Перейти к содержанию

Безопасность

Что защищает ваши записи в Axia — так, как это построено.

Разделение организаций

Row-Level Security в Postgres
Приложение подключается к базе под ролью, которая видит только строки текущей организации. Ошибка в коде не превращается в утечку между компаниями.
Проверяется при каждой сборке
Матрица тестов изоляции проходит по эндпоинтам дважды — с Row-Level Security и без неё, поэтому каждый слой должен держаться сам.
Файлы по организациям
Загруженные доказательства хранятся по собственному пути организации и выдаются только её участникам.

Доступ

Двухфакторный вход
TOTP для каждой учётной записи. Организация может его требовать, и тест не пройден, пока у кого-то из участников его нет.
Единый вход
OIDC для каждой организации, на тарифе Business.
Роли
Центральная матрица ролей решает, кто может читать или менять каждый модуль, включая роль менеджера по информационной безопасности.
Сессии и вход
Ограничение частоты и блокировка при входе, длительность сессии для каждой организации, отзыв сессий по запросу.

Данные

Ключи шифрования для каждой организации
Секреты и учётные данные коннекторов шифруются ключом, принадлежащим одной организации.
Журнал аудита
Каждое изменение записывается с автором и временем. Журнал хранится отдельно и переживает удаление организации.
Экспорт и удаление
Полный экспорт архивом с манифестом. При удалении данные хранятся 30 дней на случай ошибки, затем удаляются, и выдаётся сертификат.
Резервные копии
Зашифрованные копии и учения по восстановлению, которые тоже фиксируются.
Где хранятся данные
Данные и их резервные копии размещены в ЕС. Субобработчики опубликованы, изменения объявляются за 30 дней до вступления в силу.

Чего мы не утверждаем

Axia готовит доказательства; сертификат выдаёт аккредитованный орган по сертификации после собственного аудита. Текст стандартов ISO защищён авторским правом и продаётся ISO, поэтому Axia поставляет их коды и названия, но не формулировки. Вашу лицензионную копию можно добавить после подтверждения лицензии.