Skip to main content

Сведения по безопасности

Аутентификация и авторизация

  • АПоддерживается аутентификация по логину/паролю или через корпоративную Active Directory (при наличии у заказчика).
  • Сессии пользователей упроиавляютсходитя с исподдльзованиержкойм JWT-JWT-токенов с ограниченным сроком действия.
  • Для каждой роли презадуаютсмотрен строгий наборя прав иа доступова к отдельным разделам и функциям системы (RBAC).
  • Присутствует возможность настройки доступов для пользователей через подключение к Active Directory
  • Настраиваемыйтся Row-Row-Level Security через viewsпредставления в ClickHouse — индивидуально по проектноам.
  • Page-Level LevelSecurity Securityпозволяет задавать доступ к страницам ури объектам вне оутдельныхри проектов по— как индивидуальзнов, татек и длям и группам.

Хранение и передача данных

  • Поередклюачается SSL-шифровданиеных между серверной и клиентскойм чатью, если на сервером защищена через SSL/TLS, при условии наличия действующего сертификата на стороне заказчика имеется сертификат безопасности.
  • ВПри развёртывании в контуре заказчика предисполагаьзуются стандартные методы и протоколы защиты сетейи и узлхостов, опринеделятемые службой ИБ заказчика.
  • При необезхопасндимости. Ди запросе заказчика могут быть представлены дополнительныхе рекомендацийи по настройке динфраннструктурый момент нет.

Логирование и аудит

  • Системой производитсяа логироваует:

    •   успешниые ви неуспехшные аутентификаций,и;
    • изменений дашбордов и других
    • действийя пользователей: экспорт, создание и изменезние дашбордовисимо от роли;
    • Цадминистративные изменения (права, настройки).

    Логи хранятся централизованное хс возможностью настреойки ротации и экспорта во внешние логов

SIEM-системы.

Управление отчетами и доступом

  • Доступ к любым отчетам пвозможен только в рамках назначенных прямой ссылке иав: через интерфейс приложения или прямыедостаставляется стсылки.
  • Прого в соответствии с урповнпыткем доступа к проекту пользователя
  • ем
  • Нбезарегистрированым пользователям или не имеющим прав к прв том чисмотру проекта дажле при наличиио прямой ссылке — система в доступе будзвращает отказано.

Обновления, уязвимости и устойчивость

  • Все сторонние сиспользутемые, библиотеки и фреймворки по(Go, React, ClickHouse-длрайвежатры) регулярным актуальнымо обновляются.
  • Перед каждым релизом проводится проверка на наличие критических уязвим

    остей (
    CVE).
  • Поддерживаются средства автоматического анализа зависимостей и контейнеров (например, Trivy, Dependabot).

Интеграции и API

  • Все API зак-интерытфейсы по умолчанию, недоступны без авторизации. Доступ осуществляется через JWT/OAuth2JWT или OAuth2.
  • ОПоддерживаются механизмы ограничения по IP,IP, TTLвремени жизни токенов, (TTL) и настройка CORS.

Обучение и ответственность

  • Предоставляется базовая пользовательская документация.
  • ПДля клиентов, развёртывающих систему в своём контуре, ддержка иоступны инструкции прио установке ви реконтур климендациям по безопасностаи.
  • Onboarding и обучающиВе мадётериалы вся разработка обучающих материалов и процессов онбординга для пользователей.