← На главную
Политика безопасности
ИП Антипин А.А. / Платформа Camirix
Редакция: 01.05.2026
1. Назначение
Настоящая Политика описывает меры защиты данных, применяемые ИП Антипин А.А. на Платформе Camirix.
2. Защита данных при хранении и передаче
- Все данные передаются по зашифрованному каналу (TLS 1.2 / TLS 1.3).
- Данные в состоянии покоя шифруются с применением AES-256.
- API-токены пользователей хранятся исключительно в зашифрованном виде; исходные токены не хранятся в открытом виде.
- Пароли хранятся в виде необратимых хэшей (bcrypt / Argon2).
3. Управление доступом
- Разграничение прав сотрудников по принципу минимально необходимых привилегий.
- Двухфакторная аутентификация обязательна для сотрудников с административным доступом к продакшн-среде.
- Пользователям рекомендуется включить двухфакторную аутентификацию в Личном кабинете (раздел «Безопасность»).
- Регулярный аудит прав доступа (не реже 1 раза в квартал).
4. Мониторинг и аудит
- Ведение аудит-логов всех операций с данными и административных действий.
- Мониторинг аномалий и подозрительной активности в режиме реального времени.
- Хранение логов безопасности — 12 месяцев.
5. Инфраструктура
- Платформа размещена в Yandex Cloud (Россия), прошедшем сертификацию по ГОСТ Р ИСО/МЭК 27001.
- Регулярное автоматическое резервное копирование данных.
- Разделение сред: продакшн, стейджинг, разработка — изолированы.
6. Реагирование на инциденты безопасности
(публичная выдержка из внутренней Политики реагирования на инциденты)
Классификация инцидентов
| Уровень | Описание |
|---|---|
| Критический | Утечка персональных или коммерческих данных Пользователей |
| Высокий | Несанкционированный доступ без подтверждённой утечки |
| Средний | Нарушение целостности данных без их раскрытия |
| Низкий | Аномалии без подтверждённого ущерба |
Порядок реагирования
- Обнаружение и сдерживание (0–4 часа): изоляция затронутых систем, отзыв скомпрометированных токенов, документирование инцидента, эскалация на ответственного за безопасность.
- Оценка и расследование (4–24 часа): определение масштаба, установление причин, оценка необходимости уведомления Пользователей и Роскомнадзора.
- Уведомления (в течение 72 часов с момента обнаружения): уведомление затронутых Пользователей по email с описанием произошедшего, затронутых данных, принятых мер и рекомендаций; уведомление Роскомнадзора при наличии оснований (ст. 21.1 ФЗ № 152); для пользователей из ЕЭЗ — уведомление надзорного органа в соответствии со ст. 33 GDPR.
- Устранение и восстановление: устранение уязвимости, восстановление работоспособности, принудительная смена паролей и токенов при необходимости.
- Разбор инцидента: документирование принятых мер и разработка корректирующих мер.
Публичное раскрытие. ИП Антипин А.А. обязуется прозрачно информировать Пользователей о подтверждённых инцидентах. Информация об инциденте публикуется на сайте и направляется затронутым Пользователям по email после завершения первичного расследования.
7. Программа ответственного раскрытия
Обнаружили уязвимость? Направьте описание на info@clientcamirix.ru. Мы не преследуем добросовестных исследователей, действующих в рамках разумного раскрытия. Срок реакции — 5 рабочих дней.