Basilisk
BASILISK
[01_about]О BASILISK

Команда наступательной безопасности. Только для бизнеса.

Мы небольшая команда, выбираем проекты и намеренно держим узкую специализацию. Работаем только с корпоративными клиентами: пентест, Red Team и аудит облака.

[манифест]

Мы знаем методы атакующих. И применяем их в вашу пользу.

Большинство отчётов по безопасности на рынке плохи. Длинные, шаблонные, набитые находками сканеров и без перевода на язык деловых решений. Они тревожат CISO и остаются непрочитанными советом директоров.

Мы начали, чтобы делать иначе: отдавать документ, понятный комитету по рискам, упорядоченный по значимости последствий, с доказательствами, которые принимает внешний аудит, — и так, чтобы инженер точно знал, какую строку менять.

Наступательная безопасность — это работа на опережение. Если уж играть роль противника, то делать это максимально строго и этично.

200+
выполненных проектов
4 500+
найденных уязвимостей
99%
довольных корпоративных клиентов
R$ 180M+
предотвращённый ущерб

Как мы работаем

[04 обязательства]

Ясность вместо страха

Мы не торгуем паникой. Мы даём точную карту: что можно использовать против вас сегодня, во сколько это обойдётся и какой самый короткий путь это закрыть.

Конфиденциальность с самого начала

NDA до первого рукопожатия, зашифрованный канал передачи результатов и уничтожение материалов с подтверждением по завершении проекта.

Проверяемый метод

Каждый проект идёт по воспроизводимому конвейеру. Подписанные доказательства, рассчитанный CVSS, задокументированная цепочка хранения.

Этика без серых зон

Официальное разрешение, зафиксированные границы, подписанные правила проведения работ. Мы работаем с той дисциплиной, которую признают советы директоров и аудиторы.

Вехи

[хронология]
  1. / 2018

    Основание

    Начало положила группа опытных пентестеров, уставших от отчётов-шума, которые невозможно донести до совета директоров.

  2. / 2020

    Red Team

    Запускаем адверсарные операции без ограничений по вектору. Первые проекты — в финтехе и healthtech.

  3. / 2022

    Облачная практика

    Специализация на аудите AWS, Azure и GCP с собственными скриптами и CIS Benchmarks.

  4. / 2024

    200 проектов

    Отметка в 200 выполненных проектов. 99% довольных корпоративных клиентов, ноль инцидентов в продуктиве по вине Basilisk.

  5. / 2026

    Volucer Group

    Basilisk закрепляется как бренд наступательной безопасности Volucer Group — с собственной операционной командой и профильными специалистами.

[команда]

Компактная команда. Настоящие сертификации.

20 действующих специалистов
12
Пентестеры и Red Team
OSCP, OSCE, CRTO, OSEP
5
Инженеры облачной безопасности
AWS Security, AZ-500, GCP PCA
3
Аналитики по рискам и комплаенсу
ISO 27001, законы о защите данных, PCI-DSS
исследовательские партнёры: отделение OWASP в Сан-Паулу · CTF Sec-T · ANPD Sandbox

Что происходит между первым контактом и сдачей работы

Ни на одном этапе вам не придётся угадывать, что будет дальше. Порядок ниже одинаков для пентеста, red teaming и аудита облака; меняется только глубина каждой фазы.

01

Разговор о границах работ

Встреча, чтобы понять, что у вас есть, что вас беспокоит и что уже проверялось раньше. По итогам вы получаете письменное предложение по объёму: что входит, что остаётся снаружи и почему. Плохо очерченные границы — самая частая причина, по которой проверка не отвечает на вопрос, ради которого затевалась.

02

Договорённости и доступы

Подписано соглашение о конфиденциальности, согласованы правила проведения работ, созданы тестовые учётные записи под каждую роль. Тогда же фиксируем окна, аварийные контакты с обеих сторон и критерий, по которому работы останавливаются, если что-то пошло не по плану.

03

Работа с открытым каналом

Всё время работ у вас есть прямая линия с нашей командой. Критические находки не ждут отчёта: о них сообщают сразу, с минимумом, необходимым, чтобы действовать. Затык или вопрос о границах решается за часы, а не на совещании через неделю.

04

Отчёт и разбор

Результат читается двумя способами: управленческий — для тех, кто расставляет приоритеты и распределяет бюджет, и технический, воспроизводимый шаг за шагом. Мы разбираем итоги вживую, потому что разговор обычно проясняет больше, чем любой абзац.

05

Устранение и повторная проверка

Во время устранения мы остаёмся на связи — сложность часто не в том, чтобы понять уязвимость, а в том, чтобы выбрать между двумя способами её закрыть. Затем перепроверяем обработанные пункты и фиксируем итоговое состояние в заключительном письме.

Как пишется отчёт

Отчёт и есть продукт. Если его не читают или не могут воспроизвести, вся проверка теряет смысл — и именно здесь чаще всего рушится работа по безопасности.

два независимых уровня чтения
Управленческая часть обходится без жаргона и умещается в несколько страниц: что проверяли, что представляет риск и по чему нужно решение. Дальше идёт техническая часть, во всех подробностях. Никому не приходится продираться через одну, чтобы добраться до другой.
полное воспроизведение
К каждой находке приложен путь по шагам: запрос, ответ, доказательство. Тому, кто исправляет, не нужны пояснения и не нужен доступ к человеку, который проводил проверку.
сначала последствия, потом балл
Технический балл указан, но сам по себе ничего не решает. В тексте описано, что уязвимость позволяет именно в вашем контексте: одна и та же оценка в разных системах значит разное.
приоритет с учётом трудозатрат
Предлагаемый порядок учитывает стоимость устранения, а не только степень опасности. Список, отсортированный только по опасности, обычно начинается с самого дорогого пункта и застопоривает всё остальное.

Как мы ведём работу

Наступательная безопасность держится на доверии: вы отдаёте доступ к самым чувствительным системам. Эти обязательства действуют в каждом проекте и закреплены в договоре.

конфиденциальность

Всё увиденное в ходе работ закрыто соглашением о неразглашении, включая сам факт проекта. Ни один материал не используется как коммерческая референция без письменного разрешения.

данные клиента

Мы работаем с минимумом данных, необходимым для демонстрации риска. Не выгружаем реальный массив, если то же самое доказывает выборка, а собранные материалы уничтожаются по истечении согласованного срока.

граница объёма работ

Ничего за пределами согласованных границ мы не трогаем, даже если оно выглядит доступным и заманчивым. Если снаружи обнаруживается что-то важное, мы сообщаем об этом вам для принятия решения, а не проверяем по своей инициативе.

без ущерба

Чтобы показать последствия, не нужно их причинять. Разрушающие действия, простой и изменение реальных данных остаются за рамками — кроме случаев, когда об этом прямо просят и согласуют окно.

люди — не мишень

Когда социальная инженерия входит в объём работ, результат измеряет эффективность меры защиты и процесса. Ни один результат не персонифицируется для дисциплинарных выводов.

независимость

Мы не продаём то, что рекомендуем, и рекомендация не меняется вслед за поставщиком. Если лучшее решение — то, чем мы не занимаемся, в отчёте будет написано именно это.

Частые вопросы

01С компаниями какого размера вы работаете?

Подстраивается объём работ. Одно приложение с несколькими ролями пользователей — короткая и понятно очерченная задача; ландшафт из десятков систем и нескольких облачных аккаунтов — совсем другой масштаб. Не меняется метод: ручная проверка каждой находки и воспроизводимый отчёт.

02Как устроена конфиденциальность?

Соглашение о неразглашении подписывается до любого доступа и покрывает как материалы, так и сам факт проекта. Вы решаете, можно ли упоминать результат и как именно; без письменного разрешения он не используется как референция.

03Что будет, если вы найдёте что-то серьёзное в первый же день?

Вы узнаете об этом в тот же день. Критерий остановки согласуется до старта именно для таких случаев: критическая находка не ждёт отчёта, а если ситуация того требует, работы приостанавливаются до локализации.

04Помогаете ли вы с устранением?

Мы сопровождаем исправление и остаёмся на связи, в том числе чтобы обсудить выбор между двумя вариантами. Внедрение остаётся за вашей командой или вашим подрядчиком: когда проверяющий и исправляющий — одно лицо, ценность проверки падает.

05Сможете вписаться в закупочную процедуру нашего заказчика?

Да. Часто проверку требует крупный заказчик, задавая формат и срок. В таких случаях отчёт и заключительное письмо готовятся так, чтобы служить прямым доказательством в этой процедуре, без дополнительного перевода.

// связаться

Хотите, чтобы такая команда была на вашей стороне?

Бесплатное согласование границ под NDA. В течение 48 часов вы получите предложение, объём работ и график.