Безупречная целостность · Безопасность

Каждый байт — подписан, каждый доступ — учтён.

Безопасность PkgMirror закладывается в архитектуру, а не добавляется поверх. Приватные протоколы доступа, детерминированный аудит и соответствие международным стандартам — в одном, предсказуемом контуре.

ISO/IEC 27001:2022 SOC 2 Type II GDPR · 152-ФЗ
Металлическая решётка дата-центра — символ приватного контура доступа PkgMirror
0 инцидентов утечки · 24 мес
SSO & MFA

Единая точка входа. Ноль доверия по умолчанию.

Каждый запрос к реестру проходит через вашу корпоративную систему аутентификации. Мы не храним пароли — только проверяем приватность подписи.

PkgMirror интегрируется с Okta, Azure AD и Google Workspace через SAML 2.0 и OIDC. Для критичных операций — публикация пакета или выдача приватного ключа — система требует вторичное подтверждение по FIDO2/WebAuthn или одноразовому коду из TOTP. Сессия истекает через 15 минут бездействия, а токены ротируются автоматически.

Модель Zero-Trust означает, что даже внутренний запрос от проверенного IP проверяется заново: личность, роль и контекст пересматриваются на каждом обращении.

Крупный план стального затвора — визуальная метафора многофакторного контроля доступа
Приватные протоколы

Доступ, который не проходит мимо вас.

Приватные артефакты хранятся в выделенном VPC вашего региона и открываются только по явной политике. Никаких публичных URL, никаких предсказуемых ссылок.

01 / Шифрование

Шифрование на покое и в транзите

Артефакты шифруются AES-256-GCM на диске, а весь траект закрывается TLS 1.3 с форсированным ECDHE. Ключи управляются в выделенном KMS с ротацией каждые 90 дней.

02 / Изоляция

Выделенный VPC на клиента

Каждый enterprise-контур получает изолированную сеть с собственными endpoint'ами. Сегментация по ролям исключает доступ к чужим пакетам даже при компрометации учётной записи.

03 / Контроль

Политики на уровне пакета

Гибкие правила: кто, когда и с какого узла может читать или публиковать. Приватные ключи выдачи одноразовые и ограничены по времени действия и объёму данных.

Аудит

Цифры, которым доверяют

Каждое действие фиксируется в неизменяемом журнале с криптографической цепочкой. Воспроизводимость и прозрачность — не опция, а базовое состояние системы.

7 лет Сохранность журнала аудита
100% Операций с метаданными
< 200 мс Выдача отчёта по запросу
0 Нарушений целостности за год
Журнал аудита

Неизменяемый след каждого действия.

Аудит в PkgMirror — это не лог, который можно очистить. Это криптографически связанная цепочка записей, где каждая строка подписана и привязана к предыдущей.

Фиксируются вход/выход сессий, выдача и отзыв ключей, публикация и удаление пакетов, изменения политик доступа и обращения к приватным артефактам. Записи пишутся в WORM-хранилище — запись доступна только для чтения и не может быть изменена или удалена ни администратором, ни самим сервисом.

API и экспорт в SIEM (Splunk, Elastic, Chronicle) позволяют встроить аудит PkgMirror в ваш единый контур мониторинга безопасности без потери детализации.

Структура стального затвора — метафора неизменяемой цепочки записей журнала аудита
Соответствие стандартам

Сертификаты, которые проверяют нас.

Соответствие подтверждено независимыми аудиторами. Полный набор отчётов и сертификатов доступен по запросу в рамках NDA.

ISO / IEC 27001:2022

Система менеджмента ИБ

Сертификат выдан Bureau Veritas, № BV-ISC-2024-1187. Ежегодный внешний аудит подтверждает актуальность политик и контролей информационной безопасности.

SOC 2 · Type II

Критерии безопасности и доступности

Отчёт за период 01.03.2024 — 28.02.2025 подготовлен Big Four-фирмой. Охватывает принципы Security, Availability и Confidentiality без оговорок.

GDPR · 152-ФЗ

Защита персональных данных

Обработка PII ограничена метаданными аудита. Данные локализуются в регионе клиента, DPA и DPIA предоставляются под конкретную юрисдикцию по запросу.

Документы и отчёты

Проверьте нашу целостность сами.

Запросите актуальные сертификаты, security-отчёт и матрицу соответствия. Отправим пакет документов в течение одного рабочего дня под NDA.

Вопросы

Что нас спрашивают о безопасности

Нет. PkgMirror не хранит пароли и не управляет каталогом пользователей. Мы проверяем подпись вашего IdP через SAML/OIDC, поэтому компрометация наших баз не затрагивает ваши учётные записи.

Да. Доступны нативные коннекторы для Splunk, Elastic и Chronicle, а также REST API и экспорт в JSON/CSV. Записи передаются с сохранением криптографической подписи каждой строки.

Журнал пишется в WORM-хранилище с привязкой к предыдущей записи через хэш. Изменение или удаление любой строки делает недействительной всю последующую цепочку, что фиксируется при проверке целостности.

Да, дважды в год — по методологии PTES, с участием внешних пентест-команд. Сводные отчёты о найденных уязвимостях и сроках их устранения доступны клиенту по запросу.