Политика информационной безопасности

Юридический документ

Последнее обновление: 31.08.2026

Политика информационной безопасности

ReSmeta уделяет первостепенное внимание защите данных клиентов. Наша инфраструктура соответствует требованиям 152-ФЗ, ГОСТ Р 57580 и международным стандартам ISO 27001.

AES-256
Шифрование данных
в покое и при передаче
99.9%
Соответствие стандартам
аудит безопасности
24/7
Мониторинг
SIEM-система
ISO
Сертификация
27001:2022

Физическая безопасность инфраструктуры

ЦОД уровня Tier III

Размещение в аттестованных ЦОД на территории РФ. Контроль доступа, видеонаблюдение, круглосуточная охрана.

Резервное копирование

Автоматическое резервное копирование каждые 4 часа. Хранение снапшотов за 30 дней. Геораспределённые дата-центры.

Аварийное восстановление (DRP)

План аварийного восстановления с RTO < 4 часа и RPO < 1 час. Регулярное тестирование процедур восстановления.

Непрерывность бизнеса (BCP)

Обеспечение бесперебойной работы сервисов. Автоматическое переключение на резервные мощности при сбоях.

Организационные меры безопасности

Контроль доступа (RBAC)

Ролевая модель доступа с разграничением прав. Каждый сотрудник имеет минимально необходимые привилегии. Регулярный аудит прав доступа.

Многофакторная аутентификация (MFA)

Обязательная MFA для доступа к панели администратора и API. Поддержка TOTP, WebAuthn, аппаратных ключей.

Политика паролей

Требования к сложности паролей (минимум 12 символов, спецсимволы, цифры). Обязательная смена каждые 90 дней. Запрет повторного использования.

Обучение сотрудников

Регулярное обучение персонала основам информационной безопасности. Проверка знаний, тестирование на фишинг, тренинги по социальной инженерии.

Технические меры защиты

Шифрование данных

  • Шифрование в покое: AES-256-GCM
  • Шифрование при передаче: TLS 1.3
  • Шифрование базы данных: TDE
  • Шифрование резервных копий

SIEM и мониторинг

  • WAF — Web Application Firewall
  • IDS/IPS — обнаружение вторжений
  • Анализ аномалий в реальном времени
  • 24/7 мониторинг Security Operations Center

Управление уязвимостями

  • Еженедельное сканирование уязвимостей
  • SAST/DAST статический и динамический анализ
  • Bug Bounty программа для исследователей
  • Пентесты от сторонних компаний

Защита от DDoS

  • L3/L4/L7 DDoS защита на уровне сети
  • Rate limiting и тротлинг запросов
  • CDN с распределённой защитой
  • Автоматическое масштабирование

Соответствие стандартам и регуляторам

152-ФЗ
Персональные данные
ГОСТ Р 57580
Безопасность финансов
ISO 27001
ISMS
PCI DSS
Платёжные данные
ГОСТ 28147-89
Криптография
ФЗ-242
Локализация данных
GDPR
Европейский стандарт
SOC 2
Type II

Процедуры реагирования на инциденты

1

Обнаружение и классификация

Автоматическое выявление инцидентов SIEM-системой. Классификация по уровню критичности (P1-P4). Немедленное оповещение дежурной группы.

2

Сдерживание и нейтрализация

Изоляция затронутых систем. Блокировка вектора атаки. Сохранение цифровых доказательств для расследования.

3

Восстановление и анализ

Восстановление работы сервисов из резервных копий. Полный анализ инцидента, выявление первопричины. Разработка мер предотвращения.

4

Уведомление и отчётность

В случае утечки данных — уведомление Роскомнадзора в течение 24 часов (согласно 152-ФЗ). Информирование клиентов. Публикация постмортема.

Независимые аудиты безопасности

ReSmeta ежегодно проходит аудит безопасности от аккредитованных сторонних организаций. Результаты аудитов доступны клиентам по запросу в рамках NDA. Также проводится регулярное тестирование на проникновение (пентест) с привлечением ведущих российских компаний в области ИБ.

Аудит раз в год Пентест раз в полгода SAST в CI/CD DAST еженедельно

Сообщить об уязвимости

Если вы обнаружили уязвимость в платформе ReSmeta, пожалуйста, сообщите нам:

PGP-ключ: 0x1A2B3C4D5E6F7890
Bug Bounty: bugcrowd.com/resmeta
Версия документа: 1.0