Юридический документ

Заявление о безопасности

Юридическую силу имеет версия на английском языке. Этот перевод предоставлен для удобства чтения.

Содержание

Разделов: 12, пронумерованных пунктов: 1

Содержание

Обновлено 23 сентября 2026

01

О настоящем заявлении

Настоящее Заявление о безопасности описывает технические и организационные меры, которые Kapsule Group Limited ("KapsuleHost") реализует для защиты данных, размещённых на нашей платформе. Оно упоминается в Соглашении об обработке данных и периодически обновляется для отражения улучшений нашей безопасности.

Наш основополагающий принцип - оборона в глубину: мы используем несколько независимых уровней защиты таким образом, чтобы отказ любого одного из них не привёл к раскрытию данных клиентов.

02

1. Управление информационной безопасностью

Мы поддерживаем документированные политики информационной безопасности и защиты данных, пересматриваемые не реже одного раза в год и обновляемые при возникновении существенных изменений в платформе или ландшафте угроз.

Назначенный сотрудник, ответственный за защиту данных, несет ответственность за соответствие требованиям защиты данных. Обязанности в области безопасности распределены между названными лицами в команде инфраструктуры.

Все сотрудники проходят обучение по вопросам защиты данных и безопасности при приеме на работу и ежегодно после этого. Сотрудники с доступом к производственным системам подлежат проверке биографических данных в соответствии с законодательством.

Инциденты безопасности и потенциальные инциденты записываются, рассматриваются и используются для постоянного совершенствования средств контроля.

03

2. Управление доступом

Доступ к производственным системам и данным клиентов регулируется строгими элементами управления доступом на основе ролей, построенными в соответствии с принципом наименьших привилегий: персоналу предоставляется только тот доступ, который необходим для выполнения его конкретной роли.

Обязательная двухфакторная аутентификация (2FA) применяется для всего персонала, имеющего доступ к производственной инфраструктуре, панели управления хостингом, исходному коду и консолям поставщика облачных услуг.

Права доступа проверяются периодически и отзываются незамедлительно при смене роли или увольнении. События доступа и повышения привилегий регистрируются в журналах.

Производственная и непроизводственная среды строго разделены. Окружения клиентов логически изолированы друг от друга в рамках платформы хостинга.

Весь административный доступ к производственным серверам аутентифицируется с использованием пар ключей SSH; аутентификация SSH на основе пароля отключена.

04

3. Шифрование и защита данных

Все данные, передаваемые между клиентами и нашей платформой, шифруются с использованием TLS 1.2 или более новой версии. Сертификаты TLS выдаются автоматически и обновляются до истечения срока действия.

Резервные копии, хранящиеся в удаленных местах, шифруются с помощью restic с использованием AES-256. Ключи шифрования хранятся отдельно от данных резервной копии и создаются их резервные копии в автономном режиме. Потеря ключа делает данные резервной копии невосстанавливаемыми, поэтому ключи хранятся в нескольких защищенных автономных местах.

Зашифрованные резервные копии хранятся у независимого поставщика объектного хранилища, регион Океания, обеспечивая географическое разделение с нашей основной хостинговой инфраструктурой.

Секреты приложений, ключи API и учетные данные хранятся в файлах с ограниченными правами доступа на серверах, которые их используют, доступных только той служебной учетной записи, которой они необходимы, и никогда не встраиваются в исходный код и не фиксируются в системе контроля версий. Секреты инфраструктуры и резервного копирования дополнительно защищены с помощью SOPS с шифрованием age.

05

4. Безопасность сети и системы

Каждая производственная поверхность, включая наш маркетинговый сайт, панель управления клиента, наш API и размещаемые нами сайты клиентов, защищена брандмауэром веб-приложений (ModSecurity с набором правил OWASP Core Rule Set), работающим на нашей собственной инфраструктуре. Наш маркетинговый сайт дополнительно защищён брандмауэром веб-приложений на границе нашей CDN-сети, работающим в режиме блокировки. Защита на уровне границы сети распространяется на размещаемые нами сайты клиентов, которые обслуживаются через нашу CDN-сеть. Она не распространяется на панель управления клиента и наш API.

Сайты клиентов изолированы друг от друга и от общих сервисов платформы на сетевом уровне, а не только за счёт отдельных учётных записей файловой системы и процессов. Правила брандмауэра на уровне ядра (nftables), привязанные к собственной системной учётной записи каждого процесса, а не к логике приложения, блокируют любой неадминистративный процесс, включая собственный код приложения каждого клиентского сайта, от доступа к порту общей базы данных или к собственному порту сервера приложений любого другого сайта. Это было проверено путём реальных попыток подключения изнутри реального контекста выполнения сайта в обоих направлениях: заблокировано для обычного процесса сайта, разрешено для системного администрирования. Тот же механизм также блокирует неадминистративный доступ к внутренним конечным точкам служб облачной инфраструктуры, к которым процесс сайта никогда не должен иметь возможность обращаться. Пока это не распространяется на все общие сервисы: общий сервис кэширования платформы защищён учётными данными, специфичными для каждого сайта и ограниченными данными этого сайта, но пока дополнительно не блокируется на сетевом уровне так же, как порты базы данных и сервера приложений; распространение той же защиты брандмауэра на этот сервис является запланированным усовершенствованием нашей программы безопасности.

Операционные системы, программное обеспечение платформы и зависимости приложений обновляются согласно регулярному графику. Обновления безопасности устанавливаются автоматически с помощью unattended-upgrades, как правило, в течение одного дня после выпуска. Для критических исправлений безопасности, включая те, что требуют ручного вмешательства, например перезагрузки, или ещё не доступны через автоматические обновления, наш установленный предельный срок составляет 7 дней с момента выпуска. Инфраструктура, обращённая в интернет, проверяется на известные уязвимости на регулярной основе.

Правила брандмауэра ограничивают входящий доступ только необходимыми портами и сервисами. Ненужные сервисы отключены по умолчанию.

Периодическое тестирование на проникновение проводится независимыми квалифицированными специалистами. Существенные выявленные проблемы устраняются и повторно проверяются.

06

5. Логирование, мониторинг и реагирование на инциденты

Попытки аутентификации, изменения учётной записи и конфигурации, а также действия, совершаемые нашим собственным персоналом в отношении учётных записей клиентов, регистрируются в централизованном, неизменяемом журнале аудита базы данных и хранятся не менее 90 дней. Журналы инфраструктуры и системного уровня (журналы веб-сервера, межсетевого экрана и операционной системы) хранятся локально на каждом производственном сервере и доступны только авторизованному персоналу, а также ежечасно передаются в независимое, доступное только для однократной записи внешнее хранилище с блокировкой удаления на 90 дней: после записи архив журналов не может быть удалён или перезаписан никем, включая нас, в течение этого срока, поэтому скомпрометированный сервер не может стереть свидетельства произошедшего на нём.

Здоровье платформы и сигналы безопасности отслеживаются круглосуточно. Оповещения маршрутизируются дежурному персоналу для немедленного расследования.

Мы ведем документированный план реагирования на инциденты с определенными уровнями серьезности, путями эскалации и процедурами коммуникации. План проверяется и тестируется минимум один раз в год.

В случае подтвержденного Уведомляемого нарушения конфиденциальности, затрагивающего Персональную информацию Клиента, мы уведомим затронутых клиентов в течение 72 часов с момента выявления, как требуется Privacy Act 2020 и Соглашением об обработке данных.

Sentry используется для отслеживания ошибок в реальном времени и мониторинга производительности приложений на всем стеке платформы.

07

6. Резервное копирование и восстановление после сбоев

Файлы сайта клиента, базы данных и данные электронной почты резервируются ежедневно во внешнее объектное хранилище (регион Oceania) с использованием restic. Резервные копии зашифрованы в состоянии покоя с помощью AES-256.

Период хранения резервных копий составляет минимум 30 дней для всех платных планов. Более высокие планы хранят резервные копии дольше: 90 дней, 1 год или 7 лет, в зависимости от приобретённого уровня. Подробную информацию о сроках хранения для каждого плана см. в Соглашении об уровне обслуживания.

Процедуры восстановления задокументированы во внутренних runbooks и периодически тестируются. Команда платформы проводит учебные тренировки по восстановлению для проверки целостности резервных копий.

Кодовая база платформы KapsuleHost (включая скрипты конфигурации и подготовки) резервируется ежедневно в приватные репозитории GitHub в организации kapsulenz, обеспечивая независимый путь восстановления для самой платформы.

Процедуры восстановления после сбоев для каждого компонента инфраструктуры задокументированы с целевым временем восстановления, специфичным для этого компонента: до 8 часов для хостинг-сервера, в зависимости от объема восстанавливаемых данных клиента; от 2 до 4 часов для почтовой платформы; и 4 часа для портала клиентов.

08

7. Персонал и субподрядчики

Весь персонал, имеющий доступ к данным заказчика, связан обязательствами конфиденциальности либо по контракту, либо по закону.

Мы ведем письменные соглашения об обработке данных со всеми субподрядчиками. Эти соглашения требуют от субподрядчиков внедрения защиты не менее защитительной, чем предусмотрено нашим Соглашением об обработке данных, включая обязательства по конфиденциальности, безопасности и ограничению целей обработки.

Наш перечень субподрядчиков пересматривается не менее одного раза в год на предмет продолжающейся пригодности. Субподрядчики оцениваются на соответствие нашим минимальным требованиям безопасности до привлечения к работе.

Текущий перечень субподрядчиков опубликован на сайте kapsulehost.com/legal/sub-processors.

09

8. Физическая безопасность

Производственные серверы эксплуатируются в сторонних центрах обработки данных. Мы не владеем центром обработки данных и не эксплуатируем его, поэтому физическая безопасность, контроль условий окружающей среды, резервирование электропитания и системы пожаротушения относятся к ответственности оператора объекта, а наши соглашения с субобработчиками инфраструктуры требуют мер защиты не менее строгих, чем предусмотренные нашим Data Processing Agreement. Мы не публикуем сведения о стране размещения отдельных производственных серверов: наши мощности перемещаются по мере добавления регионов, и однажды опубликованное местоположение становится неверным в день изменения, даже если никто не редактировал эти сведения. Привлекаемые нами субобработчики перечислены на kapsulehost.com/legal/sub-processors.

Физический доступ к серверному оборудованию ограничен авторизованным сотрудникам центра обработки данных. Сотрудники KapsuleHost не имеют обычного физического доступа к производственному оборудованию; весь административный доступ осуществляется удаленно по зашифрованным каналам.

Выведенные из эксплуатации запоминающие устройства надежно стираются или уничтожаются в соответствии с процедурами оператора центра обработки данных перед повторным использованием или утилизацией.

10

9. Безопасность приложения

9.1Автоматизированный контроль перед выпуском. Каждое изменение производственного кода проходит через автоматизированную цепочку проверок (на момент написания это более 190 проверок, охватывающих корректность, безопасность, обработку платежей и полноту переводов; это число растёт по мере роста платформы), прежде чем оно сможет попасть в рабочую среду. Прямые изменения в основной (production) ветке отклоняются самим хостингом системы контроля версий; единственные учётные данные, которым разрешено её обновлять, принадлежат конвейеру выпуска, а не какому-либо отдельному лицу, включая самого владельца платформы. На тот редкий случай, если сам конвейер окажется заблокирован, предусмотрен задокументированный и протоколируемый механизм экстренного обхода; каждое его использование фиксируется и оповещает дежурного владельца.

Секреты приложений, ключи API и конфиденциальные значения конфигурации хранятся в файлах с ограниченными правами доступа на серверах, которые их используют, и никогда не фиксируются в репозиториях исходного кода. Секреты инфраструктуры и резервного копирования управляются отдельно с помощью SOPS с шифрованием age.

Тестирование перед выпуском включает функциональные тесты, тесты регрессии и тесты, ориентированные на безопасность. Изменения потоков аутентификации, платежей или обработки данных подвергаются дополнительной проверке.

Входные данные, поступающие от пользователей, проверяются и санитизируются на всех границах приложения. Мы применяем стандартные средства защиты от рисков OWASP Top 10, включая SQL-инъекции, кросс-сайтовый скриптинг и поддельные кросс-сайтовые запросы.

Аутентификация KPanel: пароли хешируются с использованием Argon2id (память-жёсткий, устойчивый к взлому на графических процессорах). Новые пароли проверяются против базы данных Have I Been Pwned посредством поиска по префиксу k-анонимности перед принятием. Вход поддерживает двухфакторную аутентификацию на основе TOTP, одноразовые коды SMS и аппаратные ключи доступа (WebAuthn/FIDO2). Вход через OAuth поддерживается через Google, GitHub, Apple Sign In и Discord. Google и Apple Sign In проверяются по конечной точке JWKS самого поставщика; GitHub и Discord не публикуют конечную точку JWKS для OAuth входа, поэтому эти два вместо этого проверяются путём вызова собственного API учётных записей поставщика напрямую с использованием выданного им маркера доступа. Попытки входа ограничиваются по IP-адресу, и повторные неудачные попытки против одной учётной записи заблокированы на период времени. Маркеры сеанса криптографически случайны и криптографически подписаны, и истекают после 30 дней неактивности.

11

10. Разделение данных и удаление

Данные клиента логически разделены на уровнях хостинга, базы данных и приложений. Файлы и базы данных каждого клиента изолированы под отдельными системными учетными записями без доступа между клиентами.

Электронная почта изолируется и защищается собственными средствами. Каждый почтовый ящик является отдельной учетной записью, изолированной средствами контроля доступа нашего почтового сервера, и входит в систему со своими собственными учетными данными. Наши почтовые серверы принимают только TLS 1.2 и TLS 1.3: TLS 1.0 и 1.1 отклоняются на каждом почтовом порту, как по IPv4, так и по IPv6. Мы вообще не предоставляем незашифрованный доступ по IMAP или POP3, и никакой способ входа не предлагается до того, как соединение будет зашифровано. Почтовый порт для обмена между серверами вообще не предлагает вход. Пять неудачных попыток входа в течение пяти минут блокируют IP-адрес, с которого выполняется подключение, на один час, а почтовый сервер дополнительно и независимо блокирует IP-адреса, с которых поступают повторяющиеся злонамеренные подключения. Данные почтовых ящиков хранятся на зашифрованных томах (AES-256-XTS), а резервные копии почты зашифрованы. Каждый домен, почту которого мы размещаем, получает собственные ключи подписи DKIM, как RSA, так и Ed25519, вместе с записью SPF. Наш собственный домен kapsulehost.com публикует политику DMARC со значением reject и политику SPF, заканчивающуюся на -all, поэтому принимающие серверы, проверяющие DMARC, отклоняют письма, подделывающие этот домен. Он также публикует принудительную политику MTA-STS с отчетами TLS, которая предписывает отправляющим серверам доставлять нам почту только через зашифрованное соединение с проверенным сертификатом.

При прекращении клиентом своего обслуживания информация о личных данных клиента остается доступной для экспорта в течение 30 дней, после чего окончательно удаляется из активных систем. Зашифрованные резервные копии удаляются при следующем запланированном цикле ротации в течение 30 дней после удаления из активных систем.

Документированные процедуры удаления данных обеспечивают удаление данных из всех соответствующих систем, включая активные базы данных, кэш и хранилище приложений, а не только из основного хранилища данных.

Процедуры обработки запросов субъектов данных (доступ, исправление, удаление) документированы и протестированы. Инструменты экспорта KPanel позволяют клиентам получать свои данные в любое время в течение срока обслуживания.

12

Вопросы и уведомления

Если у вас есть вопросы о наших методах обеспечения безопасности или вы хотите сообщить о предполагаемой уязвимости, пожалуйста, свяжитесь с нами по адресу privacy@kapsulehost.com.

Kapsule Group Limited, New Zealand.

Весь набор

Одиннадцать документов, и каждый открыт для свободного чтения.

Каждый документ проиндексирован, ищется по любому слову и открывается прямой ссылкой на нужный пункт. Шесть из них собраны здесь, и с этой страницы вы откроете каждый.