Безопасность

Мы рассматриваем безопасность как фундаментальное требование управления, а не просто набор функций. Наша архитектура — это проактивная многоуровневая защита, которая обеспечивает конфиденциальность, целостность и доступность ваших данных.

Краткий обзор безопасности

  • Сквозное шифрование
  • Двухфакторная аутентификация
  • Обнаружение угроз 24/7
  • Регламентированное реагирование на инциденты

Ниже приведен обзор наших мер и практик обеспечения безопасности, которые непосредственно сопоставлены с основными функциями NIST Cybersecurity Framework (CSF 2.0).

Управление: культура приоритета безопасности

Наша стратегия управления уделяет первостепенное внимание прозрачности и строгому соблюдению отраслевых стандартов:

  • Прозрачность — полная видимость наших практик обеспечения безопасности для укрепления доверия со стороны заинтересованных сторон.
  • Соответствие требованиям — постоянное соответствие передовым практикам для управления корпоративными рисками.
  • Высокие стандарты — передовая инфраструктура и инструменты, поддерживающие высокий уровень защищенности.

Идентификация: понимание среды и раннее выявление рисков

Мы используем автоматизированные инструменты для поддержания полного понимания нашей среды и выявления потенциальных рисков до того, как ими смогут воспользоваться.

  • Управление уязвимостями — AWS Inspector проводит автоматизированную непрерывную оценку безопасности, обеспечивая раннее выявление уязвимостей и строгое соблюдение передовых практик работы с инфраструктурой.
  • Инвентаризация активов и наблюдаемость — CloudWatch и Elastic APM обеспечивают глубокую видимость наших облачных ресурсов и производительности приложений, поэтому отклонения в состоянии активов выявляются мгновенно.

Защита: идентификация, доступ и безопасность данных

Мы внедряем архитектуру на основе концепции нулевого доверия (Zero Trust), чтобы только авторизованные пользователи имели доступ к конкретным ресурсам, а данные оставались недоступными для чтения неавторизованным объектам.

Управление идентификацией и контроль доступа

  • Ролевой контроль доступа — принцип наименьших привилегий соблюдается с помощью ролей, групп и политик, поэтому пользователи получают доступ только к тому, что необходимо для их рабочих процессов.
  • Многофакторная аутентификация — двухфакторная аутентификация обязательна для административного доступа, что создает критически важный уровень защиты от компрометации учетных данных и фишинга.
  • Сегментация сети — доступ к конфиденциальным панелям управления, внутренним сервисам и конечным точкам ограничен пользователями, подключенными через VPN, что дополняет средства управления идентификацией защитой сетевого периметра.

Безопасность данных

  • Хранимые данные — все данные, хранящиеся на наших серверах, зашифрованы.
  • Передаваемые данные — все данные, передаваемые по сетям, шифруются с использованием защищенных протоколов (TLS/SSL).

Обнаружение: непрерывный мониторинг

  • Обнаружение угроз — Amazon GuardDuty непрерывно отслеживает рабочие нагрузки и учетные записи, обеспечивая интеллектуальное обнаружение вредоносной активности, несанкционированных действий и скомпрометированных экземпляров.
  • Централизованное журналирование и анализ — специализированный стек журналирования на базе Grafana и Loki агрегирует логи в одном месте, позволяя нашим командам сопоставлять события и оперативно выявлять сбои и аномалии.

Реагирование и восстановление: планомерная отказоустойчивость

  • План реагирования на инциденты — регламентированная система для быстрого обнаружения, классификации и устранения инцидентов безопасности.
  • Минимизация последствий и восстановление — протоколы, которые локализуют инциденты и восстанавливают полную функциональность сервисов, защищая как данные пользователей, так и целостность платформы.

Ответственное разглашение

Нашли уязвимость? Сообщите нам. Направьте информацию о предполагаемых уязвимостях нашей команде, и мы оперативно проведем расследование и будем держать вас в курсе.

Статус системы iECHO

Отслеживайте доступность платформы в режиме реального времени и обновления об инцидентах на нашей публичной странице статуса по адресу status.iecho.org.