Меню
Услуга 04

Аудит криптоплатформ и криптобанков

Определяем ИТ-контур и границы проверки, оцениваем контроли и процессы безопасности, тестируем защищённость.

Кому подходит аудит

Операторы криптоплатформ и криптообменников

Работают по Декрету №8 с 2018 года: криптобиржа, криптообменник, организация и размещение токенов, брокерские операции с токенами. Требования к резидентам утверждает Наблюдательный совет ПВТ.

Криптобанки

Новая категория по Указу №19 — акционерное общество, совмещающее банковские операции с операциями с токенами: криптовклады, криптокредитование, стейкинг, переводы между клиентами. Первые банки ожидаются во второй половине 2026 года.

Организация и документы

Проверка начинается не с техники: регулятор смотрит, закреплены ли роли и процессы документами и работают ли они на практике.

Локальные акты

Политики и регламенты по ИТ и информационной безопасности сверяем с требованиями к криптобанкам: доступ, инциденты, изменения, резервное копирование, пароли, работа с персональными данными.

Роли и разделение функций

Назначены ли ответственные за ИБ, риски, комплаенс и внутренний контроль и не совмещены ли эти функции в одном человеке. Независимость ИБ-функции — отдельное требование.

Непрерывность

План непрерывности и восстановления: заданы ли RTO и RPO, описаны ли сценарии переключения на резервную площадку и проверялись ли они на практике.

Аутсорсинг

Какие функции переданы подрядчикам, как оценивались риски передачи, что записано в договорах о качестве услуги, уведомлении об инцидентах и защите данных.

Мониторинг событий

Охват систем, состав собираемых событий, срок хранения, единая синхронизация времени и замкнутая цепочка «обнаружение — эскалация — реагирование».

Что мы проверяем

Границы и ИТ-контур

Определяем, какие системы, среды и процессы попадают в проверку: продуктовые сервисы, инфраструктура, интеграции, доступы подрядчиков.

Что вошло в объём и что осталось за его пределами, фиксируем до начала работ.

Общие ИТ-контроли и процессы ИБ

Управление доступом, журналирование, резервное копирование, управление изменениями и реагирование на инциденты.

Это определяет устойчивость платформы в ежедневной работе, а не только в момент атаки.

Хранение активов и управление ключами

Соотношение горячих и холодных кошельков, схемы multisig, аппаратные модули безопасности (HSM), процедуры доступа к холодному хранилищу и порядок действий при компрометации.

Компрометация ключей означает потерю активов без возможности возврата.

Смарт-контракты

Ручной построчный анализ кода вместе с автоматическими проверками: повторный вход в функцию, контроль доступа, подмена внешних данных, на которые опирается контракт, и экономическая логика.

Отдельно проверяем сценарии вроде атак через flash loan: код формально корректен, но экономически уязвим.

Инфраструктура и API

Обработка депозитов и выводов, включая защиту от поддельных депозитов, matching engine, разграничение доступа между внутренними сервисами, конфигурация периметра. По API — аутентификация и авторизация операций, лимиты запросов, гонки состояний при работе с балансом.

API криптоплатформы связан напрямую с движением средств, поэтому ошибка здесь стоит дороже, чем на обычном сайте.

Тестирование защищённости

Пентест в согласованных границах, в объёме, зафиксированном на первом этапе.

Находки подтверждаем эксплуатацией, а не сигнатурой сканера.

Как проверяем

Анализ документов

Локальные акты, схемы инфраструктуры, договоры с провайдерами, описания информационных систем.

Интервью

Разговор с теми, кто отвечает за ИБ, риски и комплаенс: как процессы работают на практике.

Осмотр инфраструктуры

Средства защиты, сегментация сети, конфигурации, реализация удалённого доступа.

Техническое тестирование

Инвентаризация установленного ПО и сверка версий с базами уязвимостей, анализ конфигураций, пентест продуктового контура.

Журналы и инциденты

Что фиксируется, как хранится и что происходило в реальности: зарегистрированные события и разбор инцидентов.

Проверка восстановления

Результаты тестирования плана непрерывности: не только наличие документа, но и подтверждение, что переключение отрабатывали.

Объём и сроки

Мы отвечаем за ИТ-контур и информационную безопасность: контроли, процессы, конфигурации, код и защищённость в согласованных границах.

Границы проверки фиксируем до начала работ: какие системы, среды, интеграции и доступы подрядчиков входят в объём, а что остаётся за его пределами. То же разделение переносится в отчёт, поэтому по нему видно, что проверено, а что не проверялось.

Объём и сроки считаем от границ: сколько систем и сред входит в проверку, есть ли смарт-контракты и собственная инфраструктура хранения, нужен ли пентест внутреннего контура. Оценку присылаем после короткого разговора о периметре.

Если у платформы или банка есть зарубежные партнёры или инвесторы, отдельно оцениваем готовность к международным стандартам — ISO/IEC 27001 и CryptoCurrency Security Standard (CCSS).

Смежные услуги

Часть проверок совпадает с другими направлениями. Если нужен только один срез, начните с него.

Тестирование на проникновение →
Аудит информационной инфраструктуры →

Что вы получаете

Отчёт по аудиту: применимый ИТ-контур, границы проверки, оценка общих ИТ-контролей и процессов информационной безопасности.
Краткое резюме — то же содержание без технических деталей, для совета директоров и инвесторов.
Отдельный отчёт по пентесту с подтверждёнными находками и доказательством эксплуатации.
Реестр замечаний с приоритетами по потенциальному финансовому ущербу, а не только по формальной серьёзности.
План корректирующих действий: что исправить, в какой очерёдности и на чьей стороне.
Заключение о соответствии информационной системы критерию безопасности совершения операций с токенами.
Оценку уровня риска нарушения работы систем из-за вмешательства третьих лиц — с обоснованием, а не одной цифрой.
При необходимости — повторную проверку устранения замечаний.

Обсудить аудит криптоплатформы