agent-control-center/docs/spec-series/12_Security.md

2.2 KiB
Raw Blame History

Документ 12. Security

Назначение

Определяет требования информационной безопасности платформы Agent Control Center.

1. Модель безопасности

Основные принципы: - Security by Design - Least Privilege - Zero Trust - Defense in Depth - Secure Defaults

2. Аутентификация

Поддерживается: - OAuth2/OIDC - SSO - MFA - Service Accounts - API Keys

3. Авторизация

Используются: - RBAC - ABAC (для расширенных сценариев)

Роли: - Owner - Administrator - Architect - Developer - Operator - Auditor - Viewer - Agent

4. Управление секретами

  • хранение вне исходного кода;
  • регулярная ротация;
  • аудит использования;
  • шифрование при хранении и передаче.

5. Шифрование

  • TLS 1.3+
  • AES-256 для данных "на диске"
  • Хэширование паролей Argon2id или bcrypt
  • Управление ключами через KMS/HSM при наличии.

6. Аудит

Журналируются: - входы в систему; - изменения ролей; - операции с секретами; - административные действия; - запуск и отмена Run.

Журнал аудита неизменяем.

7. Модель угроз

Рассматривать: - Spoofing - Tampering - Repudiation - Information Disclosure - Denial of Service - Elevation of Privilege

8. Соответствие

Архитектура должна допускать соответствие: - ISO/IEC 27001 - SOC 2 - GDPR (при необходимости) - внутренним политикам организации.

9. Реагирование

  • обнаружение инцидентов;
  • оповещение;
  • блокировка скомпрометированных учетных данных;
  • журнал расследования.

Следующий документ

13_Observability.md