- Главная
- Безопасность
Платформа и безопасность · Сквозной слой
Изоляцию обеспечивает база, а не условие в коде приложения
Мультитенантность построена на row-level security в PostgreSQL: границы данных проведены на уровне СУБД и действуют для каждого запроса. Поверх - роли из каталога операций, грифы с персональными допусками и журнал аудита. Всё работает в вашем контуре: данным некуда утекать.
Модель доступа
Четыре системные роли и конструктор собственных
Права не размазаны по настройкам. Системные роли закрывают типовые позиции, а для нетиповых роль собирается из каталога - операция за операцией.
| Роль | Кто это | Что разрешено |
|---|---|---|
| owner | Владелец организации | Всё, включая управление организацией и лицензией |
| admin | Администратор | Пользователи и роли, журнал аудита, настройки системы |
| manager | Сотрудник | Работа с документами, сделками и складом |
| viewer | Наблюдатель | Только чтение - без права изменений |
Конструктор собственных ролей. Когда четырёх типовых недостаточно, роль собирается из каталога «роль × сущность × операция»: каждая операция выдаётся поимённо, и на вопрос аудитора «откуда у сотрудника это право» всегда есть точный ответ.
Грифы и ACL
Документ видит тот, кому положено по грифу, а не тот, кто нашёл ссылку
Пять уровней грифов конфиденциальности и персональные допуски сотрудников. Для точечных исключений - список доступа на уровне отдельного документа: субъект, право, эффект.
adminИзменение карточкиРазрешитьmanagerЧтение карточкиРазрешитьmanagerВыгрузка файлаЗапретитьСхема списка доступа документа. «Запретить» важнее «Разрешить»: если право одновременно выдано ролью и запрещено на документе - действует запрет.
Гриф - на документе, допуск - у сотрудника
Каждому документу присваивается гриф от 0 до 4, у сотрудника - персональный допуск. Доступ определяется их сопоставлением, а не «папкой», в которой лежит файл: переместить документ - не значит открыть его посторонним.
Полнотекстовый поиск подчиняется тем же правилам: индекс выдаёт только то, что положено по грифу и допуску. Конфиденциальный документ не всплывает в выдаче «случайно» - ни карточкой, ни фрагментом текста.
ACL работает поверх грифов: субъектом записи может быть роль, подразделение или отдельный пользователь, право - конкретная операция, эффект - «Разрешить» или «Запретить».
Журнал аудита
Лента событий, которую нельзя переписать задним числом
Кто открыл, кто изменил, кто согласовал, кто выгрузил - каждое значимое действие остаётся в журнале аудита.
- Только добавление. Журнал - неизменяемая лента: записи дописываются, правка и удаление задним числом не предусмотрены самой моделью данных.
- SHA-256 на каждую версию файла. Контрольная сумма фиксируется при записи версии; подмена содержимого обнаруживается сверкой хеша.
- Отдельное право на чтение журнала. Доступ к аудиту выдаётся администратору безопасности собственным правом: администрирование системы и надзор за ней разведены.
Инфраструктура
Каталог, резервные копии и обновления - по регламентам вашей ИТ-службы
LDAP / Active Directory
Учётные записи, атрибуты и блокировки синхронизируются из вашего каталога. Уволенный сотрудник теряет доступ в KASKAD в момент блокировки в домене - без ручного второго учёта.
Резервное копирование
Штатные средства PostgreSQL плюс копия файлового хранилища. Процедура восстановления описана в эксплуатационной документации и проверяется на приёмке.
Обновления без «окна»
Обновление - это пакет: новые версии сервисов и автоматические миграции базы. Сервисы работают под systemd; обновление ставится в рабочий день, без «окна на выходные».
Проверка перед релизом
Каждый релиз проходит живой стенд до передачи заказчику
Сборка уходит заказчикам только после полного прогона сквозных сценариев на работающей системе. Механизмы защиты проверяются строже остального кода.
Защиту проверяют попыткой её сломать. Для RLS, грифов и журнала аудита есть отдельный набор сценариев: стенд намеренно пытается прочитать данные чужой организации и изменить запись журнала задним числом - обе попытки должны быть отклонены и оставить след в аудите.
Пришлите вопросы вашей службы ИБ
Покажем RLS, грифы и журнал аудита на живом стенде и передадим комплект документации, включая FAQ для ИТ и ИБ. Демонстрация занимает 40 минут.