# Документ 12. Security ## Назначение Определяет требования информационной безопасности платформы Agent Control Center. # 1. Модель безопасности Основные принципы: - Security by Design - Least Privilege - Zero Trust - Defense in Depth - Secure Defaults # 2. Аутентификация Поддерживается: - OAuth2/OIDC - SSO - MFA - Service Accounts - API Keys # 3. Авторизация Используются: - RBAC - ABAC (для расширенных сценариев) Роли: - Owner - Administrator - Architect - Developer - Operator - Auditor - Viewer - Agent # 4. Управление секретами - хранение вне исходного кода; - регулярная ротация; - аудит использования; - шифрование при хранении и передаче. # 5. Шифрование - TLS 1.3+ - AES-256 для данных "на диске" - Хэширование паролей Argon2id или bcrypt - Управление ключами через KMS/HSM при наличии. # 6. Аудит Журналируются: - входы в систему; - изменения ролей; - операции с секретами; - административные действия; - запуск и отмена Run. Журнал аудита неизменяем. # 7. Модель угроз Рассматривать: - Spoofing - Tampering - Repudiation - Information Disclosure - Denial of Service - Elevation of Privilege # 8. Соответствие Архитектура должна допускать соответствие: - ISO/IEC 27001 - SOC 2 - GDPR (при необходимости) - внутренним политикам организации. # 9. Реагирование - обнаружение инцидентов; - оповещение; - блокировка скомпрометированных учетных данных; - журнал расследования. ## Следующий документ 13_Observability.md