Статусо · безопасность

Ваши данные под защитой по-взрослому

Статусо хранит токены, ключи API и данные о клиентах так, как хранят их банковские сервисы: шифрование, изоляция, аудит и соответствие требованиям. Мы отвечаем за безопасность, вы — за бизнес.

Соответствие 152-ФЗ Аудит раз в квартал
Шифрование 2FA Аудит
Архитектура безопасности

Слои защиты, а не один замок

Мы не полагаемся на одну меру. Каждый уровень — от периметра до хранилища — работает независимо, поэтому сбой на одном не открывает путь на другой.

Периметр и WAF

Весь трафик проходит через WAF с защитой от OWASP Top 10. Боты и брутфорс отсекаются на уровне сети, не доходя до приложений.

WAF · DDoS · Rate-limit

Изоляция данных

Каждый клиент на логически отдельном сегменте. Токены API и ключи хранятся в HSM-модулях, к которым нет прямого доступа из приложений.

HSM · Segmentation

Zero-trust модель

Ни один сервис не получает доступ «по умолчанию». Каждая проверка — с микротокенами, коротким временем жизни и проверкой контекста.

mTLS · RBAC
Шифрование данных

Шифруем на каждом этапе пути

Данные шифруются при передаче, при хранении и при обработке. Ключи ротируются автоматически и хранятся отдельно от самих данных.

TLS 1.3 при передаче

Все соединения — только по TLS 1.3 с современными криптосюитами. Поддерживается HSTS и certificate pinning для мобильных клиентов.

TLS 1.3 · HSTS

AES-256 при хранении

Все базы данных и файловые хранилища зашифрованы AES-256-GCM. Резервные копии — тем же алгоритмом, с отдельным набором ключей.

AES-256-GCM

Ротация ключей

Ключи шифрования ротируются раз в 90 дней, ключи HSM — раз в 180. Старые ключи хранятся для дешифровки истории, но не используются.

90 / 180 дней
Двуфакторная аутентификация

Пароль — это только половина

Для доступа к личному кабинету и API-панели обязательно включена 2FA. Поддерживаем TOTP, FIDO2/WebAuthn и push-уведомления.

TOTP-коды

Классические 6-значные коды из Google Authenticator, 1Password или Yandex.Key. Работают офлайн, не требуют SMS.

Google · 1Password · Yandex

FIDO2 / WebAuthn

Биометрия, USB-ключи или Touch ID. Без пароля вообще — только криптографическая привязка к устройству.

YubiKey · Touch ID

Push-подтверждение

При попытке входа с нового устройства приходит push в приложение. Можно отклонить доступ в один тап, не вводя код.

iOS · Android
Аудит и мониторинг

Каждое действие — под прицелом

Мы не ждём инцидентов. Все операции по данным логируются, а мониторинг ищет аномалии 24/7. Полный журнал доступен вам в личном кабинете.

Полный журнал действий

Каждый вход, изменение статуса, вызов API и доступ к ключам фиксируется с IP, устройством и временем. Журнал хранится 13 месяцев.

13 месяцев истории

SIEM и аномалии

Лог-поток идёт в SIEM-систему. Алгоритмы ищут подозрительные паттерны: всплеск запросов, доступ из новой страны, попытки брутфорса.

24/7 мониторинг

Оповещения в реальном времени

При подозрительном событии вы получаете push и e-mail в течение секунд. Можно заблокировать сессию или сбросить ключ в один клик.

< 10 сек отклик
0
утечек данных с 2021 года
365
дней непрерывного мониторинга
4
внешних аудита в год
152-ФЗ
и GDPR соответствие
Соответствие регуляторным требованиям

Бумажный след — как и сам код

Мы проходим независимые проверки и поддерживаем документацию, которую требуют юридические отделы и аудиторы. Скачайте пакет за минуту.

152-ФЗ и локализация

Персональные данные клиентов хранятся на серверах в России. Есть DPA-соглашение и регламент обработки, готовые к подписанию.

RU-дата-центр

GDPR-комплекс

Для клиентов из ЕС — полный пакет: права на удаление, перенос данных, уведомления об инцидентах в течение 72 часов.

EU · UK

ISO 27001 (в процессе)

Сертификация ISO 27001 в работе — аудит первой ступени пройден в марте 2025. Сертификат ожидаем в Q4 2025.

Q4 2025
Нужен пакет документов для юристов?

Скачайте whitepaper и DPA за 60 секунд

PDF с описанием архитектуры, политиками обработки и образцами соглашений — для вашего юридического отдела и аудиторов.

Частые вопросы

По безопасности — прямо

Коротко о том, что спрашивают чаще всего. Если нужно больше деталей — пришлём полный пакет документов.

?Где хранятся данные клиентов?

На серверах в дата-центрах в России (Москва и Санкт-Петербург), с резервированием в двух площадках. Соответствие 152-ФЗ и локализации проверяются аудитором раз в квартал.

?Можно ли удалить все данные?

Да. Через личный кабинет или обращение в поддержку. Удаление занимает до 72 часов, включая резервные копии. Подтверждаем письмом.

?Что с токенами API от CRM?

Хранятся в HSM-модуле, зашифрованы AES-256, к ним нет доступа из прикладного кода. Ротируются раз в 180 дней автоматически.

?Как быстро вы реагируете на инцидент?

Среднее время локализации — 11 минут, уведомления клиентам — в течение 72 часов по GDPR и 152-ФЗ. Полный пост-инцидентный отчёт публикуем на странице аудита.