+7 499 136 2766
info@compliance-control.ru

От новой уязвимости до клиентского проекта: как работает исследовательский центр Compliance Control

В 2025 году в Compliance Control появился собственный исследовательский центр. Его задача состоит не только в изучении новых уязвимостей и техник атак. Центр помогает систематизировать знания, проверять инструменты в контролируемой среде и использовать результаты исследований в реальных проектах.

Рассказываем, как устроена эта работа, по каким принципам команда выбирает темы и почему собственная исследовательская инфраструктура становится важной частью работы ИБ-компании.

Почему мы создали исследовательский центр

Количество новых уязвимостей, эксплойтов и техник атак продолжает расти. Еще несколько лет назад за год регистрировалось около 20–25 тысяч CVE, сейчас их число превышает 50 тысяч. Одновременно развиваются средства защиты, меняются требования регуляторов, появляются новые технологии и программные решения.

В таких условиях специалистам недостаточно опираться только на опыт, полученный в текущих проектах. Нужна отдельная среда, где можно регулярно отслеживать изменения, проверять новые техники, разрабатывать методики и сохранять результаты.

Compliance Control реализует проекты более чем в 50 странах мира для банков, финтех-компаний и представителей ритейла. Мы работаем по нескольким направлениям информационной безопасности, включая тестирование на проникновение, развитие сервисов и сертификацию по локальным и международным стандартам.

По мере роста команды и количества проектов увеличивался и объем информации, с которой ежедневно работали специалисты. Стало понятно, что отдельные находки и проектный опыт необходимо собирать в единую систему.

Особенно важна такая работа для направления тестирования на проникновение, в котором сегодня работают более 30 экспертов. Без общей базы знаний часть опыта может оставаться внутри отдельных проектных команд и не всегда быть доступной коллегам.

Исследовательский центр помогает превратить технические наблюдения, практические кейсы и результаты тестирования в знания, которыми может пользоваться вся команда.

Как организована работа центра

В центре есть постоянная команда специалистов. Она проводит исследования, тестирует техники и эксплойты, разрабатывает методики и поддерживает инфраструктуру.

При этом работа не ограничивается только постоянным составом. К отдельным задачам подключаются эксперты из других подразделений. Они участвуют в исследованиях, фиксируют результаты, готовят внутренние материалы и отчеты.

Основной список задач формируется в начале года руководителями направлений, после чего обсуждается с командой. Специалисты выбирают темы с учетом своей квалификации, профессиональных интересов и текущих задач компании.

Для исследовательской работы личная мотивация особенно важна. Формально назначить человека на тему недостаточно. Чтобы получить практический результат, специалисту необходимо самому интересоваться вопросом, глубоко погружаться в детали и быть готовым искать решение.

К работе центра могут подключаться и начинающие специалисты. Обычно они получают задачи по описанию уже известных и проверенных инструментов или техник атак. Они изучают материалы, описывают кейсы и готовят экспертные статьи.

Такой формат помогает быстрее войти в профессию. Чтобы понятно описать принцип работы инструмента или техники, сначала нужно самому хорошо разобраться в теме.

Исследовательская инфраструктура

Одно из главных преимуществ центра заключается в наличии готовой технической среды.

Для проверки уязвимости или техники атаки часто нужны отдельное программное обеспечение, вычислительные мощности, тестовые стенды и конкретная конфигурация инфраструктуры. На подготовку такой среды на обычном рабочем компьютере иногда уходит больше времени, чем на само исследование.

Наш исследовательский центр работает как лаборатория, к которой специалист может подключиться и приступить к тестированию. Для проверки программного обеспечения, инструментов и различных сценариев атак используется облачная инфраструктура.

При этом специалисты центра продолжают участвовать в клиентских проектах по тестированию на проникновение. Это помогает сохранять связь между исследованиями и реальными задачами бизнеса.

Без практического опыта исследовательская работа может стать слишком теоретической. Поэтому загрузка распределяется так, чтобы у специалистов оставалось время и на проведение пентестов, и на собственные исследования.

Что мы исследуем

Сейчас в центре изучаются более 40 видов программного обеспечения, инструментов и техник.

инструменты исследования Complince Control

Этот перечень постоянно меняется. Появляются новые версии программного обеспечения, способы эксплуатации и средства защиты. Поэтому ни одно направление нельзя считать окончательно изученным.

Как мы выбираем темы

Одна из главных сложностей связана не с поиском тем, а с выбором приоритетов.

Каждый день команда анализирует данные более чем из 30 источников, фиксирует новые уязвимости, инструменты и техники, после чего определяет, что стоит проверить в первую очередь.

На решение влияют несколько факторов:

  • критичность уязвимости;
  • распространенность затронутого программного обеспечения;
  • применимость к текущим и будущим проектам;
  • возможность воспроизвести атаку в имеющейся инфраструктуре;
  • время, необходимое для полноценного исследования;
  • потенциальная польза результата для заказчиков.

Не каждая громкая уязвимость становится отдельной исследовательской темой. Некоторые задачи требуют настолько глубокого погружения, что их невозможно качественно проработать за короткий срок.

Даже актуальное направление нет смысла брать в работу, если команда не сможет довести исследование до практического результата.

Иногда проверка завершается отрицательным результатом. Например, уязвимость существует теоретически, но ее эксплуатация требует конкретной конфигурации или условий, которые не удается воспроизвести.

Такой результат тоже важен. Он помогает точнее оценить реальный уровень риска и не делать выводы только на основании публичного описания уязвимости.

Как результаты попадают в проекты

При появлении критической или широко обсуждаемой уязвимости специалисты проверяют ее актуальность, условия эксплуатации и возможные последствия. После этого команда формирует рекомендации по устранению уязвимости или снижению риска.

Такая работа особенно важна для текущих проектов по тестированию на проникновение. Своевременный анализ может повлиять на результат тестирования и помочь заказчику быстрее принять необходимые меры.

Отдельное внимание мы уделяем инструментам эксплуатации. Публично доступный код нельзя считать безопасным по умолчанию. Он может содержать ошибки, небезопасные функции или работать не так, как описано автором, и его эксплуатация может привести к нарушению работы всей системы. 

В прошлом году в службе обновления Windows (WSUS) была обнаружена критическая уязвимость CVE-2025-59287, позволявшая выполнить произвольный код с системными привилегиями на одном из ключевых серверов, который присутствует почти в каждой инфраструктуре. Главное затруднение заключалось в том, что эксплоит выводил из строя консоль WSUS. Специалисты центра смогли найти решение этой проблемы в сжатые сроки и успешно проводили эксплуатацию этой уязвимости в рамках своих проектов. 

Из-за непредсказуемости инструмента, перед его использованием в проекте, он проверяется в контролируемой среде. В итоге команда получает не просто код из открытого источника, а протестированное решение с понятным принципом работы.

Это позволяет специалистам быстрее реагировать на новые угрозы и использовать в проектах инструменты, которые уже прошли внутреннюю проверку.

База знаний и обмен опытом

Результаты исследований сохраняются в корпоративной базе знаний. В ней собраны материалы по разным отделам, направлениям и типам задач, от организационных документов до методик, кейсов и результатов технических исследований.

Раздел исследовательского центра включает:

  • источники мониторинга;
  • бэклог исследований;
  • описания изученных уязвимостей и техник;
  • общие и авторские методики;
  • практические кейсы;
  • интересные цепочки атак;
  • внутренние и внешние экспертные статьи;
  • дополнительные материалы по отдельным направлениям.

База знаний помогает избежать ситуации, когда важный опыт остается только у одного специалиста. Даже если сотрудник раньше не работал с конкретным программным обеспечением или техникой, он может изучить готовые материалы и понять, что нужно проверить и какие детали нельзя упустить.

Особенно полезна эта система для новых сотрудников. Вместо самостоятельного поиска информации в открытых источниках они получают доступ к уже проверенным и структурированным материалам.

Кроме базы знаний, в компании действуют регулярные форматы обмена опытом.

Раз в две недели проходит техническая встреча. На ней специалисты обсуждают интересные моменты проектов, новые инструменты и нестандартные техники.

Раз в неделю во внутреннем чате публикуются материалы по разным направлениям информационной безопасности. Их готовят технические писатели совместно с экспертами компании.

Такие форматы нужны не только для передачи знаний, которые можно сразу применить в работе. Специалистам важно понимать, что происходит в смежных областях. Это помогает шире смотреть на инфраструктуру заказчика, замечать взаимосвязи между уязвимостями и эффективнее работать в комплексных проектах.

Что центр дает команде

В потоке регулярных проектов легко сосредоточиться на привычных задачах и постепенно уйти в рутину. Исследовательская работа позволяет переключиться на новые темы, попробовать нестандартные подходы и глубже разобраться в отдельных видах атак или средствах защиты.

Результаты исследований могут становиться основой для статей, выступлений, внутренних методик и новых проектных решений.

Со временем у специалистов формируется дополнительная экспертиза по отдельным технологиям и типам атак. Когда похожая задача возникает в комплексном проекте, к ней можно подключить человека, который уже подробно изучал эту тему.

Работа в центре способствует и онбордингу начинающих специалистов — они документируют кейсы, дополняют статьи по уже известным уязвимостям и атакам и, работая с уже готовыми материалами, учатся, набираются опыта и вместе с тем вносят свой вклад в развитие компетенций компании. 

Результаты работы исследовательского центра Comlince Control

Так исследовательский центр помогает не только сохранять знания внутри компании, но и развивать экспертизу команды.

Основные сложности

Главная сложность связана с постоянным потоком информации. База уязвимостей непрерывно обновляется, появляются новые эксплойты, техники и инструменты. Исследовать все невозможно, поэтому команде приходится регулярно пересматривать приоритеты.

Еще одна особенность заключается в том, что у исследовательской работы нет окончательной точки. Ни одно направление нельзя изучить полностью. Меняются версии программного обеспечения, конфигурации, условия эксплуатации и средства защиты.

Даже хорошо исследованная тема через некоторое время может потребовать нового анализа.

Поэтому база знаний никогда не будет завершена окончательно. Ее ценность как раз и заключается в постоянном обновлении.

Результаты работы

За полтора года специалисты центра провели более 90 исследовательских работ и изучили более 40 видов программного обеспечения и инструментов.

Результаты используются при проведении анализа защищенности и тестирования на проникновение. Они помогают глубже оценивать инфраструктуру заказчиков, повышать качество проектов и быстрее реагировать на появление новых угроз.

Исследовательский центр позволяет не ждать, пока новая техника атаки впервые встретится в клиентском проекте. Мы можем заранее изучить ее, проверить условия эксплуатации, подготовить методику и сформировать рекомендации.

На основе самых интересных и сложных кейсов пишутся статьи и технические подробные разборы эксплуатации и обнаружения уязвимостей или реализации сценариев атак, которые затем становятся материалом для выступлений экспертов на мастер-классах, вебинарах, конференциях и митапах. Также некоторые из них выносятся в блог Compliance Control — например, анализ уязвимости MongoDB (CVE-2025-14847 MongoBleed) или механизма EvilPrinter

В итоге исследовательская работа становится частью практического процесса обеспечения безопасности. Центр объединяет инфраструктуру, экспертов и накопленные знания, чтобы команда могла быстрее реагировать на изменения и использовать результаты исследований в реальных проектах.