Безопасность и соответствие требованиям

Доверие не декларируют, его выстраивают.

В ROSTER бок о бок работают конкурирующие агентства. Поэтому изоляция здесь не опция в настройках, а сама архитектура продукта. И поскольку обещание безопасности без доказательств ничего не стоит, вот ровно то, что мы гарантируем, и то, чего не гарантируем.

Хостинг в ЕССвой ключ у каждого агентстваКлючи доступаДоказуемое удалениеGDPR
/01

Изоляция агентств, проверяемая при каждом релизе

Каждая запись несёт идентификатор вашего агентства, а изоляция обеспечивается на ДВУХ независимых уровнях: внутри приложения и в самом ядре хранилища, которое отказывается выдавать данные другого агентства, даже если их запросит приложение. Перед каждым развёртыванием это доказывает набор тестов: если падает хотя бы один, релиз отменяется.

/02

Хостинг в Европейском союзе

Серверы, документы и резервные копии находятся в ЕС и подчиняются европейскому праву. Ваши рабочие данные не передаются за пределы Союза. Список наших субобработчиков опубликован, и о каждом добавлении мы сообщаем за 30 дней.

/03

Ключ шифрования, который принадлежит только вам

Самые чувствительные данные (банковские реквизиты, реквизиты для выставления счетов, заметки, черновики договоров) шифруются (AES-256-GCM) ключом, выделенным именно ВАШЕМУ агентству: он хранится в отдельном сервисе управления ключами, регулярно ротируется и при инциденте немедленно заменяется. Два агентства никогда не делят один ключ. При этом мы не утверждаем, будто зашифровано «всё»: то, что нужно искать, сортировать и считать (имена, города, суммы), остаётся доступным продукту и защищено описанной выше изоляцией. Утверждать обратное значило бы лгать.

/04

Удаление доказуемо, а не декларативно

Когда вы уходите, мы не просто стираем строки: мы УНИЧТОЖАЕМ ваш ключ. Без него зашифрованные данные становятся нечитаемыми навсегда, в том числе в уже созданных резервных копиях, которые никто не сможет «забыть» вычистить. При этом самому приложению уничтожать ключи запрещено: это право закреплено за отдельной учётной записью вне его досягаемости. Поэтому взлом сервиса не способен уничтожить данные клиентов.

/05

Резервные копии вне досягаемости наших же серверов

Наши серверы могут ЗАПИСАТЬ резервную копию, но не могут ни прочитать её, ни стереть. Скомпрометированный сервер, таким образом, не способен ни выгрузить ваши копии, ни уничтожить их, а это в точности сценарий вымогателей. Восстановить их может только ключ, хранящийся офлайн, и восстановление отрабатывается из расчёта, что сервер потерян.

/06

Никаких секретов на наших серверах

Учётные данные, которыми пользуются наши сервисы, не лежат ни на диске, ни в базе данных: они хранятся в отдельном защищённом хранилище. Украденный диск, копия сервера, выгрузка базы: ничего пригодного из них не извлечь.

/07

Журнал аудита, защищённый от подделки

Чувствительные действия записываются в реестр, работающий ТОЛЬКО НА ДОБАВЛЕНИЕ и связанный криптографической цепочкой: в нём ничего нельзя изменить или стереть, даже нам, потому что это запрещает само ядро хранилища. Каждое вмешательство нашей поддержки в ваш аккаунт фиксируется там, и вы можете запросить выписку.

/08

Ключи доступа вместо пароля

Входите по ключу доступа: достаточно отпечатка пальца, лица или PIN-кода вашего устройства. Приватный ключ никогда не покидает устройство и НЕ МОЖЕТ быть воспроизведён на фишинговом сайте: это единственная структурная защита от фишинга, тогда как одноразовый код можно просто перепечатать на поддельной странице. В дополнение: двухфакторная аутентификация TOTP с резервными кодами, блокировка PIN-кодом и сессии, отзываемые для каждого устройства отдельно. Попытки входа к тому же ограничиваются у самого источника: повторные попытки постепенно замедляются, а при подозрительном поведении появляется дополнительная проверка, что вы человек.

/09

Точные ролевые права

Каждый участник видит и редактирует только свой периметр: закреплённые артисты, точечные права, блокировки после подписания. Портал артиста никогда не показывает маржу агентства.

/10

GDPR уже встроен

Самостоятельный экспорт ваших данных, в том числе когда удаление уже запланировано, потому что переносимость не обменивают на оплаченную подписку. Удаление по запросу выполняется. Соглашение об обработке данных (ст. 28) включено в наши условия, никаких дополнительных соглашений выпрашивать не нужно. Сроки хранения: после 6 месяцев неактивности назначается удаление, о котором вас предупреждают за 15 дней; ваш ключ уничтожается через 7 дней после стирания.

 Метод

Практики, а не обещания.

/04
01

Тесты изоляции при каждом релизе

Автоматизированный набор тестов проверяет, что ни одно агентство не может прочитать или изменить данные другого. Если падает хотя бы один тест, развёртывание отклоняется. Это не предупреждение, которое можно пропустить мимо.

02

Разделение полномочий

Работающий сервис умеет шифровать и расшифровывать, но НЕ может ни уничтожить ключ, ни прочитать резервную копию: эти полномочия закреплены за отдельными учётными записями вне его досягаемости. Поэтому компрометации приложения недостаточно, чтобы уничтожить ваши данные: в этом весь смысл.

03

Отслеживание уязвимостей

Известные уязвимости в цепочке наших зависимостей проверяются при каждом релизе, а исправления безопасности устанавливаются.

04

Ответственное раскрытие

Отдельный канал для исследователей безопасности: сообщите об уязвимости на [email protected]. Мы подтверждаем получение, держим вас в курсе до исправления и не преследуем добросовестных исследователей.

Бесплатный пробный период

Ваше агентство заслуживает большего, чем таблицы.

Создайте пространство за две минуты и ведите первые даты уже сегодня: до 30 дн. бесплатного пробного периода, без банковской карты.

  • Без банковской карты
  • Отмена в любой момент
  • Данные зашифрованы и размещены в Европе