Краткий обзор безопасности
- Сквозное шифрование
- Двухфакторная аутентификация
- Обнаружение угроз 24/7
- Регламентированное реагирование на инциденты
Ниже приведен обзор наших мер и практик обеспечения безопасности, которые непосредственно сопоставлены с основными функциями NIST Cybersecurity Framework (CSF 2.0).
Управление: культура приоритета безопасности
Наша стратегия управления уделяет первостепенное внимание прозрачности и строгому соблюдению отраслевых стандартов:
- Прозрачность — полная видимость наших практик обеспечения безопасности для укрепления доверия со стороны заинтересованных сторон.
- Соответствие требованиям — постоянное соответствие передовым практикам для управления корпоративными рисками.
- Высокие стандарты — передовая инфраструктура и инструменты, поддерживающие высокий уровень защищенности.
Идентификация: понимание среды и раннее выявление рисков
Мы используем автоматизированные инструменты для поддержания полного понимания нашей среды и выявления потенциальных рисков до того, как ими смогут воспользоваться.
- Управление уязвимостями — AWS Inspector проводит автоматизированную непрерывную оценку безопасности, обеспечивая раннее выявление уязвимостей и строгое соблюдение передовых практик работы с инфраструктурой.
- Инвентаризация активов и наблюдаемость — CloudWatch и Elastic APM обеспечивают глубокую видимость наших облачных ресурсов и производительности приложений, поэтому отклонения в состоянии активов выявляются мгновенно.
Защита: идентификация, доступ и безопасность данных
Мы внедряем архитектуру на основе концепции нулевого доверия (Zero Trust), чтобы только авторизованные пользователи имели доступ к конкретным ресурсам, а данные оставались недоступными для чтения неавторизованным объектам.
Управление идентификацией и контроль доступа
- Ролевой контроль доступа — принцип наименьших привилегий соблюдается с помощью ролей, групп и политик, поэтому пользователи получают доступ только к тому, что необходимо для их рабочих процессов.
- Многофакторная аутентификация — двухфакторная аутентификация обязательна для административного доступа, что создает критически важный уровень защиты от компрометации учетных данных и фишинга.
- Сегментация сети — доступ к конфиденциальным панелям управления, внутренним сервисам и конечным точкам ограничен пользователями, подключенными через VPN, что дополняет средства управления идентификацией защитой сетевого периметра.
Безопасность данных
- Хранимые данные — все данные, хранящиеся на наших серверах, зашифрованы.
- Передаваемые данные — все данные, передаваемые по сетям, шифруются с использованием защищенных протоколов (TLS/SSL).
Обнаружение: непрерывный мониторинг
- Обнаружение угроз — Amazon GuardDuty непрерывно отслеживает рабочие нагрузки и учетные записи, обеспечивая интеллектуальное обнаружение вредоносной активности, несанкционированных действий и скомпрометированных экземпляров.
- Централизованное журналирование и анализ — специализированный стек журналирования на базе Grafana и Loki агрегирует логи в одном месте, позволяя нашим командам сопоставлять события и оперативно выявлять сбои и аномалии.
Реагирование и восстановление: планомерная отказоустойчивость
- План реагирования на инциденты — регламентированная система для быстрого обнаружения, классификации и устранения инцидентов безопасности.
- Минимизация последствий и восстановление — протоколы, которые локализуют инциденты и восстанавливают полную функциональность сервисов, защищая как данные пользователей, так и целостность платформы.
Ответственное разглашение
Нашли уязвимость? Сообщите нам. Направьте информацию о предполагаемых уязвимостях нашей команде, и мы оперативно проведем расследование и будем держать вас в курсе.
Статус системы iECHO
Отслеживайте доступность платформы в режиме реального времени и обновления об инцидентах на нашей публичной странице статуса по адресу status.iecho.org.