Политика информационной безопасности
Редакция от 01 сентября 2026 года · сектор77.рф
Мы серьёзно относимся к защите ваших данных и конфиденциальности. Настоящий документ описывает меры безопасности, которые мы применяем для защиты платформы сектор77.рф и данных её пользователей, а также рекомендации по безопасной работе с сервисом.
1
ОПЕРАТОР
Индивидуальный предприниматель Нурутдинов Радик Сайдашевич
ИНН: 771872523607 · ОГРНИП: 326774600405871
Сайт: https://сектор77.рф/ · E-mail для вопросов безопасности: info@rebis.pro
2
ЗАЩИТА ДАННЫХ ПОЛЬЗОВАТЕЛЕЙ
Все данные пользователей передаются по защищённому соединению. Мы применяем следующие меры защиты:
🔒
HTTPS / TLS 1.3
Все соединения с платформой зашифрованы. Сертификат SSL выдан Let's Encrypt, действует до 2026 года с автоматическим продлением.
🛡️
HSTS
HTTP Strict Transport Security принудительно переключает браузер на HTTPS — даже если вы набрали http:// вручную.
🗄️
Изолированная БД
База данных не имеет прямого доступа из интернета. Соединение только внутри защищённой сети VPS.
🔑
Хеширование паролей
Пароли хранятся исключительно в виде необратимых хешей (bcrypt). Даже мы не можем узнать ваш пароль.
Платёжные данные (номера карт, CVV) никогда не передаются и не хранятся на серверах платформы. Все платёжные операции обрабатываются напрямую ЮKassa (АО «Национальная платёжная корпорация», лицензия ЦБ РФ № 3030085).
3
БЕЗОПАСНОСТЬ ИНФРАСТРУКТУРЫ
Серверная инфраструктура
- Платформа размещена на VPS-сервере REG.RU (Россия) в защищённом дата-центре.
- Доступ к серверу — только по ключам SSH (парольная аутентификация отключена). Логин root по паролю запрещён.
- Брандмауэр (UFW) ограничивает входящие соединения: открыты только порты 80, 443 и SSH с ограниченного числа адресов.
- Reverse-proxy Nginx фильтрует запросы перед передачей приложению.
- Системные пакеты обновляются регулярно; критические патчи безопасности устанавливаются в течение 24 часов с момента выхода.
Резервное копирование
- Автоматическое резервное копирование базы данных — ежедневно в 03:00 МСК.
- Резервные копии хранятся в изолированном хранилище не менее 30 дней.
- Периодически проводится проверка восстановления из резервной копии.
Мониторинг и доступность
- Круглосуточный мониторинг доступности сервиса и ключевых метрик производительности.
- Автоматические оповещения при обнаружении сбоев, аномальной нагрузки или попыток несанкционированного доступа.
- Логи веб-сервера и приложения хранятся для анализа инцидентов. Срок хранения — не менее 90 дней.
4
БЕЗОПАСНАЯ РАЗРАБОТКА
Мы следуем принципам Secure Software Development Lifecycle (SSDLC) и применяем меры защиты на всех этапах разработки:
Принципы, которым мы следуем:- Проверка и валидация всех входящих данных на стороне сервера
- Защита от распространённых уязвимостей: SQL-инъекции, XSS, CSRF (OWASP Top 10)
- Принцип минимальных привилегий: каждый компонент имеет доступ только к необходимым ресурсам
- Регулярное обновление зависимостей и мониторинг CVE-уязвимостей в используемых библиотеках
- Ревью кода с обязательным контролем безопасности перед выпуском обновлений
Конфиденциальные параметры (ключи API, секреты подключений) не хранятся в репозитории кода — они загружаются из переменных окружения и засекречены.
5
УПРАВЛЕНИЕ ДОСТУПОМ
Аутентификация пользователей
- Сессии пользователей защищены подписанными JWT-токенами и сессионными куки с флагами
HttpOnly и Secure. - Сессия автоматически завершается при бездействии и при явном выходе из аккаунта.
- Роли и права доступа строго разделены: специалист не имеет доступа к данным других специалистов.
Административный доступ
- Доступ к серверу и административным функциям — только для авторизованного персонала.
- Административные операции журналируются для аудита.
- Принцип разделения обязанностей: никто из сотрудников не имеет единоличного доступа ко всем критическим системам.
Если вы заметили попытку несанкционированного доступа к вашему аккаунту — немедленно смените пароль и сообщите нам на info@rebis.pro. В случае необходимости мы принудительно завершим все активные сессии.
6
БЕЗОПАСНОСТЬ ИИ-ФУНКЦИЙ
Платформа использует внешние ИИ-сервисы (Anthropic Claude, Groq) для генерации контента. При работе с ними мы соблюдаем следующие правила:
- Запросы к ИИ-сервисам передаются по защищённому каналу HTTPS с аутентификацией по API-ключам.
- Данные, передаваемые в ИИ-сервисы, ограничены рабочими материалами конкретного проекта — персональные данные других пользователей не передаются.
- Загруженные вами файлы хранятся на сервере в изолированной директории, недоступной публично без авторизации.
- Сторонние ИИ-провайдеры обрабатывают данные в соответствии со своими политиками безопасности и конфиденциальности.
Рекомендация: не загружайте в ИИ-проекты документы, содержащие конфиденциальные персональные данные третьих лиц (медицинские карты, паспортные данные клиентов и т.д.) — ограничьтесь только профессиональными материалами, необходимыми для работы.
7
РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ
В случае обнаружения инцидента безопасности мы следуем регламенту:
🔍
Обнаружение
Автоматический мониторинг фиксирует аномалии и немедленно уведомляет ответственных.
⚡
Локализация
Изоляция затронутых систем и предотвращение распространения в течение 1–4 часов.
🔧
Устранение
Анализ причин, устранение уязвимости, восстановление из резервной копии при необходимости.
📢
Уведомление
Если инцидент затронул ваши данные — уведомим в течение 72 часов с момента обнаружения.
При обнаружении утечки персональных данных мы уведомляем Роскомнадзор в соответствии с требованиями ст. 21 Федерального закона № 152-ФЗ «О персональных данных».
8
РЕКОМЕНДАЦИИ ДЛЯ ПОЛЬЗОВАТЕЛЕЙ
Безопасность аккаунта — совместная ответственность. Мы рекомендуем:
- Используйте надёжный пароль — не менее 12 символов, сочетание букв, цифр и спецсимволов. Не используйте пароль от других сервисов.
- Не передавайте данные аккаунта третьим лицам. Ни сотрудники платформы, ни поддержка никогда не спрашивают ваш пароль.
- Выходите из аккаунта на чужих или общедоступных устройствах.
- Проверяйте адрес сайта в браузере: наш домен — сектор77.рф. Мы не рассылаем письма с просьбой перейти по ссылке и ввести пароль.
- Сообщайте о подозрительной активности — если вы заметили что-то необычное в своём аккаунте, сразу напишите нам.
9
ОТВЕТСТВЕННОЕ РАСКРЫТИЕ УЯЗВИМОСТЕЙ
Если вы обнаружили уязвимость в безопасности нашей платформы — мы будем признательны за ответственное раскрытие. Пожалуйста, не публикуйте информацию об уязвимости до её устранения нами.
Свяжитесь с нами по адресу info@rebis.pro с темой письма «[Security]» и описанием обнаруженной проблемы. Мы обязуемся:
- Подтвердить получение вашего сообщения в течение 48 часов.
- Оценить и воспроизвести уязвимость в течение 5 рабочих дней.
- Устранить критические уязвимости в течение 30 дней.
- Публично поблагодарить вас (если вы не возражаете) после устранения.
10
СООТВЕТСТВИЕ ТРЕБОВАНИЯМ И СТАНДАРТАМ
При обеспечении безопасности платформы мы руководствуемся:
- ФЗ-152 «О персональных данных» — защита и обработка персональных данных граждан РФ.
- OWASP Top 10 — защита от наиболее распространённых уязвимостей веб-приложений.
- ГОСТ Р 56939-2016 — разработка безопасного программного обеспечения.
- Рекомендации ФСТЭК России в части защиты информационных систем.
Мы регулярно пересматриваем и обновляем меры безопасности в соответствии с изменяющимся ландшафтом угроз.
11
ИЗМЕНЕНИЯ В ПОЛИТИКЕ
Мы можем обновлять настоящую Политику. При существенных изменениях, затрагивающих защиту ваших данных, мы уведомим вас по e-mail не менее чем за 30 дней до вступления изменений в силу. Дата последней редакции указана в начале документа.
Вопросы и обращения
По любым вопросам информационной безопасности, инцидентам или обнаруженным уязвимостям обращайтесь: info@rebis.pro (тема: «[Security]»).
Мы относимся к вопросам безопасности с наивысшим приоритетом и отвечаем в течение 48 часов.
Документ: Политика информационной безопасности сектор77.рф · Редакция от 01.09.2026 · ИП Нурутдинов Р.С. · ОГРНИП 326774600405871