Безопасность корпоративного уровня

Безопасность ваших данных — наша
высший приоритет

В основе OnRaven лежит безопасность. Мы используем передовые отраслевые практики, чтобы обеспечить постоянную защиту разговоров ваших клиентов и бизнес-данных.

Инфраструктурный партнер

Облако корпоративного уровня

Наша инфраструктура работает на Amazon Web Services, которой доверяют миллионы клиентов по всему миру.

Работает на веб-сервисах Amazon
🇺🇸US
🇨🇦Canada

Функции безопасности

Многоуровневая защита

Мы внедряем стратегии комплексной защиты для защиты ваших данных на всех уровнях.

Сквозное шифрование

Все сообщения и данные шифруются с использованием шифрования AES-256 при хранении и TLS 1.3 при передаче. Ваши разговоры остаются конфиденциальными и безопасными на каждом этапе.

Защищенная инфраструктура

Наша инфраструктура размещена на Amazon Web Services (AWS) в регионах США и Канады и обеспечивает физическую и сетевую безопасность мирового уровня.

Контроль доступа

Контроль доступа на основе ролей (RBAC) обеспечивает членам команды доступ только к тому, что им нужно. Многофакторная аутентификация (MFA) обеспечивает дополнительный уровень защиты.

Круглосуточный мониторинг

Системы непрерывного мониторинга безопасности и обнаружения вторжений защищают от угроз. Наша служба безопасности круглосуточно реагирует на инциденты.

Регулярные аудиты

Мы регулярно проводим оценки безопасности, тестирование на проникновение и сканирование уязвимостей для упреждающего выявления и устранения потенциальных рисков.

Резервное копирование и восстановление данных

Автоматическое резервное копирование с восстановлением на определенный момент времени гарантирует, что ваши данные никогда не будут потеряны. Хранилище с географическим резервированием обеспечивает дополнительную защиту.

Защита данных

Ваши данные защищены с помощью стандартных отраслевых протоколов шифрования и безопасности.

  • Шифрование AES-256 для данных в состоянии покоя
  • Шифрование TLS 1.3 для передаваемых данных
  • Безопасное управление ключами с помощью AWS KMS
  • Регулярная ротация ключей шифрования
  • Резервные копии зашифрованных баз данных
  • Безопасная аутентификация API с помощью OAuth 2.0
  • Возможности списка разрешенных IP-адресов
  • Управление сеансами и автоматические тайм-ауты

Безопасность инфраструктуры

Наша инфраструктура разработана для обеспечения максимальной безопасности и надежности AWS.

  • Изоляция виртуального частного облака AWS (VPC)
  • Защита брандмауэром веб-приложений (WAF)
  • Защита от DDoS-атак с помощью AWS Shield
  • Сегментация сети и микросегментация
  • Автоматическое исправление безопасности
  • Сканирование безопасности контейнеров
  • Безопасность инфраструктуры как кода (IaC)
  • Развертывание неизменяемой инфраструктуры

Соответствие

Отраслевые стандарты и рамки

Мы непрерывно мониторим код, облако и конвейеры поставки по ключевым рамкам безопасности и конфиденциальности (включая Aikido Security).

PCI DSS, уровень 1

Через Stripe

Данные держателей карт обрабатывает Stripe; мы также мониторим элементы управления платформой и инфраструктурой для безопасной платёжной среды.

GDPR

Готово

Шифрование, управление доступом, журналы и меры защиты обработки мониторятся в темах, согласованных с GDPR. Готовность — техническая и операционная, а не регуляторное одобрение.

CCPA

Готово

Доступ к данным, удаление и безопасность обработки закреплены в политике продукта и мониторятся в инфраструктуре и приложениях.

PIPEDA

Готово

Как канадская компания, мы сопоставляем ожидания справедливой работы с информацией и защиты с отслеживаемыми техническими элементами управления.

SOC 2

Готово

Критерии Trust Services (безопасность, доступность, конфиденциальность) отслеживаются в облаке, управлении изменениями, доступе и SLA по уязвимостям. Отчёт SOC 2 Type II — отдельная формальная аттестация.

HIPAA

Готово

Технические меры — шифрование, контроль доступа, аудит, резервное копирование — мониторятся по чек-листам в духе HIPAA. Корпоративным клиентам, которым нужен BAA, напишите нам.

ISO 27001:2022

Готово

Области в духе приложения A — доступ, криптография, журналы, резервы, управление уязвимостями и безопасная разработка — входят в непрерывный мониторинг. Сертификация ISO 27001 требует аккредитованного аудита.

OWASP Top 10

Готово

Проверки приложений и облака покрывают нарушенный контроль доступа, инъекции, криптографические сбои, SSRF, журналирование и смежные риски OWASP Top 10.

NIST SP 800-53

Готово

Семейства элементов управления безопасностью и конфиденциальностью, применимые к нашему SaaS, мониторятся там, где уместно — это не пакет FedRAMP и не государственный ATO.

CIS Controls и AWS Benchmark

Готово

Ожидания CIS Controls v8.1 и CIS AWS Foundations Benchmark лежат в основе постоянного мониторинга конфигурации и гигиены.

NIS2 (ЕС)

Готово

Управление ИКТ-рисками, реагирование на инциденты, цепочка поставок и устойчивость мониторятся в соответствии с темами NIS2.

DORA (ЕС)

Готово

Операционная устойчивость — обнаружение, реагирование, резервы, управление — мониторится в темах ИКТ-рисков в духе DORA.

UK Cyber Essentials

Готово

Базовые меры для периметра, безопасной конфигурации, доступа, защиты от вредоносного ПО и патчей мониторятся по критериям в духе Cyber Essentials.

HITRUST CSF

Готово

Темы управления, ориентированные на медицинские данные, мониторятся с высоким охватом в нашей программе безопасности. Это не сертификация HITRUST.

Aikido Security Audit Report

Стандарты ведения бизнеса

Практики обеспечения безопасности, адаптированные к корпоративным требованиям

Организационная безопасность

  • Проверка биографических данных всех сотрудников
  • Программы обучения по вопросам безопасности
  • Строгие политики контроля доступа
  • Соглашения о конфиденциальности
  • Процедуры реагирования на инциденты

Практики разработки

  • Безопасный жизненный цикл разработки программного обеспечения (SSDLC)
  • Проверка кода и сканирование безопасности
  • Контроль уязвимости зависимостей
  • Регулярное тестирование на проникновение
  • Программа вознаграждения за ошибки

Резиденция данных

Ваши данные остаются там, где они вам нужны

OnRaven хранит все данные клиентов исключительно в защищенных центрах обработки данных AWS, расположенных в США и Канаде. Корпоративные клиенты могут выбрать предпочтительный регион хранения данных в соответствии с нормативными требованиями.

🇺🇸

Соединенные Штаты

AWS Восточная часть США и запад США

🇨🇦

Канада

AWS в Канаде (Центральная часть)

Техническая документация

Информационный документ по безопасности и шифрованию

Подробный технический обзор нашей архитектуры безопасности, методов шифрования и мер соответствия требованиям.

Архитектура шифрования

Подробные сведения о внедрении шифрования AES-256-GCM, управлении ключами и стратегиях защиты данных.

Аудит и соответствие нормативным требованиям

Подробные механизмы ведения журнала аудита, меры по соблюдению требований GDPR и политики хранения данных.

Безопасность инфраструктуры

Настройка инфраструктуры AWS, изоляция сети, защита от DDoS-атак и процедуры аварийного восстановления.

Контроль доступа

Контроль доступа на основе ролей (RBAC), многофакторная аутентификация и управление сеансами.

У вас есть секретные вопросы?

Наша служба безопасности всегда готова помочь. Свяжитесь с нами, чтобы получить оценку безопасности, документацию по соответствию требованиям или сообщить об уязвимости.