Контролируемый доступ на каждом этапе
Здесь — только то, что реально настроено: шифрование, роли, журнал событий, резервные копии и сроки хранения. Никаких громких обещаний без подробностей.
Шифрование и секреты
Секреты не лежат открытым текстом ни в базе данных, ни в журналах. Это правило выполняется на всех этапах — от хранения до передачи.
- Учётные данные под шифрованием
- Ключи и токены внешних сервисов хранятся зашифрованными по AES-256-GCM. Ключи шифрования живут в отдельном защищённом хранилище — не в базе данных и не в журналах.
- Только хеши вместо секретов
- Ключи API и токены мы храним в виде хешей SHA-256, поэтому восстановить их исходное значение невозможно. Секреты и токены вырезаются из журналов.
- Защищённая передача
- Сессионные cookies передаются только по HTTPS, а запросы принимаются только с явно разрешённых адресов.
- Файлы по подписанным ссылкам
- Медиа хранятся в объектном хранилище по HTTPS. Доступ к ним выдаётся по подписанным ссылкам с ограниченным сроком действия, контрольные суммы проверяются.
Доступ и роли
В рабочем пространстве четыре роли — владелец, редактор, автор и наблюдатель. Каждая получает только те права, которые нужны для её работы.
Приложение работает с базой данных под ограниченной ролью: без прав владельца таблиц и без возможности обойти политики доступа. Каждый запрос выполняется от имени конкретного пользователя, а изоляцию между пространствами мы проверяем на двух тестовых пространствах перед запуском.
MCP-ключ виден один раз при создании, ограничивается набором прав и сроком действия и отзывается без задержки.
Журнал событий
Значимые действия попадают в журнал: кто, что и когда изменил. Журнал только пополняется — записи не редактируются и не удаляются. IP-адреса хранятся в виде хеша, а сами записи — 24 месяца.
Резервные копии и восстановление
Ежедневно снимаются зашифрованные резервные копии базы данных, а непрерывный журнал позволяет восстановить состояние на любой момент времени. Медиафайлы копируются с версиями.
Раз в квартал мы разворачиваем копию в изолированной среде и проверяем восстановление: версию данных, изоляцию пространств и контрольные суммы файлов. Допустимые потери данных и время восстановления зафиксированы документально. Проверка никогда не выполняется поверх рабочих данных.
Сколько мы храним данные
| Данные | Срок хранения |
|---|---|
| Журнал событий (аудит) | 24 месяца или дольше, если требует закон |
| Платёжные документы | По требованиям бухгалтерского учёта |
| Сырые аналитические данные провайдеров | 13 месяцев |
| Диагностика задач и ошибок | 90 дней |
| Истёкшие сессии и токены | 30 дней |
| Данные удалённого пространства | Удаляются после льготного периода и истечения срока хранения копий |
Перед обработкой персональных данных мы подтверждаем требования регионального законодательства и заключаем соглашение об обработке данных.
Если что-то пошло не так
- 01Сначала отзываем ключи доступа и подключения провайдеров.
- 02Меняем ключи подписи и шифрования с периодом двойного чтения, активные сессии завершаются.
- 03Журнал событий сохраняем в неизменном виде — он остаётся доказательством.
- 04Уведомляем затронутые команды по установленной процедуре.
Посмотрите всё изнутри
Создайте рабочее пространство и проверьте роли, журнал и ключи на практике. Условия оплаты — на странице тарифов.