Сертификат ISO/IEC 27001:2022
Аккредитован аудитором TÜV SÜD, сертификат № TS-27001-2024-0831 действует до 14.03.2027. Область применения охватывает весь SaaS-кластер и процесс обработки данных клиентов.
/ безопасность / соответствие стандартам
Для CISO и отдела безопасности
Всё, что нужно для аудита: шифрование данных, модель доступа, журналирование действий и процедуры реагирования на инциденты — описаны в одном месте, с конкретикой и без «мы стараемся».
Шифрование данных в покое и транзите
Нет открытых данных ни «на полке», ни «в полёте». Ключи хранятся отдельно от данных, ротируются автоматически и не покидают защищённое окружение.
В покое все артефакты — снапшоты, checkpoint’ы, WAL-журнал и batch-файлы — шифруются алгоритмом AES-256-GCM. Ключевое управление (KMS) изолировано от рабочих узлов: мастер-ключи не экспортируются из HSM, а данные-ключи ротируются каждые 30 дней без простоя пайплайнов.
В транзите используется TLS 1.3 (cipher-сuits: ChaCha20-Poly1305 и AES-128-GCM) для всех соединений между узлами кластера, от клиентов до API и между репликами. mTLS обязателен для узел-узел трафика внутри кластера; сертификаты выпускаются и ротируются автоматически через встроенный CA (в среднем — каждые 24 часа).
Для on-premise-развёртываний поддерживается приватный PKI заказчика: SyncOps подключается к вашему Vault / AWS KMS / GCP KMS и не хранит мастер-ключи на своём диске.
Соответствие ISO 27001
Аккредитован аудитором TÜV SÜD, сертификат № TS-27001-2024-0831 действует до 14.03.2027. Область применения охватывает весь SaaS-кластер и процесс обработки данных клиентов.
Также поддерживаем требования SOC 2 Type II (отчёт обновляется ежеквартально), GDPR для данных ЕС, и проходим ежегодный внешний пентест от NCC Group с публикацией executive summary.
По запросу через DPA выдаём: Statement of Work по безопасности, SAQ, политику обработки данных, список субпроцессоров и результаты последнего внутреннего аудита (ASV-скан, vulnerability scan).
Политика доступа (RBAC)
Каждый пользователь, сервис-аккаунт и узел кластера имеют строго определённый набор прав. Никакого «admin на всё» без явного обоснования и временного окна.
Модель доступа — RBAC с ролями Viewer, Operator, Admin и Auditor на уровне организации, кластера и конкретного пайплайна. Роли наследуются сверху вниз, но могут сужаться на нижнем уровне. Поддержка SSO через SAML 2.0 и OIDC (Okta, Azure AD, Google Workspace, Auth0).
Обязательная MFA (TOTP или FIDO2-ключи) для всех ролей с правами записи. Для привилегированных действий — rotation-окно: временный повышающий доступ выдаётся на 15 минут и автоматически отзывается. Все сервис-токены имеют TTL и scope, ограниченный конкретными ресурсами.
Для on-premise: интеграция с вашим AD / LDAP / IdP без выноса учётных данных. Поддерживается привязка прав к группам и автоматический отзыв при смене роли в IdP (webhook с задержкой < 60 секунд).
Аудит действий пользователей
Полный лог операций: кто, что, когда, откуда и с каким результатом. Журнал защищён от изменения и доступен для выгрузки в ваш SIEM.
Журналируются: вход/выход (включая отказы), создание/изменение/удаление пайплайнов и конфигураций, изменение прав доступа, загрузка и экспорт данных, операции с ключами, запуск и остановка кластеров. Каждое событие содержит: actor_id, ip, user-agent, resource, action, timestamp (NTP-синхронизированный, ISO 8601) и result.
Журнал хранится append-only в защищённом хранилище (WORM-политика) — записи нельзя изменить или удалить, только читать. Минимальное хранение — 1 год, для Enterprise-тарифа — до 7 лет с настройкой retention-политики. Экспорт в формате JSON Lines / CSV, интеграция с Splunk, Datadog SIEM, Sumo Logic и Elastic через native connector или syslog (TLS).
Алерты на подозрительные паттерны: массовый экспорт данных, вход с нового IP, попытка повышения привилегий, доступ к чувствительным ресурсам в нерабочее время. Настройки триггеров настраиваются в консоли и дублируются в SIEM.
Процедуры реагирования на инциденты
У нас есть отработанная процедура, а не «посмотрим и решим». Ниже — конкретные SLA по уведомлению, изоляции и восстановлению.
Круглосуточная команда безопасности (24/7, 365 дней) отслеживает SIEM-алерты и публичную страницу статуса. При подтверждении инцидента с уровнем SEV-1 (утечка данных, компрометация ключей, массовый сбой) уведомление клиентам отправляется в течение 1 часа через email и SMS, с последующими апдейтами каждые 4 часа до закрытия.
Изоляция: затронутые узлы кластера автоматически отключаются от сети (network segmentation) в течение 5 минут от детекции. Данные инцидента фиксируются в изолированном контейнере для расследования (forensic preservation) без изменения состояния.
Восстановление: RTO — 4 часа для критических пайплайнов, RPO — 0 для exactly-once-потоков (checkpoint-механизм не теряет данные). После инцидента публикуется post-mortem (root cause, timeline, corrective actions) в течение 5 рабочих дней. Для Enterprise-клиентов — доступ к raw-данным инцидента и совместимому timeline через защищённый портал.
Уязвимости из внешнего мира принимаются через security@syncops.io или bug-bounty-программу (HackerOne). Среднее время закрытия критических CVE — 72 часа, подтверждение получения — 24 часа.
В цифрах
FAQ
Нужны документы для аудита
SOA, SAQ, результаты пентеста, список субпроцессоров — в одном архиве. Без форм на 12 полей и без «мы вам перезвоним».