Задача вне вашего профиля
Клиент просит личный кабинет, интеграцию с 1С или переписать внутреннюю систему. Отказ выглядит как «они не тянут», а согласие — как проект, которого у вас нет в компетенциях.
Мы не занимаемся ИБ и не конкурируем с вами за неё. Забираем у вашего клиента то, чего не делаете вы: разработку, автоматизацию, интеграции, AI.
Сдаём с ролевой моделью, журналами и описанным периметром — вам есть что аудировать, клиенту не нужен третий подрядчик.
NDA и white label — обычный порядок работы, а не исключение
Контур партнёра по ИБ аудит · пентест · мониторинг
Контур MRB разработка · интеграции · ai
сдаём вместе с узлом: ролевую модель и журнал действий
решений сдано с описанным контуром безопасности
специалистов в команде: инженеры, аналитики, продукт
направлений работы, ни одно из них не ИБ
лет опыта команды в корпоративных проектах
Четыре ситуации, в которых у ИБ-компании нет хорошего хода.
Клиент просит личный кабинет, интеграцию с 1С или переписать внутреннюю систему. Отказ выглядит как «они не тянут», а согласие — как проект, которого у вас нет в компетенциях.
Клиент приводит разработчиков сам. Они не знают ваших требований, спорят с замечаниями аудита и правят их месяцами — а виноватыми в срыве сроков выглядите вы.
Система написана так, что у неё нет ни ролевой модели, ни журналов, ни разделения сред. Аудит превращается в переписывание чужого кода за чужой счёт.
Клиент выбирает подрядчика, который закрывает всё сразу, — и уводит вместе с разработкой ваш ИБ-контракт. Проиграна не задача, а весь заказчик.
Три шага, в которых у каждого своя зона ответственности и никто не заходит на чужую.
Аудит, защита периметра, соответствие требованиям, мониторинг и сопровождение. Отношения с клиентом остаются вашими.
зона партнёраПродукт, внутренние системы, интеграции, автоматизация, AI. Приходим как ваш субподрядчик или как рекомендованная команда — как договоримся.
зона MRBСдаём систему с описанием доступа и журналов, закрываем замечания после вашей проверки. Новый контур становится вашим предметом работы, а не чужим.
зона партнёраПроведена заранее — чтобы на проекте не выяснять её заново.
Сдаём в вашу приёмку и закрываем замечания в рамках проекта.
Ни один из этих пунктов мы не продаём вашему клиенту — ни сейчас, ни потом.
Шесть документов, с которыми аудитор начинает работу в первый день.
Описание ролей и матрица доступа: кто и что видит, кто и что меняет, что доступно администратору и чего не может он сам.
Действия пользователей и администраторов пишутся в журнал. Формат и глубина хранения согласуются с вами до старта, а не после.
Разработка, тест и продакшен разведены, секреты вынесены из кода и репозитория, доступы к боевой среде именные.
Перечень внешних связей: какие данные уходят и приходят, по каким каналам, с какой аутентификацией и что произойдёт при обрыве.
Отдельный стенд, доступы и контакты инженеров на время вашей проверки. Не «пришлите заявку» — конкретные люди и сроки ответа.
Найденное вами исправляем в согласованный срок в рамках проекта. Критерии приёмки фиксируются до старта работ.
Вы находите — мы закрываем в срок — прогон повторяется чистым. Порядок прописан в договоре вместе с критериями приёмки.
замечания вашего аудита на среднем проекте
осталось открытыми к повторному прогону
на закрытие замечаний, дальше — за наш счёт
Выбирается под сделку, а не раз и навсегда.
Вы называете нас клиенту, договор он заключает напрямую с нами. Вознаграждение и порядок обмена информацией фиксируем отдельно.
Договор с вами, перед клиентом выступаете вы. При необходимости работаем под вашим брендом и не показываемся клиенту отдельной командой.
Идём к клиенту вдвоём, каждый со своей частью и своим договором. План работ и приёмка общие.
Полный список того, что мы делаем. ИБ в нём нет — ни сейчас, ни в планах.
Веб-сервисы, мобильные приложения, корпоративные системы и личные кабинеты — от анализа до запуска.
Бизнес-процессы, документооборот, обмен данными между системами, API и связка с 1С.
Модели, ассистенты, обработка документов, аналитика и отчётность — там, где это даёт измеримый эффект.
Разбор текущего ландшафта, техническое задание, архитектура решения и оценка трудоёмкости.
Развёртывание, среды, наблюдаемость и эксплуатация систем после запуска.
Доработка и рефакторинг того, что уже написано другой командой, включая приведение в вид, пригодный для аудита.
Часть проектов вели вместе с подрядчиками клиента по информационной безопасности — эти кейсы разбираем предметно на созвоне.
Нет. Информационной безопасности нет ни в наших услугах, ни в планах: это отдельный рынок с лицензиями и компетенциями, которые мы не строим. Если у клиента возникает задача по безопасности, мы возвращаем её вам. При необходимости это фиксируется в договоре отдельным пунктом.
Да, оба формата для нас обычный порядок работы. В субподряде клиент видит вас, а не нас: переписка, отчёты и документы идут от вашего имени.
Закрываем их в рамках проекта. Правила приёмки и критерии безопасности фиксируем до старта, чтобы не обсуждать их постфактум и не спорить, входит ли исправление в бюджет.
По умолчанию вы. Мы подключаемся к техническим обсуждениям и не ведём отдельных коммерческих переговоров с вашим клиентом без вашего ведома.
Оценку по задаче даём в течение нескольких рабочих дней после того, как увидим требования. Старт зависит от загрузки команды — на созвоне называем реальную дату, а не «сразу».
MRB Security — партнёрская линия компании MRB Digital: команда инженеров, аналитиков и продуктовых специалистов, 5+ лет работы с корпоративными заказчиками. Основной сайт со списком услуг, кейсов и составом команды — mrbdigital.ru.
Посмотрим список и честно скажем, что из этого закроем, а что нет. Без презентаций и обязательств — на первом созвоне обсуждаем конкретную задачу, а не «возможности сотрудничества».