Партнёрство

Мы делаем то, что вы потом берёте под защиту

MRB Digital не занимается информационной безопасностью и не конкурирует с вами за неё. Мы забираем ту часть работы у вашего клиента, которую не делаете вы: разработку продуктов, автоматизацию процессов, интеграции и AI.

Результат передаём в виде, пригодном для вашей проверки: с описанной моделью доступа, журналированием и понятным периметром. Вам есть что защищать и что аудировать, клиенту не нужен третий подрядчик.

  • решений с описанным контуром безопасности17
  • специалистов в команде20+
  • направлений работы вне ИБ6
  • лет опыта команды5+
Контур ИБ-партнёрааудит · периметр · соответствие · мониторинг
Зона MRB Digital

Продукт и кабинеты

Интеграции и обмен

Данные и AI

08:14:02auth.loginok
08:14:06order.createok
08:14:11export.runok
08:14:19admin.grantok
08:14:24api.1c.syncok
08:14:31doc.signok
08:14:02auth.loginok
08:14:06order.createok
08:14:11export.runok
08:14:19admin.grantok
08:14:24api.1c.syncok
08:14:31doc.signok

Передаём с ролевой моделью, журналами и стендом для пентеста

audit · handoverlive
mrb@audit:~$ scan --scope app --depth full
loading ruleset: owasp-top10, gost-r-57580 ......... ok
targets: web, api, admin, jobs .................... 4
FND-014 access роль «менеджер» видит чужие сделки
FND-021 logging нет записи об изменении реквизитов
FND-033 secrets ключ интеграции лежит в репозитории
 
mrb@audit:~$ fix --all --deadline 5d
FND-014 closed матрица доступа переписана по ролям
FND-021 closed журнал пишет до/после по каждому полю
FND-033 closed секреты вынесены в хранилище
 
mrb@audit:~$ scan --scope app --depth full
0 findings · ready for pentest · handover signed
mrb@audit:~$

Так выглядит приёмка: вы находите — мы закрываем в срок — прогон повторяется чистым.

Как устроена связка

Три шага, в которых у каждого своя зона ответственности и никто не заходит на чужую.

01

Вы закрываете безопасность

Аудит, защита периметра, соответствие требованиям, мониторинг и сопровождение. Отношения с клиентом остаются вашими.

02

Мы забираем не-ИБ задачи

Продукт, внутренние системы, интеграции, автоматизация, AI. Приходим как ваш субподрядчик или как рекомендованная команда — как договоримся.

03

Вы берёте результат под защиту

Сдаём систему с описанием доступа и журналов, закрываем замечания после вашей проверки. Новый контур становится вашим предметом работы, а не чужим.

Кто что делает

Граница проведена заранее, чтобы на проекте не выяснять её заново.

Берём на себя

  • Веб- и мобильные продукты, личные кабинеты клиентов и партнёров
  • Внутренние системы, порталы и рабочие места сотрудников
  • Автоматизация процессов и документооборота
  • Интеграции, API, обмен с 1С и учётными системами
  • AI и работа с данными: модели, ассистенты, аналитика
  • Поддержка и развитие продукта после запуска

Остаётся за вами

  • Аудит и оценка защищённости
  • Пентест и анализ уязвимостей
  • Защита периметра и инфраструктуры
  • Соответствие требованиям и аттестация
  • Мониторинг, SOC и реагирование на инциденты
  • Регламенты и обучение персонала клиента

Что получаете вместе с системой

Не «мы всё сделали безопасно», а конкретные артефакты, с которыми можно работать.

Ролевая модель

Описание ролей и матрица доступа: кто и что видит, кто и что меняет.

Журналирование

Действия пользователей и администраторов пишутся в журнал, формат согласуем с вами.

Разделение сред

Разработка, тест и продакшен разведены, секреты вынесены из кода и репозитория.

Карта интеграций

Перечень внешних связей и данных, которые через них уходят и приходят.

Готовность к пентесту

Стенд, доступы и контакты команды на время вашей проверки.

Закрытие замечаний

Найденное вами исправляем в согласованный срок в рамках проекта.

Форматы сотрудничества

Выбирается под сделку, а не раз и навсегда.

Рекомендация

Вы называете нас клиенту, договор он заключает напрямую с нами. Вознаграждение и порядок обмена информацией фиксируем отдельно.

  • Минимум обязательств с вашей стороны
  • Вы не берёте на себя наши сроки
  • Подходит для первой совместной сделки

Субподряд

Договор с вами, перед клиентом выступаете вы. При необходимости работаем под вашим брендом и не показываемся клиенту отдельной командой.

  • White label и NDA — обычный порядок
  • Единая точка ответственности перед клиентом
  • Мы отчитываемся вам, а не клиенту

Совместная поставка

Идём к клиенту вдвоём, каждый со своей частью и своим договором. План работ и приёмка общие.

  • Понятная клиенту зона ответственности каждого
  • Общий план и сроки
  • Подходит для крупных внедрений

Что обычно спрашивают

Вы не начнёте продавать ИБ нашему клиенту?
Нет. Информационной безопасности нет ни в наших услугах, ни в планах: это отдельный рынок с лицензиями и компетенциями, которые мы не строим. Если у клиента возникает задача по безопасности, мы возвращаем её вам.
Работаете под NDA и белым лейблом?
Да, оба формата для нас обычный порядок работы. В субподряде клиент видит вас, а не нас.
Что если наш аудит найдёт у вас замечания?
Закрываем их в рамках проекта. Правила приёмки и критерии безопасности фиксируем до старта, чтобы не обсуждать их постфактум.
Кто общается с клиентом?
По умолчанию вы. Мы подключаемся к техническим обсуждениям и не ведём отдельных коммерческих переговоров с вашим клиентом без вашего ведома.
С какими отраслями уже работали?
Банки и финтех, дистрибуция, недвижимость, e-commerce, услуги, LegalTech. Часть проектов вели вместе с подрядчиками клиента по информационной безопасности — эти кейсы помечены отдельно.

Расскажите, какие задачи клиентов вы сейчас не берёте

Посмотрим список и честно скажем, что из этого закроем, а что нет. Без презентаций и обязательств.