Безопасность и соответствие

Суверенные данные. Проверяемые меры контроля.

LinaDesk создан для организаций, которые отчитываются по KVKK, GDPR и внутренним аудитам безопасности. Любое архитектурное решение начинается с вопроса «где хранятся данные» — и ответ всегда один: на вашей инфраструктуре.

Архитектурный суверенитет

LinaDesk разворачивается как единый .NET-сервис, работающий с базой данных SQL Server, — оба компонента размещаются на вашей инфраструктуре. В рабочем контуре нет зависимости от облака поставщика. Продукт никогда не «звонит домой»: нет телеметрии, нет отправки отчётов о сбоях третьим лицам, нет обращения к серверу лицензирования через интернет.

Конкретная гарантия: в изолированной сети без выхода в интернет LinaDesk работает точно так же, как в подключённой среде. Каждая функция — расчёт SLA, очередь уведомлений и отчётность включительно — выполняется локально.

Соответствие GDPR

Поскольку данные LinaDesk остаются в вашей инфраструктуре, находящейся под контролем GDPR, большинство обязательств обработчика данных по Статье 28 не применяются — LinaSource является поставщиком ПО, а не обработчиком данных.

Реализация прав субъектов данных

Соответствие KVKK (Турция)

LinaDesk был создан в Турции с учётом требований закона о защите персональных данных KVKK № 6698. Практические последствия:

Меры контроля, ориентированные на ISO/IEC 27001

Хотя LinaSource не имеет сертификата ISO 27001 на сам программный продукт, LinaDesk реализует меры контроля, сопоставимые с Приложением A стандарта:

Приложение AМера контроля LinaDesk
A.5 Политики информационной безопасностиБрендинг портала + трансляция объявлений
A.8 Управление активамиCMDB с 4 типами активов + состояния жизненного цикла
A.9 Управление доступомАтомарные права доступа × 3 уровня охвата + интеграция с AD
A.10 КриптографияПароли на Argon2id, конфигурация, зашифрованная DPAPI, обязательный HTTPS
A.12 Эксплуатационная безопасностьМонитор состояния резервных копий, просмотр логов в реальном времени, журнал аудита
A.14 Контроль измененийМодуль ITIL 4 Change Enablement с утверждением на основе риска
A.16 Управление инцидентамиПроцесс обработки заявок с эскалацией и выявлением нарушений SLA

Аутентификация и идентификация

Журналы аудита и криминалистика

Каждая вставка, обновление и удаление в любой отслеживаемой таблице создаёт неизменяемую запись AuditLog, содержащую: пользователя-инициатора, время в UTC, тип сущности, идентификатор сущности, название поля, старое значение, новое значение, IP-адрес и привязку к области отдела.

Записи аудита подчиняются тому же фильтру по области отдела, что и исходные сущности. Запись может прочитать только та роль, которая имела бы доступ к базовой сущности — обхода через средство просмотра аудита не существует.

Таблицу аудита нельзя обновить или удалить через API. Усечение таблицы предотвращается на уровне домена.

Шифрование и секреты

Программа устранения уязвимостей

Ответственное раскрытие информации: [email protected]. Мы отвечаем в течение 72 часов и стремимся выпустить патч в течение 30 дней для критических проблем.

Сканирование зависимостей: непрерывное сканирование дерева пакетов .NET с помощью dotnet list package --vulnerable в CI.

Статический анализ: анализаторы Roslyn применяются на этапе сборки. Никаких подавлений предупреждений в зафиксированном коде.

Проверки безопасности: каждая фаза релиза завершается независимым отчётом о проверке безопасности, публикуемым во внутренней вики (копии для клиентов предоставляются по NDA).

Свяжитесь с командой безопасности.

Нужен DPA, отчёт о пентесте или технический разбор? Наша команда безопасности отвечает в течение одного рабочего дня.