2.2 KiB
Документ 12. Security
Назначение
Определяет требования информационной безопасности платформы Agent Control Center.
1. Модель безопасности
Основные принципы: - Security by Design - Least Privilege - Zero Trust - Defense in Depth - Secure Defaults
2. Аутентификация
Поддерживается: - OAuth2/OIDC - SSO - MFA - Service Accounts - API Keys
3. Авторизация
Используются: - RBAC - ABAC (для расширенных сценариев)
Роли: - Owner - Administrator - Architect - Developer - Operator - Auditor - Viewer - Agent
4. Управление секретами
- хранение вне исходного кода;
- регулярная ротация;
- аудит использования;
- шифрование при хранении и передаче.
5. Шифрование
- TLS 1.3+
- AES-256 для данных "на диске"
- Хэширование паролей Argon2id или bcrypt
- Управление ключами через KMS/HSM при наличии.
6. Аудит
Журналируются: - входы в систему; - изменения ролей; - операции с секретами; - административные действия; - запуск и отмена Run.
Журнал аудита неизменяем.
7. Модель угроз
Рассматривать: - Spoofing - Tampering - Repudiation - Information Disclosure - Denial of Service - Elevation of Privilege
8. Соответствие
Архитектура должна допускать соответствие: - ISO/IEC 27001 - SOC 2 - GDPR (при необходимости) - внутренним политикам организации.
9. Реагирование
- обнаружение инцидентов;
- оповещение;
- блокировка скомпрометированных учетных данных;
- журнал расследования.
Следующий документ
13_Observability.md