Диагностика и мониторинг · Continuous Site Monitoring

Непрерывный мониторинг заголовков безопасности

Непрерывно следим именно за заголовками безопасности вашего сайта — HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, CORP/COOP — и сразу предупреждаем, если важный заголовок пропал, ослаб или сменился после деплоя. Чтобы защитный слой не «уезжал» молча. Честно сразу: это обнаружение изменений и оповещение, а не настройка заголовков и не защита от взлома — наличие заголовков это лишь один слой, и безопасность мы не гарантируем.

Стоимость
80 000 ₽
Срок
настройка обычно 1–2 рабочих дня, далее непрерывная работа помесячно

Непрерывный мониторинг заголовков безопасности — что это и зачем

Непрерывный мониторинг заголовков безопасности — цена, срок и состав услуги

Непрерывный мониторинг заголовков безопасности — это постоянная (ежемесячная) услуга, сфокусированная на безопасности: мы регулярно проверяем ответы сайта на согласованных URL и сверяем именно security-заголовки с зафиксированным эталоном — HSTS (и его параметры), CSP (и не ослабла ли политика, не разрешает ли лишнее), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Resource-Policy и Cross-Origin-Opener-Policy. Если заголовок пропал, ослаб, сменил значение или перестал отдаваться на части страниц — приходит алерт с диффом. Честно про суть: это обнаружение изменений и оповещение, а НЕ настройка заголовков и НЕ исправление — мы не выставляем и не правим заголовки на вашем сервере; это делает ваша команда или мы отдельно. И принципиально: наличие заголовков ≠ правильная конфигурация ≠ «сайт защищён» — это лишь один слой защиты, и мониторинг не гарантирует отсутствие уязвимостей или взлома, он ловит дрейф и ослабление в заголовках. Следим за дрейфом от эталона, поэтому базовый набор уже должен быть выставлен; если его нет — сначала нужна разовая настройка/аудит безопасности (отдельно). Возможны ложные срабатывания при ваших же плановых правках политики — эталон обновляем по согласованию. И честно про покрытие: на 100% весь трафик не охватить, пока не прописаны все варианты URL/поддоменов/языков/устройств — проверяем согласованный набор. Если используется сторонняя платформа мониторинга, её тариф — отдельно. Покрытие — настроенные URL; на алерт нужен реагирующий. Важная граница: это узкий мониторинг именно security-заголовков. Если вам нужно следить и за заголовками кэширования и доставки (Cache-Control, Vary, ETag, Alt-Svc и т.д.), это более широкий «мониторинг HTTP-заголовков (22 проверки)» — отдельная услуга; здесь же фокус только на безопасности. Это и не разовый аудит безопасности, и не настройка сервера. Если сайт простой, без форм, кабинетов и чувствительных данных — строгие security-заголовки и их мониторинг могут быть избыточны. Представьте: вместо «полгода назад настроили CSP, а после релиза он тихо ослаб и открыл дыру» вы получаете алерт в день деплоя, что политика безопасности изменилась. Базовая цена — от 8 000 ₽ в месяц; зависит от числа URL и частоты проверок.

Какие задачи решаем

  • Настроили заголовки безопасности, но не знаете, не ослабли ли они после деплоев.
  • После релиза CSP или другой защитный заголовок мог тихо измениться.
  • Защитный слой «уезжает» незаметно, и узнаёте об этом из инцидента.
  • Заголовки правят несколько человек/CMS, легко ослабить незаметно.

Что входит в услугу «Непрерывный мониторинг заголовков безопасности»

  • Сверка security-заголовков с эталоном (HSTS/CSP/X-Frame/X-Content-Type/Referrer-Policy/Permissions-Policy/CORP/COOP)
  • Контроль ослабления CSP (разрешает лишнее) и пропажи заголовков
  • Дифф изменений: что и где поменялось
  • Контроль на согласованном наборе URL
  • Обновление эталона по согласованию при плановых правках
  • Алерты при пропаже/ослаблении/изменении
  • Ежемесячная непрерывная работа
  • Канал оповещений по вашему выбору (почта, мессенджер, вебхук)

Что вы получите в результате

  • Быстро узнаёте, если security-заголовок пропал или ослаб
  • Видно, на каком URL и какой заголовок изменился
  • Меньше шанс молча потерять защитный слой со временем
  • Понятно, что вернуть или ужесточить (настройка — отдельно)

Как проходит работа: этапы

  • Фиксируем эталон security-заголовков, согласуем URL и канал алертов; собираем доступ
  • Настраиваем регулярную сверку и контроль ослабления
  • Запускаем мониторинг, обновляем эталон по легитимным правкам

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Вы настроите заголовки и защитите сайт?

    Нет. Мы сверяем security-заголовки с эталоном и шлём алерт при изменении, но не выставляем и не правим их и не защищаем от взлома. Настройку делает ваша команда или мы отдельно. И наличие заголовков ≠ «сайт защищён» — это один слой, мониторинг не гарантирует отсутствие уязвимостей.

  • Чем это отличается от мониторинга HTTP-заголовков (22 проверки)?

    Эта услуга сфокусирована только на security-заголовках и дешевле. Если нужно следить ещё и за заголовками кэширования и доставки (Cache-Control, Vary, ETag, Alt-Svc и др.), это более широкий мониторинг HTTP-заголовков — отдельная услуга. Выберите одну в зависимости от задачи.

  • Что если security-заголовки вообще не выставлены?

    Тогда сначала нужна разовая настройка или аудит безопасности (отдельно), потому что мониторинг следит за дрейфом от эталона. Когда базовый набор есть — следим, чтобы он со временем не ослаб.

Об исполнителе

«Непрерывный мониторинг заголовков безопасности» — услуга каталога LUA·SCRIPT по направлению «Диагностика и мониторинг». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено