Шифрование на покое и в транзите
Артефакты шифруются AES-256-GCM на диске, а весь траект закрывается TLS 1.3 с форсированным ECDHE. Ключи управляются в выделенном KMS с ротацией каждые 90 дней.
Безопасность PkgMirror закладывается в архитектуру, а не добавляется поверх. Приватные протоколы доступа, детерминированный аудит и соответствие международным стандартам — в одном, предсказуемом контуре.
Каждый запрос к реестру проходит через вашу корпоративную систему аутентификации. Мы не храним пароли — только проверяем приватность подписи.
PkgMirror интегрируется с Okta, Azure AD и Google Workspace через SAML 2.0 и OIDC. Для критичных операций — публикация пакета или выдача приватного ключа — система требует вторичное подтверждение по FIDO2/WebAuthn или одноразовому коду из TOTP. Сессия истекает через 15 минут бездействия, а токены ротируются автоматически.
Модель Zero-Trust означает, что даже внутренний запрос от проверенного IP проверяется заново: личность, роль и контекст пересматриваются на каждом обращении.
Приватные артефакты хранятся в выделенном VPC вашего региона и открываются только по явной политике. Никаких публичных URL, никаких предсказуемых ссылок.
Артефакты шифруются AES-256-GCM на диске, а весь траект закрывается TLS 1.3 с форсированным ECDHE. Ключи управляются в выделенном KMS с ротацией каждые 90 дней.
Каждый enterprise-контур получает изолированную сеть с собственными endpoint'ами. Сегментация по ролям исключает доступ к чужим пакетам даже при компрометации учётной записи.
Гибкие правила: кто, когда и с какого узла может читать или публиковать. Приватные ключи выдачи одноразовые и ограничены по времени действия и объёму данных.
Каждое действие фиксируется в неизменяемом журнале с криптографической цепочкой. Воспроизводимость и прозрачность — не опция, а базовое состояние системы.
Аудит в PkgMirror — это не лог, который можно очистить. Это криптографически связанная цепочка записей, где каждая строка подписана и привязана к предыдущей.
Фиксируются вход/выход сессий, выдача и отзыв ключей, публикация и удаление пакетов, изменения политик доступа и обращения к приватным артефактам. Записи пишутся в WORM-хранилище — запись доступна только для чтения и не может быть изменена или удалена ни администратором, ни самим сервисом.
API и экспорт в SIEM (Splunk, Elastic, Chronicle) позволяют встроить аудит PkgMirror в ваш единый контур мониторинга безопасности без потери детализации.
Соответствие подтверждено независимыми аудиторами. Полный набор отчётов и сертификатов доступен по запросу в рамках NDA.
Сертификат выдан Bureau Veritas, № BV-ISC-2024-1187. Ежегодный внешний аудит подтверждает актуальность политик и контролей информационной безопасности.
Отчёт за период 01.03.2024 — 28.02.2025 подготовлен Big Four-фирмой. Охватывает принципы Security, Availability и Confidentiality без оговорок.
Обработка PII ограничена метаданными аудита. Данные локализуются в регионе клиента, DPA и DPIA предоставляются под конкретную юрисдикцию по запросу.
Запросите актуальные сертификаты, security-отчёт и матрицу соответствия. Отправим пакет документов в течение одного рабочего дня под NDA.
Нет. PkgMirror не хранит пароли и не управляет каталогом пользователей. Мы проверяем подпись вашего IdP через SAML/OIDC, поэтому компрометация наших баз не затрагивает ваши учётные записи.
Да. Доступны нативные коннекторы для Splunk, Elastic и Chronicle, а также REST API и экспорт в JSON/CSV. Записи передаются с сохранением криптографической подписи каждой строки.
Журнал пишется в WORM-хранилище с привязкой к предыдущей записи через хэш. Изменение или удаление любой строки делает недействительной всю последующую цепочку, что фиксируется при проверке целостности.
Да, дважды в год — по методологии PTES, с участием внешних пентест-команд. Сводные отчёты о найденных уязвимостях и сроках их устранения доступны клиенту по запросу.