Выявление внутренних мер безопасности (через Safebase)
Открытые порталы SafeBase служат сразу двум аудиториям: потенциальным клиентам, которым нужно подтверждение вашего уровня безопасности, и исследователям безопасности (blue team и red team). Каждая зелёная галочка показывает контроль, который (предположительно) существует сегодня; каждая отсутствующая галочка столь же явно намекает на то, чего нет.
Зачем собирать эти данные?
Стандарты соответствия, такие как ISO 27001, SOC 2, PCI-DSS, а также растущие нормативы по конфиденциальности в разных регионах, требуют «доказательств» того, что средства контроля безопасности существуют и работают. Safebase предлагает удобный способ предоставить это без бесконечного обмена электронными письмами ради подтверждений или документов.
Сбор данных с собственного публичного trust center может показаться ненужным, раз вы его создали, но есть и другие веские причины сделать это:
- Непрерывная гарантия – Аудиторы всё чаще предпочитают постоянные доказательства.
- Обнаружение изменений – Названия политик, группировки и даже названия контролей могут измениться после обновления платформы или поглощения. Автоматизированный сбор данных позволяет выявить эти изменения до того, как их заметят клиенты.
- Сопоставление со сторонними базами – Преобразование списка в JSON позволяет сверяться с библиотеками контролей (например, NIST 800-53) и автоматически подтверждать покрытие.
- Оценка безопасности – Для blue team это гарантирует, что публичные заявления остаются точными; для red team это даёт быстрое сравнение с собственной библиотекой контролей для выявления «слабых мест».
Как запустить этот скрипт?
- Скачайте Nuclei отсюда
- Скопируйте шаблон в свою локальную систему
- Выполните следующую команду:
nuclei -u https://yourHost.com -headless -t template.yaml
Вывод должен выглядеть так:

Подробное руководство доступно здесь: Выявление внутренних мер безопасности
Поиск сайтов SafeBase
Используйте этот Google-дорк для поиска центров доверия SafeBase:
inurl:(security|trust|compliance) "Powered by SafeBase"
Обнаруженные контроли безопасности (163 подтверждённых контроля)
Все приведённые ниже контроли были проверены на реальных центрах доверия SafeBase.
Доступ и аутентификация
- Контроль доступа
- Политика контроля доступа
- Управление журналами доступа
- Мониторинг доступа
- Политика мониторинга доступа
- Аутентификация
- Доступ к собранным данным
- Управление учётными данными
- Доступ к данным
- Роли данных: контролёр и обработчик
- Многофакторная аутентификация
- Безопасность паролей
- Поддержка SSO
- Суб-обработчики
- Субобработчики
- Voluntary Product Accessibility Template® (VPAT®)
ИИ и машинное обучение
- Управление ИИ
- Заявление о рисках ИИ
- Безопасность ИИ
- Данные обучения ИИ
- Данные обучения ИИ и предвзятость
- Соответствие принципам EU AI Act
- Принятие решений и контроль со стороны человека
- EU AI Act
- Оценка моделей, честность и предвзятость
- Постоянные сторонние аудиты предвзятости
- Сертификация TRUSTe Responsible AI
Безопасность приложений
- Тестирование на проникновение приложений
- Программа Bug Bounty
- Анализ кода
- Ответственное раскрытие
- Ответственное раскрытие и Bug Bounty
- Обучение безопасной разработке
- Безопасный жизненный цикл разработки программного обеспечения
- Жизненный цикл разработки программного обеспечения
Активы и инфраструктура
- Управление активами
- Политика управления активами
- Практики управления активами
- Журналирование аудита
- Управление ёмкостью
- Мониторинг утечки данных
- Журналирование инфраструктуры
- Журналирование
- Мониторинг статуса
- Мониторинг статуса SLA
Непрерывность бизнеса
- BC/DR
- Непрерывность бизнеса и аварийное восстановление
- Политика непрерывности бизнеса/аварийного восстановления (BC/DR)
- Резервное копирование данных
- Аварийное восстановление и резервное копирование
- Политика операционной устойчивости и резервирования
- Общий план операционной устойчивости и резервирования
Соответствие и сертификация
- CCPA
- CSA STAR
- CSA STAR Certification
- CSA STAR Level 1
- CSA STAR Level 2
- CSA STAR Level 2 Certification
- CSA STAR for AI
- CSA Trusted Cloud Provider
- Cyber Essentials Plus
- DORA
- DoD IL4
- EU-US DPF
- FIPS 140-2
- FedRAMP High
- FedRAMP Moderate
- GDPR
- Соответствие GDPR и ИИ
- GovRAMP
- HECVAT
- HECVAT Full
- HECVAT Lite
- HIPAA
- IRAP
- IRAP Protected Documentation
- ISO 27001 / 27017 / 27018
- ISO/IEC 20243:2024
- ISO/IEC 27001
- ISO/IEC 27001 SoA
- ISO/IEC 27001:2022
- ISO/IEC 27017
- ISO/IEC 27018
- ISO/IEC 27701
- ISO/IEC 27701:2019
- ISO/IEC 42001:2023
- NIST
- NIST 800-53 Rev. 5
- OPTIV ISO27001
- PCI DSS
- PCI DSS v4.0.0
- Privacy Mark
- SOC 1
- SOC 2
- SOC 2 Type 2
- SOC 3
- Swiss-US DPF
- TISAX
- TX-RAMP
- UK Extension to EU-US DPF
- Соблюдение трудового законодательства США
- VPAT
Защита данных и конфиденциальность
- Файлы cookie
- Уведомления об утечках данных
- Деидентификация данных
- Удаление данных / хранение данных
- Стирание данных
- Диаграмма потоков данных
- Предотвращение потери данных
- Ответственный за конфиденциальность данных
- Соглашение об обработке данных
- Местонахождение данных
- Хранение данных
- Хранение и уничтожение данных
- Безопасность данных
- Шифрование диска
- Обучение сотрудников вопросам конфиденциальности
- Шифрование в состоянии покоя
- Размещение медицинских данных (HDS) Франция
- Схемы сетей / потоков данных
- Ответственный за конфиденциальность
- Политика конфиденциальности
Конечные точки и устройства
- Принеси своё устройство (BYOD)
- Обнаружение и реагирование на конечных точках (EDR)
- Управление мобильными устройствами
Реагирование на инциденты
- Реагирование на инциденты
- План реагирования на инциденты
Сетевая безопасность
- Ограничения списка разрешений
- Анти-DDoS
- Фильтрация DNS
- Межсетевой экран
- IDS/IPS
- Схема сети
Персонал и обучение
- Политика допустимого использования
- Противодействие взяточничеству и коррупции
- Противодействие современному рабству
- Кодекс поведения
- Обучение сотрудников
- Кадровая безопасность
- Предварительное обучение моделей
- Современное рабство
- Обучение против фишинга
- Ролевое обучение
- Кодекс поведения поставщиков
Риски и уязвимости
- Оценка рисков
- Управление рисками цепочки поставок
- Управление уязвимостями и исправлениями
Третьи стороны и поставщики
- Права клиента на аудит
- Зависимость от третьих сторон
- Управление поставщиками
Другое
- Альтернативные рабочие места
- Подход к ИИ
- Страховой сертификат
- Политика обеспечения изменений
- Политика постоянного улучшения
- Критическая зависимость
- Киберстрахование
- Защита электронной почты
- Страхование ответственности работодателя
- Экологические, социальные и управленческие факторы
- Управление информацией о безопасности и событиями (SIEM)
- Центр управления безопасностью (SOC)
- Технические и организационные меры
Протестированные сайты
Этот шаблон был протестирован и проверен на:
- security.projectdiscovery.io
- security.okta.com
- trust.openai.com
- secureandtrusted.gbgplc.com
- trust.treasuredata.com
- trust.hipeople.io
Ссылки
Контакты
Не стесняйтесь связаться со мной через Signal.