agent-control-center/docs/spec-series/12_Security.md

64 lines
2.2 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Документ 12. Security
## Назначение
Определяет требования информационной безопасности платформы Agent
Control Center.
# 1. Модель безопасности
Основные принципы: - Security by Design - Least Privilege - Zero Trust -
Defense in Depth - Secure Defaults
# 2. Аутентификация
Поддерживается: - OAuth2/OIDC - SSO - MFA - Service Accounts - API Keys
# 3. Авторизация
Используются: - RBAC - ABAC (для расширенных сценариев)
Роли: - Owner - Administrator - Architect - Developer - Operator -
Auditor - Viewer - Agent
# 4. Управление секретами
- хранение вне исходного кода;
- регулярная ротация;
- аудит использования;
- шифрование при хранении и передаче.
# 5. Шифрование
- TLS 1.3+
- AES-256 для данных "на диске"
- Хэширование паролей Argon2id или bcrypt
- Управление ключами через KMS/HSM при наличии.
# 6. Аудит
Журналируются: - входы в систему; - изменения ролей; - операции с
секретами; - административные действия; - запуск и отмена Run.
Журнал аудита неизменяем.
# 7. Модель угроз
Рассматривать: - Spoofing - Tampering - Repudiation - Information
Disclosure - Denial of Service - Elevation of Privilege
# 8. Соответствие
Архитектура должна допускать соответствие: - ISO/IEC 27001 - SOC 2 -
GDPR (при необходимости) - внутренним политикам организации.
# 9. Реагирование
- обнаружение инцидентов;
- оповещение;
- блокировка скомпрометированных учетных данных;
- журнал расследования.
## Следующий документ
13_Observability.md