← сектор77.рф/Документы

Политика информационной безопасности

Редакция от 01 сентября 2026 года · сектор77.рф

Мы серьёзно относимся к защите ваших данных и конфиденциальности. Настоящий документ описывает меры безопасности, которые мы применяем для защиты платформы сектор77.рф и данных её пользователей, а также рекомендации по безопасной работе с сервисом.

1

ОПЕРАТОР

Индивидуальный предприниматель Нурутдинов Радик Сайдашевич

ИНН: 771872523607 · ОГРНИП: 326774600405871

Сайт: https://сектор77.рф/ · E-mail для вопросов безопасности: info@rebis.pro

2

ЗАЩИТА ДАННЫХ ПОЛЬЗОВАТЕЛЕЙ

Все данные пользователей передаются по защищённому соединению. Мы применяем следующие меры защиты:

🔒
HTTPS / TLS 1.3
Все соединения с платформой зашифрованы. Сертификат SSL выдан Let's Encrypt, действует до 2026 года с автоматическим продлением.
🛡️
HSTS
HTTP Strict Transport Security принудительно переключает браузер на HTTPS — даже если вы набрали http:// вручную.
🗄️
Изолированная БД
База данных не имеет прямого доступа из интернета. Соединение только внутри защищённой сети VPS.
🔑
Хеширование паролей
Пароли хранятся исключительно в виде необратимых хешей (bcrypt). Даже мы не можем узнать ваш пароль.

Платёжные данные (номера карт, CVV) никогда не передаются и не хранятся на серверах платформы. Все платёжные операции обрабатываются напрямую ЮKassa (АО «Национальная платёжная корпорация», лицензия ЦБ РФ № 3030085).

3

БЕЗОПАСНОСТЬ ИНФРАСТРУКТУРЫ

Серверная инфраструктура

  • Платформа размещена на VPS-сервере REG.RU (Россия) в защищённом дата-центре.
  • Доступ к серверу — только по ключам SSH (парольная аутентификация отключена). Логин root по паролю запрещён.
  • Брандмауэр (UFW) ограничивает входящие соединения: открыты только порты 80, 443 и SSH с ограниченного числа адресов.
  • Reverse-proxy Nginx фильтрует запросы перед передачей приложению.
  • Системные пакеты обновляются регулярно; критические патчи безопасности устанавливаются в течение 24 часов с момента выхода.

Резервное копирование

  • Автоматическое резервное копирование базы данных — ежедневно в 03:00 МСК.
  • Резервные копии хранятся в изолированном хранилище не менее 30 дней.
  • Периодически проводится проверка восстановления из резервной копии.

Мониторинг и доступность

  • Круглосуточный мониторинг доступности сервиса и ключевых метрик производительности.
  • Автоматические оповещения при обнаружении сбоев, аномальной нагрузки или попыток несанкционированного доступа.
  • Логи веб-сервера и приложения хранятся для анализа инцидентов. Срок хранения — не менее 90 дней.

4

БЕЗОПАСНАЯ РАЗРАБОТКА

Мы следуем принципам Secure Software Development Lifecycle (SSDLC) и применяем меры защиты на всех этапах разработки:

Принципы, которым мы следуем:
  • Проверка и валидация всех входящих данных на стороне сервера
  • Защита от распространённых уязвимостей: SQL-инъекции, XSS, CSRF (OWASP Top 10)
  • Принцип минимальных привилегий: каждый компонент имеет доступ только к необходимым ресурсам
  • Регулярное обновление зависимостей и мониторинг CVE-уязвимостей в используемых библиотеках
  • Ревью кода с обязательным контролем безопасности перед выпуском обновлений

Конфиденциальные параметры (ключи API, секреты подключений) не хранятся в репозитории кода — они загружаются из переменных окружения и засекречены.

5

УПРАВЛЕНИЕ ДОСТУПОМ

Аутентификация пользователей

  • Сессии пользователей защищены подписанными JWT-токенами и сессионными куки с флагами HttpOnly и Secure.
  • Сессия автоматически завершается при бездействии и при явном выходе из аккаунта.
  • Роли и права доступа строго разделены: специалист не имеет доступа к данным других специалистов.

Административный доступ

  • Доступ к серверу и административным функциям — только для авторизованного персонала.
  • Административные операции журналируются для аудита.
  • Принцип разделения обязанностей: никто из сотрудников не имеет единоличного доступа ко всем критическим системам.
Если вы заметили попытку несанкционированного доступа к вашему аккаунту — немедленно смените пароль и сообщите нам на info@rebis.pro. В случае необходимости мы принудительно завершим все активные сессии.

6

БЕЗОПАСНОСТЬ ИИ-ФУНКЦИЙ

Платформа использует внешние ИИ-сервисы (Anthropic Claude, Groq) для генерации контента. При работе с ними мы соблюдаем следующие правила:

  • Запросы к ИИ-сервисам передаются по защищённому каналу HTTPS с аутентификацией по API-ключам.
  • Данные, передаваемые в ИИ-сервисы, ограничены рабочими материалами конкретного проекта — персональные данные других пользователей не передаются.
  • Загруженные вами файлы хранятся на сервере в изолированной директории, недоступной публично без авторизации.
  • Сторонние ИИ-провайдеры обрабатывают данные в соответствии со своими политиками безопасности и конфиденциальности.
Рекомендация: не загружайте в ИИ-проекты документы, содержащие конфиденциальные персональные данные третьих лиц (медицинские карты, паспортные данные клиентов и т.д.) — ограничьтесь только профессиональными материалами, необходимыми для работы.

7

РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ

В случае обнаружения инцидента безопасности мы следуем регламенту:

🔍
Обнаружение
Автоматический мониторинг фиксирует аномалии и немедленно уведомляет ответственных.
Локализация
Изоляция затронутых систем и предотвращение распространения в течение 1–4 часов.
🔧
Устранение
Анализ причин, устранение уязвимости, восстановление из резервной копии при необходимости.
📢
Уведомление
Если инцидент затронул ваши данные — уведомим в течение 72 часов с момента обнаружения.

При обнаружении утечки персональных данных мы уведомляем Роскомнадзор в соответствии с требованиями ст. 21 Федерального закона № 152-ФЗ «О персональных данных».

8

РЕКОМЕНДАЦИИ ДЛЯ ПОЛЬЗОВАТЕЛЕЙ

Безопасность аккаунта — совместная ответственность. Мы рекомендуем:

  • Используйте надёжный пароль — не менее 12 символов, сочетание букв, цифр и спецсимволов. Не используйте пароль от других сервисов.
  • Не передавайте данные аккаунта третьим лицам. Ни сотрудники платформы, ни поддержка никогда не спрашивают ваш пароль.
  • Выходите из аккаунта на чужих или общедоступных устройствах.
  • Проверяйте адрес сайта в браузере: наш домен — сектор77.рф. Мы не рассылаем письма с просьбой перейти по ссылке и ввести пароль.
  • Сообщайте о подозрительной активности — если вы заметили что-то необычное в своём аккаунте, сразу напишите нам.

9

ОТВЕТСТВЕННОЕ РАСКРЫТИЕ УЯЗВИМОСТЕЙ

Если вы обнаружили уязвимость в безопасности нашей платформы — мы будем признательны за ответственное раскрытие. Пожалуйста, не публикуйте информацию об уязвимости до её устранения нами.

Свяжитесь с нами по адресу info@rebis.pro с темой письма «[Security]» и описанием обнаруженной проблемы. Мы обязуемся:

  • Подтвердить получение вашего сообщения в течение 48 часов.
  • Оценить и воспроизвести уязвимость в течение 5 рабочих дней.
  • Устранить критические уязвимости в течение 30 дней.
  • Публично поблагодарить вас (если вы не возражаете) после устранения.

10

СООТВЕТСТВИЕ ТРЕБОВАНИЯМ И СТАНДАРТАМ

При обеспечении безопасности платформы мы руководствуемся:

  • ФЗ-152 «О персональных данных» — защита и обработка персональных данных граждан РФ.
  • OWASP Top 10 — защита от наиболее распространённых уязвимостей веб-приложений.
  • ГОСТ Р 56939-2016 — разработка безопасного программного обеспечения.
  • Рекомендации ФСТЭК России в части защиты информационных систем.

Мы регулярно пересматриваем и обновляем меры безопасности в соответствии с изменяющимся ландшафтом угроз.

11

ИЗМЕНЕНИЯ В ПОЛИТИКЕ

Мы можем обновлять настоящую Политику. При существенных изменениях, затрагивающих защиту ваших данных, мы уведомим вас по e-mail не менее чем за 30 дней до вступления изменений в силу. Дата последней редакции указана в начале документа.

Вопросы и обращения

По любым вопросам информационной безопасности, инцидентам или обнаруженным уязвимостям обращайтесь: info@rebis.pro (тема: «[Security]»).
Мы относимся к вопросам безопасности с наивысшим приоритетом и отвечаем в течение 48 часов.

Документ: Политика информационной безопасности сектор77.рф · Редакция от 01.09.2026 · ИП Нурутдинов Р.С. · ОГРНИП 326774600405871