Периметр — кибербезопасность как сервис
Российская EASM/PaaS-платформа: 17 независимых скан-модулей на RabbitMQ, A-RAG аналитика на GigaChat, compliance по 15 фреймворкам РФ и мира.
Задача
Мультитенантный SaaS-сканер внешнего периметра без агентов на стороне клиента – только внешние проверки
Покрыть 17 направлений (сеть, TLS, DNS, веб, уязвимости, утечки, малварь, OSINT, бренд, облака, даркнет, комплаенс, DAST, мобайл, почтовые сервисы, открытые ресурсы, API) единой оценкой риска 0-100
Распознавать российский стек: Bitrix, UMI, NetCat, Yandex/VK ID, ЕСИА, YooKassa, эквайринг Сбера и Тинькофф, RuStore, Selectel
Комплаенс под 15 фреймворков: 152-ФЗ, КИИ-187, ФСТЭК-21/117/239, ФСБ-117, ЦБ РФ 382-П/683-П/719-П, ГОСТ Р 57580, GDPR, PCI DSS v4, ISO 27001, SOC 2, NIST CSF
Работа в условиях ограниченного доступа к иностранным API: трафик через защищённый канал, GigaChat-2-Max как основная модель с резервными провайдерами
Агентный RAG для анализа находок: 8 инструментов рассуждения, нативный вызов функций моделью, база знаний с собственными эмбеддингами
17 независимых скан-модулей
Каждый модуль работает как отдельный воркер на собственной очереди задач. Тяжёлые модули (сеть, веб, OSINT, открытые ресурсы, TLS, DNS) масштабируются в несколько инстансов, DAST выполняется изолированно с тайм-аутом. Оркестратор собирает результаты всех модулей, по завершении запускает корреляцию находок и AI-анализ. Вес каждого модуля задаётся в настройках и определяет его вклад в итоговую оценку риска.
- Параллельная обработка нескольких сканов с управляемой нагрузкой
- DAST на движке Nuclei с тысячами проверок и работой через прокси
- Поиск открытых ресурсов: конфиги, резервные копии, служебные файлы, история веб-архива
- Защита бренда: мониторинг VK, Telegram, Wildberries, Ozon, Google Play, RuStore
Агентный анализ находок
После завершения скана запускается автоматический разбор результатов: 8 инструментов рассуждения (поиск по ключевым словам, семантический и гибридный поиск, чтение фрагментов, отраслевые бенчмарки, корреляции, рекомендации проверок, анализ паттернов находок). Модель делает от 3 до 8 обращений к инструментам перед финальным ответом с резюме для руководства, приоритизированными действиями и цепочками атак. Глубина анализа зависит от тарифа.
- GigaChat-2-Max как основная модель с резервными провайдерами
- Self-hosted эмбеддинги Qwen3 (1024-мерные векторы)
- Переранжирование результатов кросс-энкодером на своём сервере
- Общий лимит обращений к LLM на все проекты, без перерасхода
Комплаенс: 15 фреймворков
Модуль комплаенса проверяет соответствие 15 фреймворкам, переиспользуя общие проверки между ними (например, контроль TLS участвует сразу в нескольких стандартах). Поддержаны 152-ФЗ, КИИ-187, ФСТЭК-21/117/239, ФСБ-117 (СКЗИ), ЦБ РФ 382-П/683-П/719-П, ГОСТ Р 57580, GDPR, PCI DSS v4, ISO 27001, SOC 2, NIST CSF, OWASP Top 10.
- Приватность: политика обработки данных, согласие на cookie, локализация в РФ
- ФСТЭК: механизмы аутентификации, сканирование уязвимостей, защита веба, SPF/DKIM/DMARC
- КИИ: категорирование, реагирование на инциденты, требования ФСТЭК-239
- Распознавание ГОСТ-криптографии
Оценка риска 0-100
Итоговая оценка учитывает критичность находок, вес модуля, важность актива, статус устранения и полноту покрытия проверками. Агрегируется по уровням: актив, проект, организация. Отслеживается динамика относительно предыдущего среза, доступна история изменений во времени.
- Корреляция находок в цепочки атак: RCE, утечка данных, фишинг, supply chain
- Распознавание аномальных паттернов в комбинациях находок
- Тренд: рост, снижение или стабильность относительно прошлого среза
- История оценки риска на графике
17 модулей сканирования
Каждый модуль работает как отдельный воркер со своей очередью
Сеть
Сканирование портов, поиск открытых сервисов, фингерпринт баннеров
TLS
Шифры, сертификаты, ГОСТ-крипто, известные уязвимости TLS
DNS
SPF/DMARC/DKIM, MTA-STS, DNSSEC, проверка по чёрным спискам
Веб
Устаревшие библиотеки, определение WAF, российский CMS-стек
DAST
Активные проверки на движке Nuclei, три режима, согласие клиента
Открытые ресурсы
Конфиги, резервные копии, служебные файлы, веб-архив
Уязвимости
База NVD, оценка эксплуатируемости EPSS, каталог CISA KEV
OSINT
Поиск поддоменов, сертификаты, ленты угроз
API
OpenAPI/Swagger, GraphQL, OWASP API Top 10
Мобайл
Google Play, RuStore, анализ deep-links
Утечки
Поиск секретов в публичных репозиториях и базах утечек
Малварь
Проверка по репутационным базам вредоносных ресурсов
Бренд
Тайпсквоттинг, омоглифы, мониторинг площадок и соцсетей
Облака
S3/GCS/Azure, Firebase, захват ресурсов десятков сервисов
Даркнет
Ботнет-инфраструктура, TOR, репутация IP-адресов
Комплаенс
15 фреймворков, российские и международные
Почтовые сервисы
MS Exchange, ProxyLogon, ProxyNotShell
Внешние интеграции
Threat Intelligence из лучших мировых источников
Архитектура
Backend на NestJS
TypeScript, около 57 тыс. строк, 370 методов API
Frontend на React
Около 56 тыс. строк, личный кабинет, блог, инструменты
PostgreSQL + pgvector
Реляционные данные и векторный поиск по базе знаний
Очереди сообщений
Топик-обмен, обработка отказов, отдельная очередь на модуль
Кэш и блокировки
Кэширование и единый лимит обращений к LLM на все проекты
17 воркеров
Масштабирование и изоляция, около 48 тыс. строк
Финальный risk score актива
Формула baseScore × (0.3 + 0.7 × coverage). Severity-веса critical=25, high=15, medium=8, low=3. Вес модуля хранится в БД (total=178).
Findings: единый реестр с severity и модулем
17 модулей пишут в общий поток findings. CVE + EPSS + KEV-подсветка, mute с обоснованием, статус OPEN/REMEDIATED/MUTED влияет на score.
| Severity | Уязвимость | Модуль | Актив | CVE | Статус |
|---|---|---|---|---|---|
| critical | MS Exchange ProxyNotShell на /owa | exchange | mail.example.ru | CVE-2022-41080 | open |
| critical | .env с DATABASE_URL и SECRET_KEY доступен | exposure | app.example.ru/.env | — | open |
| high | Поддомен dev.example.ru с устаревшим nginx 1.18.0 | vuln | dev.example.ru | CVE-2021-23017 | open |
| high | SPF и DMARC не настроены (no record) | dns | example.ru | — | open |
| medium | TLS 1.0 включён, weak ciphers | tls | vpn.example.ru:443 | — | muted |
| medium | GitHub: token YooKassa в публичном репо forks | leaks | github.com/... | — | open |
| low | HTTP без редиректа на HTTPS | web | static.example.ru | — | fixed |
Compliance mapping: 15 фреймворков
84 check-definitions переиспользуются между фреймворками (например tls участвует в 7 одновременно). Из коробки 152-ФЗ + КИИ-187 + ФСТЭК-21/117 + GDPR + PCI DSS v4.