Доверие · безопасность · прозрачность

Безопасность, которую можно
понять до начала проекта

Центр доверия ВирТЭК объединяет наш подход к защите данных, доступу, разработке, эксплуатации и реагированию на инциденты. Здесь мы отделяем постоянные инженерные практики от мер, которые проектируются и закрепляются для конкретной системы.

Открытый контур доверия · обновляется вместе с практиками

Основа доверия

Защита начинается
до выбора технологии

Мы рассматриваем безопасность как свойство всей системы: людей, архитектуры, процессов и эксплуатации. Набор мер зависит от данных, угроз, критичности и модели размещения.

BOUNDARIES

Ответственность видна

До запуска определяем владельцев, границы ВирТЭК, заказчика и поставщиков, порядок доступа, изменений и эскалации.

ACCESS

Минимально необходимый доступ

Права выдаются под роль и задачу, пересматриваются при изменениях, а привилегированные действия требуют отдельного контроля.

EVIDENCE

Решения оставляют доказательства

Архитектура, настройки, изменения, события, резервирование и результаты проверок документируются в объёме, согласованном для проекта.

Инженерные практики

Контроли не существуют
в отрыве от системы

Ниже — каталог направлений, которые мы учитываем при проектировании, внедрении и сопровождении. Глубина каждого контроля определяется обследованием и моделью угроз.

Область контроля

Идентификация и доступ

Роли, многофакторная аутентификация, жизненный цикл учётных записей, сервисные доступы и контроль привилегий.

Базовая практика
Область контроля

Данные и размещение

Классификация, минимизация, шифрование, резервные копии, сроки хранения, удаление и выбор площадки.

Проектируется под систему
Область контроля

Безопасная разработка

Разделение сред, управление секретами и зависимостями, проверка изменений, журналирование и контролируемый выпуск.

Базовая практика
Область контроля

Инфраструктурная устойчивость

Сегментация, резервирование, мониторинг ресурсов, восстановление и проверка отказных сценариев.

Проектируется под систему
Область контроля

События и наблюдаемость

Согласованный состав журналов, контроль критичных событий, корреляция, хранение и доступ к доказательствам.

Проектируется под систему
Область контроля

Уязвимости и изменения

Инвентаризация, оценка критичности, исправления, исключения, обновления и проверка результата.

Базовая практика
Область контроля

Поставщики и совместимость

Оцениваем происхождение компонентов, поддержку, обновления, совместимость и риски цепочки поставок.

Проектируется под систему
Область контроля

Реагирование и восстановление

Классификация события, локализация, коммуникация, восстановление, анализ причин и предупреждающие меры.

Закрепляется регламентом

Совместная ответственность

Безопасность работает,
когда границы не подразумеваются

Один и тот же сервис требует разного распределения ролей в облаке, на площадке заказчика и в смешанной архитектуре. Матрица ниже показывает принцип — точный состав фиксируется в проекте и договоре.

Зона ВирТЭКЗона заказчика

Архитектура и модель угроз

Зона ВирТЭКПроектируем целевой контур и предлагаем меры.

Зона заказчикаПредоставляет требования, данные о процессах и принимает остаточный риск.

Инфраструктура и площадка

Зона ВирТЭКОтвечаем за согласованный объём поставки, настройки и эксплуатации.

Зона заказчикаОбеспечивает физические, организационные и сетевые условия в своей зоне.

Учётные записи и полномочия

Зона ВирТЭКНастраиваем механизмы, роли и контроль в согласованных системах.

Зона заказчикаНазначает владельцев, утверждает пользователей и своевременно сообщает об изменениях.

Данные и сроки хранения

Зона ВирТЭКРеализуем согласованные средства защиты, копирования и удаления.

Зона заказчикаОпределяет категории данных, правовые основания, сроки и допустимые места обработки.

Мониторинг и инциденты

Зона ВирТЭКНаблюдаем согласованный контур, диагностируем и эскалируем события.

Зона заказчикаПредоставляет контакты, доступ и решения, требующие полномочий владельца системы.

Изменения и развитие

Зона ВирТЭКПроводим работы через управляемый процесс с фиксацией результата.

Зона заказчикаСогласует влияние, окна работ, приоритеты и бизнес-критерии приёмки.

Контроль над размещением

Архитектура следует
за данными и риском

Не переносим одну модель на все задачи. Выбираем контур по требованиям к данным, связности, производительности, контролю и непрерывности.

MANAGED CLOUD

Облако ВирТЭК

Управляемое размещение сервисов и данных на нашей инфраструктуре с согласованными резервированием, доступом и сопровождением.

ON-PREMISES

На площадке заказчика

Локальная инфраструктура и модели ИИ остаются в контролируемом контуре организации; мы проектируем, внедряем и сопровождаем решение.

HYBRID

Гибридный контур

Критичные данные и компоненты разделяются между площадками по понятным правилам обмена, доступа, резервирования и восстановления.

Жизненный цикл инцидента

Событие должно привести
к улучшению системы

Реагирование строится не вокруг красивого статуса, а вокруг сохранения управляемости: быстро понять влияние, ограничить развитие события и безопасно вернуть процесс в работу.

Обнаружить

Получаем сигнал от мониторинга, пользователя, инженера или внешнего источника и сохраняем исходные данные.

Оценить и локализовать

Определяем влияние, критичность и границы события; принимаем меры, уменьшающие дальнейший ущерб.

Сообщать по существу

Поддерживаем согласованный канал связи: что известно, что делается, какое решение или доступ требуется.

Восстановить и проверить

Возвращаем функцию, проверяем целостность и устойчивость, наблюдаем систему после восстановления.

Разобрать и улучшить

Фиксируем хронологию, причину и корректирующие меры; значимые выводы переводим в изменения архитектуры или регламента.

Прозрачность и документы

Нужная информация
в одном контуре

Публичные документы помогают понять правила работы сайта и компании. Проектные схемы, модели угроз, протоколы испытаний и закрытые регламенты предоставляются в составе конкретного проекта и при необходимости защищаются договором.

PRIVACY

Политика конфиденциальности

Какие персональные данные обрабатывает сайт, на каких основаниях, для каких целей и как реализовать права субъекта данных.

ACCOUNT

Пользовательское соглашение

Условия регистрации, безопасности, обмена документами и использования функций личного кабинета.

COOKIES

Настройки cookie

Управление обязательными технологиями сайта и согласием на аналитические cookie Яндекс Метрики.

DISCLOSURE

Сведения о ИТ-деятельности

Официальные сведения о компании, направлениях ИТ-деятельности, порядке определения стоимости и правах на решения.

Открыть ресурс
REGISTER

Аккредитация Минцифры

Переход в официальный реестр аккредитованных ИТ-компаний. Для проверки используйте ИНН 0274922889.

Открыть ресурс
SUPPORT

Портал поддержки

Единый канал для обращений, технических вопросов, событий безопасности и контроля истории взаимодействия.

Открыть ресурс

Сообщить о риске

Заметили уязвимость
или подозрительное событие?

Не публикуйте технические детали и не передавайте пароли или ключи в открытом сообщении. Создайте обращение на портале поддержки с пометкой «Информационная безопасность» либо напишите на info@virtek.pro. Мы подтвердим получение и согласуем безопасный канал для материалов.

Открыть защищённое обращение
Важное пояснение

Центр доверия описывает общий подход ВирТЭК и не является сертификатом, публичной офертой или универсальной гарантией соответствия конкретной информационной системы. Архитектура, применимые требования законодательства, состав мер, уровни сервиса, зоны ответственности и порядок уведомлений определяются для каждого проекта и фиксируются договором и проектной документацией.

Проверка до внедрения

Обсудим требования
до того, как они станут ограничением

Проведём обследование, определим данные и критичные процессы, соберём модель ответственности и предложим проверяемую архитектуру защиты.

Обсудить безопасность