U-Scan — внешний периметр под контролем
U-Scan — это автоматизированный облачный сканер уязвимостей внешнего периметра и веб-приложений. Продукт входит в Реестр программного обеспечения Минцифры №28404 от 11.06.2025 и является российской разработкой.
Сканер обеспечивает регулярное сканирование веб-приложений, серверов и внешних ресурсов без развёртывания инфраструктуры на стороне заказчика. Позволяет находить уязвимости и своевременно выявлять риски на внешнем периметре, формируя отчёты по выявленным уязвимостям для контроля их устранения.
U-Scan входит в единую экосистему кибербезопасности Umbrella — Enterprise-вендора нового поколения, объединяющего продукты, сервисы и технологии в единой управляемой среде.
Внешний периметр — основной вектор атак. В 75% атак хакеров концентрируются на веб-приложениях. API, страницы входа и личные кабинеты, а также внешние сетевые сервисы являются главными целями.
Внешняя инфраструктура доступна из любой точки мира круглосуточно, что делает её постоянной мишенью для атак.
Уникальные и сложные системы невозможно постоянно полноценно тестировать вручную, так как они меняются хаотично с точки зрения наполнения и подсети организации — нужен автоматизированный и регулярный подход к тестированию.
Хотя средства сетевой защиты и обеспечивают безопасность на уровне приложений, их настройка со временем может оставлять сегменты инфраструктуры без сетевой защиты.
- Сканирование внешнего периметра — автоматизированное сканирование внешней инфраструктуры
- Поиск уязвимостей — веб-приложения, серверы и интернет-доступные сервисы
- Сканирование по расписанию — регулярное сканирование по заданному расписанию
- Профили и сценарии — гибкая настройка профилей и сценариев проверки
- Доступность — веб-интерфейс 24/7 и персонализированные параметры доступа
- География и отчётность — сканирование из различных географических регионов, формирование отчётов по выявленным уязвимостям
- SPA (React, Angular, Vue), REST, GraphQL, SOAP API, WordPress
- Поиск скрытых точек входа (DAST)
- BlackBox, TCP/UDP порты, DNS
- Распределённое сканирование с территории РФ и за рубежом
- Сканирование сервисов по публичным данным об уязвимостях
- SQL-инъекции, XSS, OWASP Top 10 / API Top 10
- CVE, BDU, уязвимости бизнес-логики, brute force
- CSV, XLSX, PDF, DOCX
- Сканирование по расписанию, история
- Рекомендации с приоритизацией
- Подтверждает эксплуатируемость найденных уязвимостей — меньше ложных срабатываний, чёткие доказательства для разработчиков, быстрое устранение реальных угроз
- Полностью автоматизированный crawler для сложных HTML5-сайтов. Взаимодействует с JavaScript-приложениями как реальный браузер, понимает JSON и XML-схемы
- Выявляет «слепые» уязвимости: Blind XSS, XXE (XML External Entity), SSRF (Server-Side Request Forgery) — невидимые при обычном сканировании
- Разработчики U-Scan разрабатывают AI-модуль, который ускорит анализ результатов сканирования и разработку новых сценариев проверки уязвимостей — то же направление, в котором развивается AI и в других продуктах Umbrella.
- Без необходимости разворачивания и обслуживания инфраструктуры на стороне заказчика
- Собственные библиотеки и алгоритмы поиска уязвимостей — не готовая сборка open-source сканеров
- Минимальное количество false positive без ручной верификации результатов
- Проверка периметра как из России, так и из зарубежных регионов
- Профили и сценарии сканирования настраиваются под задачи конкретного заказчика
- Подходит для инфраструктуры любого размера — от одного сайта до тысяч внешних активов
- Финансовый сектор — защита интернет-банка и клиентских данных от атак
- Государственный сектор — защита госуслуг решением из реестра отечественного ПО
- Энергетика — раннее обнаружение уязвимостей критической информационной инфраструктуры
- Промышленность и агропромышленный сектор — контроль внешнего периметра без остановки производственных процессов
- Ритейл — защита интернет-магазинов и платёжных сервисов от взлома
| Критерий | Функция U-Scan | Классический сканер уязвимостей |
|---|---|---|
| Внедрение и инфраструктура | Облачная платформа без развёртывания инфраструктуры на стороне заказчика. Старт работы без подготовки собственных мощностей | Высокая сложность внедрения, высокий порог входа |
| Область контроля | Фокус на внешнем цифровом периметре: веб-приложения, серверы, интернет-доступные сервисы и адреса, выявление неизвестных активов | Чаще ориентированы на внутреннюю инфраструктуру или разовые петели |
| Регулярность проверок | Автоматическое сканирование по расписанию и контроль динамики устранения | Чаще разовые или ручные запуски без постоянного цикла |
| Точность результата | Собственные библиотеки и алгоритмы поиска, минимум ложных срабатываний без ручной верификации | Требуется ручная верификация найденных уязвимостей |
| Гибкость сценариев | Настраиваемые профили и сценарии проверки под задачи заказчика | Фиксированные наборы проверок |
- CSO и руководители ИБ — автоматизация контроля внешнего периметра, снижение риска успешных атак
- Специалисты ИБ и руководители SOC — регулярный поиск уязвимостей, своевременное выявление критических угроз
- IT-директора и руководители инфраструктуры — контроль внешней инфраструктуры и её изменений
- Специалисты по эксплуатации внешней инфраструктуры — контроль динамики устранения уязвимостей
- DevSecOps-инженеры — митигация рисков информационной безопасности
Веб-ресурсы — результаты каждого сканирования. Единая консоль для управления целями сканирования, профилями и отчётами. Главная — сводка по активности и обнаруженным уязвимостям. Расписание сканирований — регулярные проверки без ручного запуска.
- Технические доказательства с данными запросов и ответов
- Подтверждение эксплуатируемости для найденных уязвимостей
- Актуальные рекомендации по устранению
- Экспорт в CSV, XLSX, PDF, DOCX
- Динамика обнаружения уязвимостей
- Приоритизация по степени риска
- Тренды и статистика
- Экспорт результатов из ЛК
- Личный кабинет для каждого заказчика
- 1. Демонстрация — знакомство с платформой и обсуждение задач по контролю внешнего периметра
- 2. Определение периметра — согласование целей сканирования — веб-ресурсов и адресов, которые войдут в пилот
- 3. Пилотное сканирование — тестовый запуск на текущей инфраструктуре заказчика с оценкой результатов
Развёртывание U-Scan: облачная платформа — старт сканирования без установки оборудования и агентов на стороне заказчика.
- Нужно ли устанавливать что-то в нашей инфраструктуре? — Нет. U-Scan — облачная платформа: сканирование внешнего периметра идёт без развёртывания серверов или агентов на стороне заказчика.
- Как вы снижаете число ложных срабатываний? — За счёт собственных библиотек и алгоритмов поиска уязвимостей — без необходимости ручной верификации каждого результата.
- Можно ли проверять зарубежную инфраструктуру? — Да, сканирование доступно как из России, так и из зарубежных регионов — вы видите периметр с разных точек присутствия в интернете.
- Подойдёт ли U-Scan для крупной инфраструктуры? — Да. Облачная архитектура масштабируется под инфраструктуру любого размера — от одного сайта до тысяч внешних активов.