SyncOps data · infra
все системы · 99.98% v3.4.1 Консоль

/ безопасность / соответствие стандартам

Для CISO и отдела безопасности

Безопасность и соответствие стандартам

Всё, что нужно для аудита: шифрование данных, модель доступа, журналирование действий и процедуры реагирования на инциденты — описаны в одном месте, с конкретикой и без «мы стараемся».

Шифрование данных в покое и транзите

Данные зашифрованы на каждом уровне

Нет открытых данных ни «на полке», ни «в полёте». Ключи хранятся отдельно от данных, ротируются автоматически и не покидают защищённое окружение.

В покое все артефакты — снапшоты, checkpoint’ы, WAL-журнал и batch-файлы — шифруются алгоритмом AES-256-GCM. Ключевое управление (KMS) изолировано от рабочих узлов: мастер-ключи не экспортируются из HSM, а данные-ключи ротируются каждые 30 дней без простоя пайплайнов.

В транзите используется TLS 1.3 (cipher-сuits: ChaCha20-Poly1305 и AES-128-GCM) для всех соединений между узлами кластера, от клиентов до API и между репликами. mTLS обязателен для узел-узел трафика внутри кластера; сертификаты выпускаются и ротируются автоматически через встроенный CA (в среднем — каждые 24 часа).

Для on-premise-развёртываний поддерживается приватный PKI заказчика: SyncOps подключается к вашему Vault / AWS KMS / GCP KMS и не хранит мастер-ключи на своём диске.

Соответствие ISO 27001

Аудит пройден, отчёт — у вас в руках

01

Сертификат ISO/IEC 27001:2022

Аккредитован аудитором TÜV SÜD, сертификат № TS-27001-2024-0831 действует до 14.03.2027. Область применения охватывает весь SaaS-кластер и процесс обработки данных клиентов.

valid: 14.03.2024 → 14.03.2027
02

Дополнительные стандарты

Также поддерживаем требования SOC 2 Type II (отчёт обновляется ежеквартально), GDPR для данных ЕС, и проходим ежегодный внешний пентест от NCC Group с публикацией executive summary.

reports: SOC2 · GDPR · pentest
03

Документы для вашего аудита

По запросу через DPA выдаём: Statement of Work по безопасности, SAQ, политику обработки данных, список субпроцессоров и результаты последнего внутреннего аудита (ASV-скан, vulnerability scan).

delivery: 48h · via DPA

Политика доступа (RBAC)

Минимальные привилегии по умолчанию

Каждый пользователь, сервис-аккаунт и узел кластера имеют строго определённый набор прав. Никакого «admin на всё» без явного обоснования и временного окна.

Модель доступа — RBAC с ролями Viewer, Operator, Admin и Auditor на уровне организации, кластера и конкретного пайплайна. Роли наследуются сверху вниз, но могут сужаться на нижнем уровне. Поддержка SSO через SAML 2.0 и OIDC (Okta, Azure AD, Google Workspace, Auth0).

Обязательная MFA (TOTP или FIDO2-ключи) для всех ролей с правами записи. Для привилегированных действий — rotation-окно: временный повышающий доступ выдаётся на 15 минут и автоматически отзывается. Все сервис-токены имеют TTL и scope, ограниченный конкретными ресурсами.

Для on-premise: интеграция с вашим AD / LDAP / IdP без выноса учётных данных. Поддерживается привязка прав к группам и автоматический отзыв при смене роли в IdP (webhook с задержкой < 60 секунд).

Аудит действий пользователей

Каждое действие — в журнале

Полный лог операций: кто, что, когда, откуда и с каким результатом. Журнал защищён от изменения и доступен для выгрузки в ваш SIEM.

Журналируются: вход/выход (включая отказы), создание/изменение/удаление пайплайнов и конфигураций, изменение прав доступа, загрузка и экспорт данных, операции с ключами, запуск и остановка кластеров. Каждое событие содержит: actor_id, ip, user-agent, resource, action, timestamp (NTP-синхронизированный, ISO 8601) и result.

Журнал хранится append-only в защищённом хранилище (WORM-политика) — записи нельзя изменить или удалить, только читать. Минимальное хранение — 1 год, для Enterprise-тарифа — до 7 лет с настройкой retention-политики. Экспорт в формате JSON Lines / CSV, интеграция с Splunk, Datadog SIEM, Sumo Logic и Elastic через native connector или syslog (TLS).

Алерты на подозрительные паттерны: массовый экспорт данных, вход с нового IP, попытка повышения привилегий, доступ к чувствительным ресурсам в нерабочее время. Настройки триггеров настраиваются в консоли и дублируются в SIEM.

Процедуры реагирования на инциденты

Что происходит, когда что-то пошло не так

У нас есть отработанная процедура, а не «посмотрим и решим». Ниже — конкретные SLA по уведомлению, изоляции и восстановлению.

Круглосуточная команда безопасности (24/7, 365 дней) отслеживает SIEM-алерты и публичную страницу статуса. При подтверждении инцидента с уровнем SEV-1 (утечка данных, компрометация ключей, массовый сбой) уведомление клиентам отправляется в течение 1 часа через email и SMS, с последующими апдейтами каждые 4 часа до закрытия.

Изоляция: затронутые узлы кластера автоматически отключаются от сети (network segmentation) в течение 5 минут от детекции. Данные инцидента фиксируются в изолированном контейнере для расследования (forensic preservation) без изменения состояния.

Восстановление: RTO — 4 часа для критических пайплайнов, RPO — 0 для exactly-once-потоков (checkpoint-механизм не теряет данные). После инцидента публикуется post-mortem (root cause, timeline, corrective actions) в течение 5 рабочих дней. Для Enterprise-клиентов — доступ к raw-данным инцидента и совместимому timeline через защищённый портал.

Уязвимости из внешнего мира принимаются через security@syncops.io или bug-bounty-программу (HackerOne). Среднее время закрытия критических CVE — 72 часа, подтверждение получения — 24 часа.

В цифрах

Метрики безопасности за последние 12 месяцев

0
Инцидентов SEV-1
<1h
Время уведомления
4h
RTO критичных пайплайнов
72h
Закрытие критических CVE

FAQ

Частые вопросы от отдела безопасности

Да. On-premise-развёртывание работает полностью автономно: все узлы, KMS-интеграция (приватный Vault) и SIEM-экспорт внутри вашего периметра. Обновления доставляются через подписанный артефакт, который вы применяете вручную или через ваш CI. Исходящий трафик в облако не требуется.
Логическая изоляция на уровне кластера: каждый клиент имеет отдельный набор узлов, отдельное шифрование (индивидуальные ключи данных в KMS) и отдельную сеть (VPC / подсеть). Физическая изоляция доступна для Enterprise-тарифа — выделенный hardware-кластер в вашем регионе.
По запросу через DPA: Statement of Work по безопасности (PDF, ~40 стр.), SAQ (SOC 2), результаты последнего пентеста (executive summary + список закрытых finding’ов), список субпроцессоров и текущий status-отчёт. Отправляем в защищённом виде (PDF с паролем или через безопасный портал) в течение 48 часов.
Да. Native-коннекторы: Splunk, Datadog SIEM, Sumo Logic, Elastic, Chronicle. Универсальные: syslog (TLS), JSON Lines over HTTPS, Kafka-topic для событий. Для DLP — экспорт событий на чтение в реальном времени через streaming API с фильтрацией по типу события и чувствительности ресурса.
По запросу — полный экспорт всех данных (снапшоты, конфигурации, журналы) в согласованном формате в течение 30 дней. После этого данные удаляются из всех сред (производство, staging, бэкапы) в течение 72 часов. Ключи шифрования уничтожаются, что делает любые оставшиеся артефакты невосстановимыми. Выдаём сертификат об уничтожении.

Нужны документы для аудита

Запросите пакет безопасности за 48 часов

SOA, SAQ, результаты пентеста, список субпроцессоров — в одном архиве. Без форм на 12 полей и без «мы вам перезвоним».

Запросить пакет Читать полный документ Доставка: 48h · via защищённый портал