64 lines
2.2 KiB
Markdown
64 lines
2.2 KiB
Markdown
# Документ 12. Security
|
||
|
||
## Назначение
|
||
|
||
Определяет требования информационной безопасности платформы Agent
|
||
Control Center.
|
||
|
||
# 1. Модель безопасности
|
||
|
||
Основные принципы: - Security by Design - Least Privilege - Zero Trust -
|
||
Defense in Depth - Secure Defaults
|
||
|
||
# 2. Аутентификация
|
||
|
||
Поддерживается: - OAuth2/OIDC - SSO - MFA - Service Accounts - API Keys
|
||
|
||
# 3. Авторизация
|
||
|
||
Используются: - RBAC - ABAC (для расширенных сценариев)
|
||
|
||
Роли: - Owner - Administrator - Architect - Developer - Operator -
|
||
Auditor - Viewer - Agent
|
||
|
||
# 4. Управление секретами
|
||
|
||
- хранение вне исходного кода;
|
||
- регулярная ротация;
|
||
- аудит использования;
|
||
- шифрование при хранении и передаче.
|
||
|
||
# 5. Шифрование
|
||
|
||
- TLS 1.3+
|
||
- AES-256 для данных "на диске"
|
||
- Хэширование паролей Argon2id или bcrypt
|
||
- Управление ключами через KMS/HSM при наличии.
|
||
|
||
# 6. Аудит
|
||
|
||
Журналируются: - входы в систему; - изменения ролей; - операции с
|
||
секретами; - административные действия; - запуск и отмена Run.
|
||
|
||
Журнал аудита неизменяем.
|
||
|
||
# 7. Модель угроз
|
||
|
||
Рассматривать: - Spoofing - Tampering - Repudiation - Information
|
||
Disclosure - Denial of Service - Elevation of Privilege
|
||
|
||
# 8. Соответствие
|
||
|
||
Архитектура должна допускать соответствие: - ISO/IEC 27001 - SOC 2 -
|
||
GDPR (при необходимости) - внутренним политикам организации.
|
||
|
||
# 9. Реагирование
|
||
|
||
- обнаружение инцидентов;
|
||
- оповещение;
|
||
- блокировка скомпрометированных учетных данных;
|
||
- журнал расследования.
|
||
|
||
## Следующий документ
|
||
|
||
13_Observability.md
|