Сведения по безопасности
Аутентификация и авторизация
АПоддерживается аутентификация по логину/паролю или через корпоративную Active Directory (при наличии у заказчика).- Сессии пользователей упр
оиавляютсходитя с исподдльзованиержкоймJWT-JWT-токенов с ограниченным сроком действия. - Для каждой роли
презадуаютсмотрен строгий наборя правиа доступова котдельнымразделам и функциям системы (RBAC). Присутствует возможность настройки доступов для пользователей через подключение к Active Directory- Настраивае
мыйтсяRow-Row-Level Security черезviewsпредставления в ClickHouse — индивидуально по проектноам. - Page-Level
LevelSecuritySecurityпозволяет задавать доступ к страницамури объектам вне оутдельныхри проектовпо— как индивидуальзнов, татек и длям игруппам.
Хранение и передача данных
- П
оередклюачаетсяSSL-шифровданиеных междусерверной иклиентскоймчатью, еслинасервером защищена через SSL/TLS, при условии наличия действующего сертификата на стороне заказчикаимеется сертификат безопасности. ВПри развёртывании в контуре заказчикапредисполагаьзуются стандартные методы и протоколы защиты сетейи иузлхостов, опринеделятемые службой ИБ заказчика.- При необ
езхопасндимости.Ди запросе заказчика могут быть представлены дополнительныхе рекомендацийи по настройкединфраннструктурый момент нет.
Логирование и аудит
Систем
ой производитсяа логироваует:- успешн
иыеви неуспехшные аутентификаций,и; - действи
йя пользователей: экспорт, создание и изменезние дашбордовисимо от роли; Цадминистративные изменения (права, настройки).
изменений дашбордов и другихЛоги хранятся централизованно
ехс возможностью настреойки ротации и экспорта во внешниелогов- успешн
Управление отчетами и доступом
- Доступ к
любымотчетампвозможен только в рамках назначенных прямой ссылке иав: через интерфейс приложения или прямыедостаставляетсястсылки. - Пр
ого в соответствиис урповнпыткемдоступа к проекту пользователяем Нбезарегистрированым пользователям или не имеющимправк—прв том чисмотру проекта дажле при наличиио прямой ссылке — система вдоступе будзвращает отказано.
Обновления, уязвимости и устойчивость
- Все сторонние сис
пользутемые, библиотеки и фреймворкипо(Go, React, ClickHouse-длрайвежатры) регулярным актуальнымо обновляются. - Перед каждым релизом проводится проверка на наличие критических уязвимостей (CVE).
- Поддерживаются средства автоматического анализа зависимостей и контейнеров (например, Trivy, Dependabot).
Интеграции и API
- Все API
зак-интерытфейсы по умолчанию,недоступны без авторизации. Доступ осуществляется черезJWT/OAuth2JWT или OAuth2. ОПоддерживаются механизмы ограничения поIP,IP,TTLвремени жизни токенов,(TTL) и настройка CORS.
Обучение и ответственность
- Предоставляется базовая пользовательская документация.
ПДля клиентов, развёртывающих систему в своём контуре, ддержка иоступны инструкции прио установкеви реконтур климендациям по безопасностаи.Onboarding и обучающиВемадётериалывся разработка обучающих материалов и процессов онбординга для пользователей.