Безопасность
Как устроена базовая защита BUSIN.PRO
Мы применяем технические и организационные меры, соразмерные устройству сервиса, и пересматриваем их по мере развития продукта. Ни одна информационная система не бывает абсолютно защищённой, поэтому безопасность требует участия как оператора, так и пользователей.
Соединение и сетевой периметр
Рабочая производственная конфигурация перенаправляет веб-трафик на HTTPS и допускает протоколы TLS 1.2 и TLS 1.3. Сервер также добавляет базовые заголовки безопасности для ограничения части типовых браузерных рисков.
Обращения браузера к API проверяются по списку разрешённых источников. Это не заменяет авторизацию, но ограничивает межсайтовые запросы из непредусмотренных веб-приложений.
Аутентификация и права доступа
Закрытые API-маршруты требуют действующего токена авторизации. При запросе система проверяет, что учётная запись существует и активна. Пароли пользователей сравниваются с криптографическими хешами bcrypt и не используются приложением в открытом виде.
Доступ различается по ролям и разрешённым разделам. Для обычных пользователей данные организаций дополнительно ограничиваются назначенными им компаниями; административная роль имеет расширенные полномочия.
- проверка активности учётной записи при авторизованном запросе;
- разделение административных, управляющих и согласующих действий;
- ограничение операций рамками доступной пользователю организации;
- отдельные секреты для взаимодействия внутренних компонентов.
Проверка входящих запросов
API применяет проверку структуры входящих данных и отклоняет неизвестные поля в валидируемых запросах. Для формы входа и публичной формы заявки настроены ограничения частоты обращений, которые снижают риск автоматического перебора и массовой отправки.
Производственный API проверяет наличие достаточно длинных секретов при запуске. Их значения не должны публиковаться в браузере, документации или сообщениях поддержки.
Наблюдаемость и ответственность
Для значимых операций внутри сервиса создаются записи журнала действий. Они помогают разбирать последовательность событий и работу пользователей, но не являются обещанием регистрации каждого возможного действия во внешней площадке.
BUSIN.PRO взаимодействует с Яндексом, 2ГИС и другими выбранными пользователем сервисами. Их доступность, правила и собственные меры защиты находятся вне полного контроля BUSIN.PRO.
Что важно делать пользователю
Используйте уникальный пароль, не передавайте токены и коды подтверждения другим людям, предоставляйте сотрудникам только необходимые права и своевременно сообщайте об изменении состава команды.
Если вы заметили необычную активность, прекратите рискованные действия и напишите оператору. В сообщении не следует отправлять реальные секреты или персональные данные третьих лиц.
- проверять адрес busin-pro.ru перед вводом данных;
- не использовать один пароль в нескольких сервисах;
- не оставлять авторизованный кабинет на общедоступном устройстве;
- проверять подготовленные системой материалы перед публикацией.
Границы заявления
Эта страница описывает базовые меры текущей реализации и рекомендации, но не является гарантией отсутствия уязвимостей. BUSIN.PRO не заявляет здесь наличие внешней сертификации, если она прямо не подтверждена отдельным действующим документом.
Сведения могут уточняться при изменении архитектуры и процессов. Порядок обработки персональных данных раскрывается отдельно в политике конфиденциальности.
BUSIN.PRO