Безпека

Ми розглядаємо безпеку як фундаментальну вимогу управління, а не просто набір функцій. Наша архітектура — це проактивний багаторівневий захист, який забезпечує конфіденційність, цілісність і доступність ваших даних.

Короткий огляд безпеки

  • Наскрізне шифрування
  • Двофакторна автентифікація
  • Виявлення загроз 24/7
  • Формалізоване реагування на інциденти

Нижче наведено огляд наших заходів та практик безпеки, які безпосередньо відповідають основним функціям Framework кібербезпеки NIST (CSF 2.0).

Управління: культура, у якій безпека є пріоритетом

Наша стратегія управління ставить у пріоритет прозорість та суворе дотримання галузевих стандартів:

  • Прозорість — повна відкритість наших практик безпеки для зміцнення довіри з боку зацікавлених сторін.
  • Відповідність вимогам — постійне дотримання передових практик для управління ризиками підприємства.
  • Високі стандарти — провідна в галузі інфраструктура та інструменти, що забезпечують високий рівень захищеності.

Ідентифікація: знання середовища та раннє виявлення ризиків

Ми використовуємо автоматизовані інструменти, щоб мати повне уявлення про наше середовище та виявляти потенційні ризики до того, як ними зможуть скористатися.

  • Управління вразливостями — AWS Inspector здійснює автоматизоване безперервне оцінювання безпеки, забезпечуючи раннє виявлення вразливостей і суворе дотримання кращих практик інфраструктури.
  • Інвентаризація та спостережуваність ресурсів — CloudWatch та Elastic APM забезпечують глибокий контроль над нашими хмарними ресурсами та продуктивністю додатків, завдяки чому відхилення у стані ресурсів виявляються миттєво.

Захист: ідентифікація, доступ та безпека даних

Ми впроваджуємо архітектуру за принципом «Нульової довіри» (Zero Trust), щоб доступ до конкретних ресурсів мали лише авторизовані користувачі, а дані залишалися недоступними для читання сторонніми особами.

Управління обліковими даними та контроль доступу

  • Рольова модель доступу — принцип найменших привілей реалізується через ролі, групи та політики, тому користувачі отримують доступ лише до того, що необхідно для їхніх робочих процесів.
  • Багатофакторна автентифікація — двофакторна автентифікація є обов'язковою для адміністративного доступу, що створює критично важливий рівень захисту від компрометації облікових даних і фішингу.
  • Сегментація мережі — доступ до конфіденційних панелей моніторингу, внутрішніх сервісів і кінцевих точок обмежено лише користувачами, підключеними через VPN, що доповнює контроль ідентичності безпекою мережевого периметра.

Безпека даних

  • Дані під час зберігання — усі дані, що зберігаються на наших серверах, зашифровані.
  • Дані під час передачі — усі дані, що передаються мережами, зашифровані за допомогою безпечних протоколів (TLS/SSL).

Виявлення: безперервний моніторинг

  • Виявлення загроз — Amazon GuardDuty здійснює безперервний моніторинг робочих навантажень та облікових записів, забезпечуючи інтелектуальне виявлення шкідливої активності, несанкціонованої поведінки та скомпрометованих екземплярів.
  • Централізоване логування та аналіз — спеціалізований стек логування на базі Grafana та Loki збирає журнали в одному місці, дозволяючи нашим командам швидко зіставляти події та виявляти операційні аномалії.

Реагування та відновлення: стійкість за планом

  • План реагування на інциденти — формалізована структура для швидкого виявлення, класифікації та мінімізації наслідків інцидентів безпеки.
  • Мінімізація наслідків і відновлення — протоколи, які локалізують інциденти та відновлюють повну функціональність сервісів, захищаючи як дані користувачів, так і цілісність платформи.

Відповідальне розголошення

Знайшли проблему? Ми хочемо про неї знати. Повідомляйте нашій команді про можливі вразливості, і ми швидко проведемо розслідування та триматимемо вас у курсі.

Статус системи iECHO

Відстежуйте доступність платформи в режимі реального часу та оновлення щодо інцидентів на нашій публічній сторінці статусу за адресою status.iecho.org.