# Заявление о безопасности

Каноническая страница: https://kapsulehost.com/ru-ru/legal/security

Последнее обновление: 3 октября 2026

## О настоящем заявлении

Настоящее Заявление о безопасности описывает технические и организационные меры, которые Kapsule Group Limited ("KapsuleHost") реализует для защиты данных, размещённых на нашей платформе. Оно упоминается в Соглашении об обработке данных и периодически обновляется для отражения улучшений нашей безопасности.

Наш основополагающий принцип - оборона в глубину: мы используем несколько независимых уровней защиты таким образом, чтобы отказ любого одного из них не привёл к раскрытию данных клиентов.

## 1. Управление информационной безопасностью

Мы поддерживаем документированные политики информационной безопасности и защиты данных, пересматриваемые не реже одного раза в год и обновляемые при возникновении существенных изменений в платформе или ландшафте угроз.

Назначенный сотрудник, ответственный за защиту данных, несет ответственность за соответствие требованиям защиты данных. Обязанности в области безопасности возложены на конкретное названное лицо — нашего ответственного за безопасность, который также выполняет роль ответственного за защиту данных; по мере роста команды инфраструктуры каждому новому участнику при присоединении назначаются поименные обязанности в области безопасности.

Все сотрудники проходят обучение по вопросам защиты данных и безопасности при приеме на работу и ежегодно после этого. Сотрудники с доступом к производственным системам подлежат проверке биографических данных там, где это допускается законом.

Инциденты безопасности и потенциальные инциденты записываются, рассматриваются и используются для постоянного совершенствования средств контроля.

## 2. Управление доступом

Доступ к производственным системам и данным клиентов регулируется строгими элементами управления доступом на основе ролей, построенными в соответствии с принципом наименьших привилегий: персоналу предоставляется только тот доступ, который необходим для выполнения его конкретной роли.

Обязательная двухфакторная аутентификация (2FA) применяется для всего персонала, имеющего доступ к производственной инфраструктуре, панели управления хостингом, исходному коду и консолям поставщика облачных услуг.

Права доступа проверяются периодически и отзываются незамедлительно при смене роли или увольнении. События доступа и повышения привилегий регистрируются в журналах.

Производственная и непроизводственная среды строго разделены. Окружения клиентов логически изолированы друг от друга в рамках платформы хостинга.

Весь административный доступ к производственным серверам аутентифицируется с использованием пар ключей SSH; аутентификация SSH на основе пароля отключена.

## 3. Шифрование и защита данных

Все данные, передаваемые между клиентами и нашей платформой, шифруются с использованием TLS 1.2 или более новой версии. Сертификаты TLS выдаются автоматически и обновляются до истечения срока действия.

Каждая создаваемая нами резервная копия шифруется на нашем собственном сервере, прежде чем покинуть его. Файлы сайтов, базы данных сайтов, управляемые серверы и наши собственные серверы резервируются с помощью restic с использованием AES-256. Наши базы данных учётных записей и расчётов шифруются с помощью GPG с использованием 4096-битных ключей RSA или с помощью age с использованием X25519 и ChaCha20-Poly1305. Резервные копии сайтов, которые вы создаёте в KPanel, шифруются с помощью age. Резервные копии электронной почты шифруются пообъектно с помощью AES-256-GCM. Ключи хранятся отдельно от резервных копий, которые они защищают, на наших собственных серверах со второй копией, переданной на депонирование или хранящейся офлайн, и никогда не хранятся в хранилище, где находятся резервные копии. Потеря ключа сделала бы его резервные копии невосстановимыми, поэтому у каждого ключа есть такая вторая копия.

Зашифрованные внешние резервные копии размещаются в объектном хранилище, расположенном не там, где находятся защищаемые ими серверы: сайты клиентов и их базы данных, управляемые серверы, базы данных нашей собственной платформы, базы данных интернет-магазинов, наша служба объектного хранилища и электронная почта, все в Финляндии. Сайты клиентов, кроме того, хранят копию на хостинг-сервере в Германии, а полные резервные копии сервера нашей панели управления, на котором также работают интернет-магазины, хранятся вместе с ним в Азиатско-Тихоокеанском регионе.

Секреты приложений, ключи API и учетные данные хранятся в файлах с ограниченными правами доступа на серверах, которые их используют, доступных только той служебной учетной записи, которой они необходимы, и никогда не встраиваются в исходный код и не фиксируются в системе контроля версий. Секреты инфраструктуры и резервного копирования дополнительно защищены с помощью SOPS с шифрованием age.

## 4. Безопасность сети и системы

Каждая производственная поверхность, включая наш маркетинговый сайт, панель управления клиента, наш API и размещаемые нами сайты клиентов, защищена брандмауэром веб-приложений (ModSecurity с набором правил OWASP Core Rule Set), работающим на нашей собственной инфраструктуре. Наш маркетинговый сайт дополнительно защищён брандмауэром веб-приложений на границе нашей CDN-сети, работающим в режиме блокировки. Защита на уровне границы сети распространяется на размещаемые нами сайты клиентов, которые обслуживаются через нашу CDN-сеть. Она не распространяется на панель управления клиента и наш API.

Сайты клиентов изолированы друг от друга и от общих сервисов платформы на сетевом уровне, а не только за счёт отдельных учётных записей файловой системы и процессов. Правила брандмауэра на уровне ядра (nftables), привязанные к собственной системной учётной записи каждого процесса, а не к логике приложения, блокируют любой неадминистративный процесс, включая собственный код приложения каждого клиентского сайта, от доступа к порту общей базы данных или к собственному порту сервера приложений любого другого сайта. Это было проверено путём реальных попыток подключения изнутри реального контекста выполнения сайта в обоих направлениях: заблокировано для обычного процесса сайта, разрешено для системного администрирования. Тот же механизм также блокирует неадминистративный доступ к внутренним конечным точкам служб облачной инфраструктуры, к которым процесс сайта никогда не должен иметь возможность обращаться. Пока это не распространяется на все общие сервисы: общий сервис кэширования платформы защищён учётными данными, специфичными для каждого сайта и ограниченными данными этого сайта, но пока дополнительно не блокируется на сетевом уровне так же, как порты базы данных и сервера приложений; распространение той же защиты брандмауэра на этот сервис является запланированным усовершенствованием нашей программы безопасности.

Операционные системы, программное обеспечение платформы и зависимости приложений обновляются согласно регулярному графику. Обновления безопасности устанавливаются автоматически с помощью unattended-upgrades, как правило, в течение одного дня после выпуска. Для критических исправлений безопасности, включая те, что требуют ручного вмешательства, например перезагрузки, или ещё не доступны через автоматические обновления, наш установленный предельный срок составляет 7 дней с момента выпуска. Инфраструктура, обращённая в интернет, проверяется на известные уязвимости на регулярной основе.

Правила брандмауэра ограничивают входящий доступ только необходимыми портами и сервисами. Ненужные сервисы отключены по умолчанию.

Периодическое тестирование на проникновение проводится независимыми квалифицированными специалистами. Существенные выявленные проблемы устраняются и повторно проверяются.

## 5. Логирование, мониторинг и реагирование на инциденты

Попытки аутентификации, изменения учётной записи и конфигурации, а также действия, совершаемые нашим собственным персоналом в отношении учётных записей клиентов, регистрируются в централизованном, неизменяемом журнале аудита базы данных и хранятся не менее 90 дней. Журналы инфраструктуры и системного уровня (журналы веб-сервера, межсетевого экрана и операционной системы) хранятся локально на каждом производственном сервере и доступны только авторизованному персоналу, а также ежечасно передаются в независимое, доступное только для однократной записи внешнее хранилище с блокировкой удаления на 90 дней: после записи архив журналов не может быть удалён или перезаписан никем, включая нас, в течение этого срока, поэтому скомпрометированный сервер не может стереть свидетельства произошедшего на нём.

Здоровье платформы и сигналы безопасности отслеживаются круглосуточно. Оповещения маршрутизируются дежурному персоналу для немедленного расследования.

Мы ведем документированный план реагирования на инциденты с определенными уровнями серьезности, путями эскалации и процедурами коммуникации. План проверяется и тестируется минимум один раз в год.

В случае подтвержденного Уведомляемого нарушения конфиденциальности, затрагивающего Персональные данные Клиента, мы уведомим затронутых клиентов в течение 72 часов с момента выявления, как требуется Privacy Act 2020 и Соглашением об обработке данных.

Мы используем отслеживание ошибок в реальном времени в нашей панели управления и на нашем сайте, при этом передача персональных данных по умолчанию отключена в каждом отчёте об ошибке. Мы не выполняем трассировку производительности в браузерах посетителей или клиентов.

## 6. Резервное копирование и восстановление после сбоев

Файлы сайтов клиентов, базы данных и данные электронной почты ежедневно копируются во внешнее объектное хранилище в Финляндии. Каждая резервная копия шифруется перед загрузкой, как описано в разделе 3.

Период хранения резервных копий составляет минимум 30 дней для всех платных планов. Более высокие планы хранят резервные копии дольше: 90 дней, 1 год или 7 лет, в зависимости от приобретённого уровня. Подробную информацию о сроках хранения для каждого плана см. в Соглашении об уровне обслуживания.

Процедуры восстановления задокументированы во внутренних runbooks и периодически тестируются. Команда платформы проводит учебные тренировки по восстановлению для проверки целостности резервных копий.

Кодовая база платформы KapsuleHost (включая скрипты конфигурации и подготовки) резервируется ежедневно в приватные репозитории исходного кода, хранящиеся отдельно от наших серверов, обеспечивая независимый путь восстановления для самой платформы.

Процедуры восстановления после сбоев для каждого компонента инфраструктуры задокументированы с целевым временем восстановления, специфичным для этого компонента: до 8 часов для хостинг-сервера, в зависимости от объема восстанавливаемых данных клиента; от 2 до 4 часов для почтовой платформы; и 4 часа для портала клиентов.

## 7. Персонал и субпроцессоры

Весь персонал, имеющий доступ к данным заказчика, связан обязательствами конфиденциальности либо по контракту, либо по закону.

Мы ведем письменные соглашения об обработке данных со всеми субпроцессорами. Эти соглашения требуют от субпроцессоров внедрения защиты не менее защитительной, чем предусмотрено нашим Соглашением об обработке данных, включая обязательства по конфиденциальности, безопасности и ограничению целей обработки.

Наш список субпроцессоров пересматривается не менее одного раза в год на предмет продолжающейся пригодности. Субпроцессоры оцениваются на соответствие нашим минимальным требованиям безопасности до привлечения к работе.

Текущий список субпроцессоров опубликован на сайте kapsulehost.com/legal/sub-processors.

## 8. Физическая безопасность

Производственные серверы эксплуатируются в сторонних центрах обработки данных. Мы не владеем центром обработки данных и не эксплуатируем его, поэтому физическая безопасность, контроль условий окружающей среды, резервирование электропитания и системы пожаротушения относятся к ответственности оператора объекта, а наши соглашения с субпроцессорами инфраструктуры требуют мер защиты не менее строгих, чем предусмотренные нашим Соглашением об обработке данных. Мы не публикуем сведения о стране размещения отдельных производственных серверов: наши мощности перемещаются по мере добавления регионов, и однажды опубликованное местоположение становится неверным в день изменения, даже если никто не редактировал эти сведения. Привлекаемые нами субпроцессоры перечислены на kapsulehost.com/legal/sub-processors.

Физический доступ к серверному оборудованию ограничен авторизованным сотрудникам центра обработки данных. Сотрудники KapsuleHost не имеют обычного физического доступа к производственному оборудованию; весь административный доступ осуществляется удаленно по зашифрованным каналам.

Выведенные из эксплуатации запоминающие устройства надежно стираются или уничтожаются в соответствии с процедурами оператора центра обработки данных перед повторным использованием или утилизацией.

## 9. Безопасность приложения

9.1 Автоматизированный контроль перед выпуском. Каждое изменение производственного кода проходит через автоматизированную цепочку проверок (на момент написания это более 190 проверок, охватывающих корректность, безопасность, обработку платежей и полноту переводов; это число растёт по мере роста платформы), прежде чем оно сможет попасть в рабочую среду. Прямые изменения в основной (production) ветке отклоняются самим хостингом системы контроля версий; единственные учётные данные, которым разрешено её обновлять, принадлежат конвейеру выпуска, а не какому-либо отдельному лицу, включая самого владельца платформы. На тот редкий случай, если сам конвейер окажется заблокирован, предусмотрен задокументированный и протоколируемый механизм экстренного обхода; каждое его использование фиксируется и оповещает дежурного владельца.

Секреты приложений, ключи API и конфиденциальные значения конфигурации хранятся в файлах с ограниченными правами доступа на серверах, которые их используют, и никогда не фиксируются в репозиториях исходного кода. Секреты инфраструктуры и резервного копирования управляются отдельно с помощью SOPS с шифрованием age.

Тестирование перед выпуском включает функциональные тесты, тесты регрессии и тесты, ориентированные на безопасность. Изменения потоков аутентификации, платежей или обработки данных подвергаются дополнительной проверке.

Входные данные, поступающие от пользователей, проверяются и санитизируются на всех границах приложения. Мы применяем стандартные средства защиты от рисков OWASP Top 10, включая SQL-инъекции, кросс-сайтовый скриптинг и поддельные кросс-сайтовые запросы.

Аутентификация KPanel: пароли хешируются с использованием Argon2id (память-жёсткий, устойчивый к взлому на графических процессорах). Новые пароли проверяются против базы данных Have I Been Pwned посредством поиска по префиксу k-анонимности перед принятием. Вход поддерживает двухфакторную аутентификацию на основе TOTP, одноразовые коды SMS и аппаратные ключи доступа (WebAuthn/FIDO2). Вход через OAuth поддерживается через сторонних поставщиков входа, предлагаемых на странице входа. Поставщики, публикующие конечную точку JWKS, проверяются по ней; для поставщиков, которые её не публикуют, вход проверяется путём прямого вызова собственного API учётных записей поставщика с использованием выданного им маркера доступа. Попытки входа ограничиваются по IP-адресу, и повторные неудачные попытки против одной учётной записи заблокированы на период времени. Маркеры сеанса криптографически случайны и криптографически подписаны, и истекают после 30 дней неактивности.

## 10. Разделение данных и удаление

Данные клиента логически разделены на уровнях хостинга, базы данных и приложений. Файлы и базы данных каждого клиента изолированы под отдельными системными учетными записями без доступа между клиентами.

Электронная почта изолируется и защищается собственными средствами. Каждый почтовый ящик является отдельной учетной записью, изолированной средствами контроля доступа нашего почтового сервера, и входит в систему со своими собственными учетными данными. Наши почтовые серверы принимают только TLS 1.2 и TLS 1.3: TLS 1.0 и 1.1 отклоняются на каждом почтовом порту, как по IPv4, так и по IPv6. Мы вообще не предоставляем незашифрованный доступ по IMAP или POP3, и никакой способ входа не предлагается до того, как соединение будет зашифровано. Почтовый порт для обмена между серверами вообще не предлагает вход. Пять неудачных попыток входа в течение пяти минут блокируют IP-адрес, с которого выполняется подключение, на один час, а почтовый сервер дополнительно и независимо блокирует IP-адреса, с которых поступают повторяющиеся злонамеренные подключения. Данные почтовых ящиков хранятся на зашифрованных томах (AES-256-XTS), а резервные копии почты зашифрованы. Каждый домен, почту которого мы размещаем, получает собственные ключи подписи DKIM, как RSA, так и Ed25519, вместе с записью SPF. Наш собственный домен kapsulehost.com публикует политику DMARC со значением reject и политику SPF, заканчивающуюся на -all, поэтому принимающие серверы, проверяющие DMARC, отклоняют письма, подделывающие этот домен. Он также публикует принудительную политику MTA-STS с отчетами TLS, которая предписывает отправляющим серверам доставлять нам почту только через зашифрованное соединение с проверенным сертификатом.

При прекращении клиентом своего обслуживания Персональные данные Клиента остаются доступными для экспорта в течение 30 дней, после чего окончательно удаляются из активных систем. Зашифрованные резервные копии удаляются при следующем запланированном цикле ротации в течение 31 дня после удаления из активных систем.

Документированные процедуры удаления данных обеспечивают удаление данных из всех соответствующих систем, включая активные базы данных, кэш и хранилище приложений, а не только из основного хранилища данных.

Процедуры обработки запросов Субъектов данных (доступ, исправление, удаление) документированы и протестированы. Инструменты экспорта KPanel позволяют клиентам получать свои данные в любое время в течение срока обслуживания.

## Вопросы и уведомления

Если у вас есть вопросы о наших методах обеспечения безопасности или вы хотите сообщить о предполагаемой уязвимости, пожалуйста, свяжитесь с нами по адресу privacy@kapsulehost.com.

Kapsule Group Limited, New Zealand.

---

Это версия https://kapsulehost.com/ru-ru/legal/security в Markdown, опубликованная для ИИ-читателей и агентов. Полную интерактивную страницу смотрите по каноническому URL выше.
