохождение любых ИБ-аудитов
Триггерные рассылки
Отправка писем и пушей по действиям пользователей через ваши почтовые серверы по протоколу SMTP, чтобы не светить базу контактов наружу
Платформа ФОКУЗ спроектирована так, чтобы органично и безопасно встроиться в текущий технологический стек вашей компании. Мы предлагаем два проверенных сценария внедрения
Облачное решение
Самый распространенный вариант, когда нет высоких требований от коллег из информационной безопасности. Легкий старт и быстрое начало проведения опросов.
Входим в реест Минцифры, регулярно проходим пентесты, соответствуем 152 ФЗ
Установка на ваш сервер (On-Premise)
Этот путь отлично подходит для крупных ИТ-контуров и систем с повышенными требованиям к безопасности персональных данных. Старт по-прежнему легкий, но занимает чуть больше времени.
Многоуровневое тестирование
SAST-анализ безопасности
Автоматический аудит исходного кода, который бесшовно интегрирован в CI/CD-конвейер разработки ФОКУЗ. Любые изменения сканируются «всухую» (без запуска приложения) еще до того, как они попадут в релизную ветку.
Поиск уязвимостей в коде
Выявление классических векторов атак, включая SQL-инъекции, XSS-сценарии и CSRF-уязвимости.
Детекция секретов
Сканирование кодовой базы на наличие случайно оставленных паролей, API-ключей, токенов и учетных данных.
Анализ конфигураций
Автоматическая проверка файлов настроек Kubernetes и Docker-образов на соответствие жестким стандартам ИБ.
Приоритизация и устранение уязвимостей
Все обнаруженные дефекты заносятся в сквозную систему трекинга задач, доступную командам разработки и ИБ. Каждая проблема отслеживается до момента ее полного закрытия согласно приоритетам критичности:
Критический уровень (Critical / High)
Уязвимости класса SQL-инъекций или удаленного выполнения кода (RCE) автоматически останавливают сборку и полностью блокируют выпуск релиза до их устранения.
Средний уровень (Medium)
Небезопасные настройки или слабая валидация данных. Не блокируют текущую сборку при условии фиксации рисков в документации, но подлежат обязательному исправлению в ближайшем обновлении.
Низкий уровень (Low / Info)
Мелкие отклонения от лучших практик, которые не несут прямой угрозы. Они заносятся в бэклог технического долга и устраняются в плановом режиме.
DAST-анализ безопасности
Инструмент автоматической имитации кибератак на работающее приложение. Тестирование запускается сразу после деплоя платформы в тестовую среду, проверяя систему «снаружи» через ее веб-интерфейсы и API.
Контроль доступа и сессий
Проверка механизмов аутентификации, безопасности токенов и cookies, тайм-аутов, а также защита приватных ресурсов от неавторизованных запросов.
Эмуляция эксплуатации
Попытки проведения реальных инъекций (SQLi, XSS, Command Injection), оценка логики обработки ошибок (чтобы исключить утечку системных данных в логах) и сканирование публичных и внутренних API.
Анализ сетевой среды
Проверка конфигураций безопасности, включая корректность HTTP-заголовков, шифрование HTTPS и общую защищенность инфраструктурных настроек.
Сканирование контейнеров
Проверка безопасности базовой операционной системы и сторонних пакетов, в среде которых запускаются микросервисы ФОКУЗ. Процесс полностью закрывает риски использования уязвимого стороннего ПО.
Автоматизация при сборке
Каждый новый образ контейнера сканируется автоматически в процессе компиляции. Дополнительно контейнеры регулярно перепроверяются по расписанию несколько раз в неделю.
Глубокий анализ пакетов
Поиск уязвимостей непосредственно в базовых образах ОС, системных библиотеках и зависимостях, используемых платформой.
Ежедневное обновление баз
Постоянная синхронизация со словарями известных уязвимостей (CVE) позволяет мгновенно обнаруживать новые угрозы (0-day) сразу после их официальной публикации.
Пентесты
Регулярный независимый анализ защищенности ФОКУЗ, проводимый внешними экспертами. Это полноценная симуляция действий реальных хакеров для объективной и непредвзятой оценки безопасности «коробки».
Внешняя экспертиза
К аудиту привлекается одна из ведущих сертифицированных компаний в области информационной безопасности в РФ.
Полный цикл атаки
Эксперты вручную проводят сбор информации, разведку, поиск логических ошибок в архитектуре и пытаются эксплуатировать сложные цепочки уязвимостей.
Привязка к релизам
Тестирование на проникновение проводится строго по графику выпуска обновлений, а также после внесения любых крупных изменений в архитектуру платформы.
Партнерский подход: деплой и интеграция
ФОКУЗ On-Premise гибко адаптируется под ваши ИБ-стандарты. Наше взаимодействие делится на два этапа: безопасный запуск и интеграционное сопровождение.
Совместный деплой и ИБ-комплаенс
Готовим инфраструктуру к запуску совместно с вашими инженерами для успешного прохождения внутреннего аудита:
Архитектурное согласование Анализ ваших требований к защите данных, адаптация конфигураций под регламенты и развертывание в изолированных зонах.
Интеграция со СКУД и SSO Настройка авторизации через корпоративные IDP (AD/Keycloak) и подключение систем мониторинга по вашим стандартам.
Поддержка и аудит Регулярные консультации по безопасности, содействие при внутренних аудитах и помощь в расследовании ИБ-инцидентов.
Постдеплой: внедрение «под ключ»
За проектом закрепляется проектный менеджер для сопровождения вашей команды разработки:
Установка виджетов и SDK Помощь во внедрении мобильного SDK (iOS/Android) и бесшовной установке виджетов опросов на ваши сайты.
Консультации по API Помощь в подборе API-методов под ваши задачи, разбор частых кейсов (выгрузка сырых данных в BI-системы, CRM или СУБД).
Customer Success Быстрый онбординг продуктовых команд и исследователей, методологическая помощь в проектировании и запуске первых исследований, а также регулярное сопровождение для максимизации пользы от платформы.
Готовы проверить возможности платформы на своих задачах?
Получите тестовый доступ к ФОКУЗ и соберите первый in-product виджет или продуктовый опрос уже сегодня.