Перейти к содержимому
Российская платформа обмена сообщениями. Включена в реестр отечественного программного обеспечения
Скачать

Платформа

Безопасность: что именно защищено и как

Формулировка «данные надёжно защищены» ничего не сообщает. Ниже описано, какие данные шифруются, где находятся ключи, что остаётся доступным оператору, сколько хранятся журналы и какие проверки проводятся.

Личные диалоги: сквозное шифрование
Транспорт: TLS 1.3, наборы ГОСТ
Журналы: 12 месяцев
Внешний аудит: дважды в год

Модель угроз, из которой мы исходим

Защита строится не «от всего», а от конкретных сценариев. Мы рассматриваем четыре основных.

  1. Перехват в канале связи. Противник видит трафик между устройством и сервером.
  2. Компрометация устройства. Утеря телефона, доступ посторонних к разблокированному компьютеру.
  3. Подмена собеседника. Мошенник представляется сотрудником организации или службы.
  4. Несанкционированный доступ внутри инфраструктуры. Попытка получить содержимое переписки со стороны, имеющей доступ к серверам.

Против первого работает шифрование транспорта, против второго — шифрование локальной базы и контроль сеансов, против третьего — подтверждённые профили и предупреждения, против четвёртого — сквозное шифрование, раздельное хранение ключей и журналирование доступа.

Транспортное шифрование

Соединение устанавливается по TLS 1.3 с проверкой сертификата и закреплением ключа издателя в клиентских приложениях: подмена сертификата на промежуточном узле приводит к отказу от соединения, а не к предупреждению, которое можно проигнорировать. Для контуров с соответствующими требованиями поддерживаются криптографические наборы на основе ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.

Сквозное шифрование личных диалогов

Ключи вырабатываются на устройствах участников по протоколу с двойным обменом: долговременный ключ подтверждает личность устройства, одноразовые — обеспечивают свежесть сессии. Сервер участвует только в передаче зашифрованных пакетов и в доставке открытых частей ключевого материала, не позволяющих восстановить содержимое.

  • Обновление ключа на каждом сообщении. Компрометация одного ключа не раскрывает предшествующую переписку.
  • Отпечаток ключа доступен в свойствах диалога для сверки при личной встрече.
  • Предупреждение о смене ключа появляется в диалоге, если у собеседника изменилось устройство.
  • Многоустройственность реализована выработкой отдельного ключа на каждое устройство, а не копированием одного ключа.
Честное ограничение Сквозное шифрование защищает передачу, но не устройство. Если телефон разблокирован посторонним, переписка ему доступна независимо от алгоритмов. Поэтому обязательны код-пароль на приложение и завершение сеанса при утрате устройства.

Шифрование при хранении

ДанныеКак защищеныДоступ оператора к содержимому
Личные диалогиСквозное шифрование, ключи на устройствахТехнически невозможен
Групповая перепискаШифрование на сервере, ключи в отдельном хранилищеТолько по установленной процедуре, с журналированием
Файлы и записи встречШифрование объектного хранилища, отдельные ключи на объектАналогично групповой переписке
Локальная база на устройствеШифрование ключом, привязанным к средствам защиты системыОтсутствует
Резервные копииШифрование, хранение ключей отдельно от копийОтсутствует без ключа

Хранилище ключей выделено в отдельный контур с независимым доступом. Ни одна служба не располагает одновременно и зашифрованными данными, и ключами к ним; обращение к ключу фиксируется в неизменяемом журнале.

Защита учётной записи

  • Двухфакторное подтверждение: приложение-генератор кодов, ключ безопасности или код в SMS-сообщении.
  • Список активных сеансов с устройством, приблизительным местоположением и временем последнего обращения.
  • Принудительное завершение любого сеанса, включая завершение всех сразу.
  • Код-пароль или биометрия на вход в приложение, отдельно от блокировки устройства.
  • Уведомление о входе с нового устройства во все активные сеансы.
  • Задержка на смену номера телефона и на отключение двухфакторного подтверждения — 24 часа, с уведомлением.

Проверки и раскрытие

Дважды в год проводится независимое исследование клиентских приложений, включающее реализацию шифрования и хранение ключей; отчёт публикуется. Действует программа поиска уязвимостей с вознаграждением, срок реакции на сообщение о критической уязвимости — 24 часа. Дважды в год публикуется отчёт о количестве обращений уполномоченных органов и результатах их рассмотрения.

Реагирование на инциденты

ЭтапСрок
Обнаружение и подтверждениедо 15 минут с момента срабатывания контроля
Локализация и ограничение последствийдо 1 часа
Уведомление затронутых организацийдо 4 часов
Уведомление уполномоченного органа при утечке персональных данныхв сроки, установленные законом
Публикация сведений об инцидентепосле устранения, на странице состояния служб