Политика информационной безопасности
Последнее обновление: 31.08.2026
Политика информационной безопасности
ReSmeta уделяет первостепенное внимание защите данных клиентов. Наша инфраструктура соответствует требованиям 152-ФЗ, ГОСТ Р 57580 и международным стандартам ISO 27001.
Физическая безопасность инфраструктуры
ЦОД уровня Tier III
Размещение в аттестованных ЦОД на территории РФ. Контроль доступа, видеонаблюдение, круглосуточная охрана.
Резервное копирование
Автоматическое резервное копирование каждые 4 часа. Хранение снапшотов за 30 дней. Геораспределённые дата-центры.
Аварийное восстановление (DRP)
План аварийного восстановления с RTO < 4 часа и RPO < 1 час. Регулярное тестирование процедур восстановления.
Непрерывность бизнеса (BCP)
Обеспечение бесперебойной работы сервисов. Автоматическое переключение на резервные мощности при сбоях.
Организационные меры безопасности
Контроль доступа (RBAC)
Ролевая модель доступа с разграничением прав. Каждый сотрудник имеет минимально необходимые привилегии. Регулярный аудит прав доступа.
Многофакторная аутентификация (MFA)
Обязательная MFA для доступа к панели администратора и API. Поддержка TOTP, WebAuthn, аппаратных ключей.
Политика паролей
Требования к сложности паролей (минимум 12 символов, спецсимволы, цифры). Обязательная смена каждые 90 дней. Запрет повторного использования.
Обучение сотрудников
Регулярное обучение персонала основам информационной безопасности. Проверка знаний, тестирование на фишинг, тренинги по социальной инженерии.
Технические меры защиты
Шифрование данных
- ✓ Шифрование в покое: AES-256-GCM
- ✓ Шифрование при передаче: TLS 1.3
- ✓ Шифрование базы данных: TDE
- ✓ Шифрование резервных копий
SIEM и мониторинг
- ✓ WAF — Web Application Firewall
- ✓ IDS/IPS — обнаружение вторжений
- ✓ Анализ аномалий в реальном времени
- ✓ 24/7 мониторинг Security Operations Center
Управление уязвимостями
- ✓ Еженедельное сканирование уязвимостей
- ✓ SAST/DAST статический и динамический анализ
- ✓ Bug Bounty программа для исследователей
- ✓ Пентесты от сторонних компаний
Защита от DDoS
- ✓ L3/L4/L7 DDoS защита на уровне сети
- ✓ Rate limiting и тротлинг запросов
- ✓ CDN с распределённой защитой
- ✓ Автоматическое масштабирование
Соответствие стандартам и регуляторам
Процедуры реагирования на инциденты
Обнаружение и классификация
Автоматическое выявление инцидентов SIEM-системой. Классификация по уровню критичности (P1-P4). Немедленное оповещение дежурной группы.
Сдерживание и нейтрализация
Изоляция затронутых систем. Блокировка вектора атаки. Сохранение цифровых доказательств для расследования.
Восстановление и анализ
Восстановление работы сервисов из резервных копий. Полный анализ инцидента, выявление первопричины. Разработка мер предотвращения.
Уведомление и отчётность
В случае утечки данных — уведомление Роскомнадзора в течение 24 часов (согласно 152-ФЗ). Информирование клиентов. Публикация постмортема.
Независимые аудиты безопасности
ReSmeta ежегодно проходит аудит безопасности от аккредитованных сторонних организаций. Результаты аудитов доступны клиентам по запросу в рамках NDA. Также проводится регулярное тестирование на проникновение (пентест) с привлечением ведущих российских компаний в области ИБ.
Сообщить об уязвимости
Если вы обнаружили уязвимость в платформе ReSmeta, пожалуйста, сообщите нам: