Ответственность видна
До запуска определяем владельцев, границы ВирТЭК, заказчика и поставщиков, порядок доступа, изменений и эскалации.
Доверие · безопасность · прозрачность
Центр доверия ВирТЭК объединяет наш подход к защите данных, доступу, разработке, эксплуатации и реагированию на инциденты. Здесь мы отделяем постоянные инженерные практики от мер, которые проектируются и закрепляются для конкретной системы.
Открытый контур доверия · обновляется вместе с практикамиОснова доверия
Мы рассматриваем безопасность как свойство всей системы: людей, архитектуры, процессов и эксплуатации. Набор мер зависит от данных, угроз, критичности и модели размещения.
До запуска определяем владельцев, границы ВирТЭК, заказчика и поставщиков, порядок доступа, изменений и эскалации.
Права выдаются под роль и задачу, пересматриваются при изменениях, а привилегированные действия требуют отдельного контроля.
Архитектура, настройки, изменения, события, резервирование и результаты проверок документируются в объёме, согласованном для проекта.
Инженерные практики
Ниже — каталог направлений, которые мы учитываем при проектировании, внедрении и сопровождении. Глубина каждого контроля определяется обследованием и моделью угроз.
Роли, многофакторная аутентификация, жизненный цикл учётных записей, сервисные доступы и контроль привилегий.
Базовая практикаКлассификация, минимизация, шифрование, резервные копии, сроки хранения, удаление и выбор площадки.
Проектируется под системуРазделение сред, управление секретами и зависимостями, проверка изменений, журналирование и контролируемый выпуск.
Базовая практикаСегментация, резервирование, мониторинг ресурсов, восстановление и проверка отказных сценариев.
Проектируется под системуСогласованный состав журналов, контроль критичных событий, корреляция, хранение и доступ к доказательствам.
Проектируется под системуИнвентаризация, оценка критичности, исправления, исключения, обновления и проверка результата.
Базовая практикаОцениваем происхождение компонентов, поддержку, обновления, совместимость и риски цепочки поставок.
Проектируется под системуКлассификация события, локализация, коммуникация, восстановление, анализ причин и предупреждающие меры.
Закрепляется регламентомСовместная ответственность
Один и тот же сервис требует разного распределения ролей в облаке, на площадке заказчика и в смешанной архитектуре. Матрица ниже показывает принцип — точный состав фиксируется в проекте и договоре.
Зона ВирТЭКПроектируем целевой контур и предлагаем меры.
Зона заказчикаПредоставляет требования, данные о процессах и принимает остаточный риск.
Зона ВирТЭКОтвечаем за согласованный объём поставки, настройки и эксплуатации.
Зона заказчикаОбеспечивает физические, организационные и сетевые условия в своей зоне.
Зона ВирТЭКНастраиваем механизмы, роли и контроль в согласованных системах.
Зона заказчикаНазначает владельцев, утверждает пользователей и своевременно сообщает об изменениях.
Зона ВирТЭКРеализуем согласованные средства защиты, копирования и удаления.
Зона заказчикаОпределяет категории данных, правовые основания, сроки и допустимые места обработки.
Зона ВирТЭКНаблюдаем согласованный контур, диагностируем и эскалируем события.
Зона заказчикаПредоставляет контакты, доступ и решения, требующие полномочий владельца системы.
Зона ВирТЭКПроводим работы через управляемый процесс с фиксацией результата.
Зона заказчикаСогласует влияние, окна работ, приоритеты и бизнес-критерии приёмки.
Контроль над размещением
Не переносим одну модель на все задачи. Выбираем контур по требованиям к данным, связности, производительности, контролю и непрерывности.
Управляемое размещение сервисов и данных на нашей инфраструктуре с согласованными резервированием, доступом и сопровождением.
Локальная инфраструктура и модели ИИ остаются в контролируемом контуре организации; мы проектируем, внедряем и сопровождаем решение.
Критичные данные и компоненты разделяются между площадками по понятным правилам обмена, доступа, резервирования и восстановления.
Жизненный цикл инцидента
Реагирование строится не вокруг красивого статуса, а вокруг сохранения управляемости: быстро понять влияние, ограничить развитие события и безопасно вернуть процесс в работу.
Получаем сигнал от мониторинга, пользователя, инженера или внешнего источника и сохраняем исходные данные.
Определяем влияние, критичность и границы события; принимаем меры, уменьшающие дальнейший ущерб.
Поддерживаем согласованный канал связи: что известно, что делается, какое решение или доступ требуется.
Возвращаем функцию, проверяем целостность и устойчивость, наблюдаем систему после восстановления.
Фиксируем хронологию, причину и корректирующие меры; значимые выводы переводим в изменения архитектуры или регламента.
Прозрачность и документы
Публичные документы помогают понять правила работы сайта и компании. Проектные схемы, модели угроз, протоколы испытаний и закрытые регламенты предоставляются в составе конкретного проекта и при необходимости защищаются договором.
Какие персональные данные обрабатывает сайт, на каких основаниях, для каких целей и как реализовать права субъекта данных.
Условия регистрации, безопасности, обмена документами и использования функций личного кабинета.
Управление обязательными технологиями сайта и согласием на аналитические cookie Яндекс Метрики.
Официальные сведения о компании, направлениях ИТ-деятельности, порядке определения стоимости и правах на решения.
Открыть ресурс↗Переход в официальный реестр аккредитованных ИТ-компаний. Для проверки используйте ИНН 0274922889.
Открыть ресурс↗Единый канал для обращений, технических вопросов, событий безопасности и контроля истории взаимодействия.
Открыть ресурс↗Сообщить о риске
Не публикуйте технические детали и не передавайте пароли или ключи в открытом сообщении. Создайте обращение на портале поддержки с пометкой «Информационная безопасность» либо напишите на info@virtek.pro. Мы подтвердим получение и согласуем безопасный канал для материалов.
Открыть защищённое обращение↗Центр доверия описывает общий подход ВирТЭК и не является сертификатом, публичной офертой или универсальной гарантией соответствия конкретной информационной системы. Архитектура, применимые требования законодательства, состав мер, уровни сервиса, зоны ответственности и порядок уведомлений определяются для каждого проекта и фиксируются договором и проектной документацией.
Проверка до внедрения
Проведём обследование, определим данные и критичные процессы, соберём модель ответственности и предложим проверяемую архитектуру защиты.
Обсудить безопасность↗