Платформа
Безопасность: что именно защищено и как
Формулировка «данные надёжно защищены» ничего не сообщает. Ниже описано, какие данные шифруются, где находятся ключи, что остаётся доступным оператору, сколько хранятся журналы и какие проверки проводятся.
Модель угроз, из которой мы исходим
Защита строится не «от всего», а от конкретных сценариев. Мы рассматриваем четыре основных.
- Перехват в канале связи. Противник видит трафик между устройством и сервером.
- Компрометация устройства. Утеря телефона, доступ посторонних к разблокированному компьютеру.
- Подмена собеседника. Мошенник представляется сотрудником организации или службы.
- Несанкционированный доступ внутри инфраструктуры. Попытка получить содержимое переписки со стороны, имеющей доступ к серверам.
Против первого работает шифрование транспорта, против второго — шифрование локальной базы и контроль сеансов, против третьего — подтверждённые профили и предупреждения, против четвёртого — сквозное шифрование, раздельное хранение ключей и журналирование доступа.
Транспортное шифрование
Соединение устанавливается по TLS 1.3 с проверкой сертификата и закреплением ключа издателя в клиентских приложениях: подмена сертификата на промежуточном узле приводит к отказу от соединения, а не к предупреждению, которое можно проигнорировать. Для контуров с соответствующими требованиями поддерживаются криптографические наборы на основе ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012.
Сквозное шифрование личных диалогов
Ключи вырабатываются на устройствах участников по протоколу с двойным обменом: долговременный ключ подтверждает личность устройства, одноразовые — обеспечивают свежесть сессии. Сервер участвует только в передаче зашифрованных пакетов и в доставке открытых частей ключевого материала, не позволяющих восстановить содержимое.
- Обновление ключа на каждом сообщении. Компрометация одного ключа не раскрывает предшествующую переписку.
- Отпечаток ключа доступен в свойствах диалога для сверки при личной встрече.
- Предупреждение о смене ключа появляется в диалоге, если у собеседника изменилось устройство.
- Многоустройственность реализована выработкой отдельного ключа на каждое устройство, а не копированием одного ключа.
Шифрование при хранении
| Данные | Как защищены | Доступ оператора к содержимому |
|---|---|---|
| Личные диалоги | Сквозное шифрование, ключи на устройствах | Технически невозможен |
| Групповая переписка | Шифрование на сервере, ключи в отдельном хранилище | Только по установленной процедуре, с журналированием |
| Файлы и записи встреч | Шифрование объектного хранилища, отдельные ключи на объект | Аналогично групповой переписке |
| Локальная база на устройстве | Шифрование ключом, привязанным к средствам защиты системы | Отсутствует |
| Резервные копии | Шифрование, хранение ключей отдельно от копий | Отсутствует без ключа |
Хранилище ключей выделено в отдельный контур с независимым доступом. Ни одна служба не располагает одновременно и зашифрованными данными, и ключами к ним; обращение к ключу фиксируется в неизменяемом журнале.
Защита учётной записи
- Двухфакторное подтверждение: приложение-генератор кодов, ключ безопасности или код в SMS-сообщении.
- Список активных сеансов с устройством, приблизительным местоположением и временем последнего обращения.
- Принудительное завершение любого сеанса, включая завершение всех сразу.
- Код-пароль или биометрия на вход в приложение, отдельно от блокировки устройства.
- Уведомление о входе с нового устройства во все активные сеансы.
- Задержка на смену номера телефона и на отключение двухфакторного подтверждения — 24 часа, с уведомлением.
Проверки и раскрытие
Дважды в год проводится независимое исследование клиентских приложений, включающее реализацию шифрования и хранение ключей; отчёт публикуется. Действует программа поиска уязвимостей с вознаграждением, срок реакции на сообщение о критической уязвимости — 24 часа. Дважды в год публикуется отчёт о количестве обращений уполномоченных органов и результатах их рассмотрения.
Реагирование на инциденты
| Этап | Срок |
|---|---|
| Обнаружение и подтверждение | до 15 минут с момента срабатывания контроля |
| Локализация и ограничение последствий | до 1 часа |
| Уведомление затронутых организаций | до 4 часов |
| Уведомление уполномоченного органа при утечке персональных данных | в сроки, установленные законом |
| Публикация сведений об инциденте | после устранения, на странице состояния служб |