Периметр и WAF
Весь трафик проходит через WAF с защитой от OWASP Top 10. Боты и брутфорс отсекаются на уровне сети, не доходя до приложений.
WAF · DDoS · Rate-limitСтатусо хранит токены, ключи API и данные о клиентах так, как хранят их банковские сервисы: шифрование, изоляция, аудит и соответствие требованиям. Мы отвечаем за безопасность, вы — за бизнес.
Мы не полагаемся на одну меру. Каждый уровень — от периметра до хранилища — работает независимо, поэтому сбой на одном не открывает путь на другой.
Весь трафик проходит через WAF с защитой от OWASP Top 10. Боты и брутфорс отсекаются на уровне сети, не доходя до приложений.
WAF · DDoS · Rate-limitКаждый клиент на логически отдельном сегменте. Токены API и ключи хранятся в HSM-модулях, к которым нет прямого доступа из приложений.
HSM · SegmentationНи один сервис не получает доступ «по умолчанию». Каждая проверка — с микротокенами, коротким временем жизни и проверкой контекста.
mTLS · RBACДанные шифруются при передаче, при хранении и при обработке. Ключи ротируются автоматически и хранятся отдельно от самих данных.
Все соединения — только по TLS 1.3 с современными криптосюитами. Поддерживается HSTS и certificate pinning для мобильных клиентов.
TLS 1.3 · HSTSВсе базы данных и файловые хранилища зашифрованы AES-256-GCM. Резервные копии — тем же алгоритмом, с отдельным набором ключей.
AES-256-GCMКлючи шифрования ротируются раз в 90 дней, ключи HSM — раз в 180. Старые ключи хранятся для дешифровки истории, но не используются.
90 / 180 днейДля доступа к личному кабинету и API-панели обязательно включена 2FA. Поддерживаем TOTP, FIDO2/WebAuthn и push-уведомления.
Классические 6-значные коды из Google Authenticator, 1Password или Yandex.Key. Работают офлайн, не требуют SMS.
Google · 1Password · YandexБиометрия, USB-ключи или Touch ID. Без пароля вообще — только криптографическая привязка к устройству.
YubiKey · Touch IDПри попытке входа с нового устройства приходит push в приложение. Можно отклонить доступ в один тап, не вводя код.
iOS · AndroidМы не ждём инцидентов. Все операции по данным логируются, а мониторинг ищет аномалии 24/7. Полный журнал доступен вам в личном кабинете.
Каждый вход, изменение статуса, вызов API и доступ к ключам фиксируется с IP, устройством и временем. Журнал хранится 13 месяцев.
13 месяцев историиЛог-поток идёт в SIEM-систему. Алгоритмы ищут подозрительные паттерны: всплеск запросов, доступ из новой страны, попытки брутфорса.
24/7 мониторингПри подозрительном событии вы получаете push и e-mail в течение секунд. Можно заблокировать сессию или сбросить ключ в один клик.
< 10 сек откликМы проходим независимые проверки и поддерживаем документацию, которую требуют юридические отделы и аудиторы. Скачайте пакет за минуту.
Персональные данные клиентов хранятся на серверах в России. Есть DPA-соглашение и регламент обработки, готовые к подписанию.
RU-дата-центрДля клиентов из ЕС — полный пакет: права на удаление, перенос данных, уведомления об инцидентах в течение 72 часов.
EU · UKСертификация ISO 27001 в работе — аудит первой ступени пройден в марте 2025. Сертификат ожидаем в Q4 2025.
Q4 2025PDF с описанием архитектуры, политиками обработки и образцами соглашений — для вашего юридического отдела и аудиторов.
Коротко о том, что спрашивают чаще всего. Если нужно больше деталей — пришлём полный пакет документов.
На серверах в дата-центрах в России (Москва и Санкт-Петербург), с резервированием в двух площадках. Соответствие 152-ФЗ и локализации проверяются аудитором раз в квартал.
Да. Через личный кабинет или обращение в поддержку. Удаление занимает до 72 часов, включая резервные копии. Подтверждаем письмом.
Хранятся в HSM-модуле, зашифрованы AES-256, к ним нет доступа из прикладного кода. Ротируются раз в 180 дней автоматически.
Среднее время локализации — 11 минут, уведомления клиентам — в течение 72 часов по GDPR и 152-ФЗ. Полный пост-инцидентный отчёт публикуем на странице аудита.