1. Назначение документа
Настоящая политика описывает меры защиты информации, применяемые сервисом Ghostless, порядок ответственного раскрытия уязвимостей (responsible disclosure) и контакты для обращений по вопросам безопасности.
Документ разработан в соответствии со ст. 19 Федерального закона № 152-ФЗ «О персональных данных» и Постановлением Правительства РФ № 1119 от 01.11.2012 (требования к защите ПДн при обработке в информационных системах).
2. Технические меры защиты
2.1 Передача данных
- Все соединения шифруются по современному протоколу TLS. Устаревшие версии и небезопасные шифр-наборы не поддерживаются.
- Включён механизм принудительного использования HTTPS (HSTS).
2.2 Контроль доступа
- Авторизация в личном кабинете — через современный токенный механизм с ограниченным сроком действия.
- Пароли пользователей хранятся в виде криптографических хешей; исходные пароли не сохраняются.
- Платёжные данные банковских карт не хранятся на стороне Сервиса. Все операции проходят через сертифицированного по PCI DSS Level 1 платёжного агента (ООО «Робокасса»). Сервис получает только обезличенный токен повторного списания.
2.3 Изоляция инфраструктуры
- Хостинг — виртуальные серверы в дата-центре на территории Российской Федерации, что обеспечивает соблюдение ст. 18 ч. 5 152-ФЗ о локализации персональных данных граждан РФ.
- Применяется принцип минимальных привилегий: внутренние сервисы недоступны из публичной сети, доступ к серверам — только для уполномоченных лиц через криптографическую аутентификацию.
2.4 Защита веб-приложения
- Применяется набор HTTP-заголовков безопасности (политика контента, защита от MIME-sniffing, контроль рефереров и др.).
- Реализованы защиты от стандартных классов веб-атак: CSRF, XSS, SQL-инъекций, в соответствии с современными практиками безопасной разработки.
- Защита от трекеров до согласия: subscription consent-widget блокирует загрузку сторонних скриптов до явного клика «Принять» (соответствие ст. 9 152-ФЗ).
Конкретные детали реализации (версии протоколов, конфигурации firewall, алгоритмы хеширования и пр.) являются конфиденциальной информацией Оператора. Аудиторы и security-исследователи могут получить расширенное описание под NDA по запросу на security@ghostless.ru.
3. Организационные меры
3.1 Журналирование
- Каждое действие с персональными данными (создание / изменение / удаление / доступ / экспорт) фиксируется в журнале операций.
- Срок хранения журналов — 5 лет (ст. 8 ч. 4 152-ФЗ), затем soft-delete.
3.2 Резервное копирование
- Полный дамп основной БД — ежедневно, хранится 30 дней.
- Восстановление проверено вручную, RTO — до 1 часа.
- Бэкапы шифруются GPG.
3.3 Реагирование на инциденты (Incident Response Procedure)
Ответственный за информационную безопасность — ИП Емельянов О.А. (контакт: security@ghostless.ru).
3.3.1 Принцип не-форс-мажорности кибератак
Согласно правовой позиции, выраженной в постановлении Арбитражного суда Московского округа по делу № А40-293790/2025, хакерские атаки в интернете не имеют чрезвычайного характера и являются классической угрозой безопасности. Аналогично — дело № А15-1085/2022 (хакерская атака на заправки не освободила от санкций).
Это значит: Оператор не претендует на освобождение от ответственности при инциденте безопасности и принимает на себя обязанность реагировать в установленные ниже сроки.
3.3.2 Временные показатели реагирования
| Момент | Действие |
|---|---|
| T+0 (обнаружение) | Фиксация факта инцидента в журнале операций, начало внутреннего расследования. Источники сигнала: автоматический мониторинг, сообщение от исследователя по responsible disclosure (см. раздел 4), сообщение Заказчика, обнаружение в ходе планового аудита. |
| T+1 час | Containment. Изоляция затронутых компонентов от продакшен-трафика, оценка масштаба затронутых ПДн (количество субъектов, категории данных, время воздействия). Перевод сервиса в режим повышенной защиты при необходимости. |
| T+24 часа | Notification. Уведомление Роскомнадзора об инциденте с ПДн в порядке ст. 21.1 152-ФЗ (если инцидент подпадает под обязательное уведомление). Параллельное уведомление Заказчика-Оператора, чьи поручительские данные затронуты. Форма уведомления — официальная, через РКН-портал или ЕПГУ. |
| T+72 часа | Forensic report. Подробный отчёт о расследовании: первопричина (root cause), идентифицированные затронутые ПДн, принятые меры локализации, краткосрочные меры предотвращения повторения. Отчёт направляется Заказчику и в РКН по запросу. |
| T+30 дней | Post-mortem + remediation. Разбор причин, долгосрочные изменения архитектуры / процессов для предотвращения класса инцидента. Публикация безличного резюме инцидента (если затронуто несколько Заказчиков). |
3.3.3 Каналы уведомления
- Заказчиков — на email, указанный в учётной записи, и через личный кабинет;
- Роскомнадзор — через rkn.gov.ru или ЕПГУ согласно ст. 21.1 152-ФЗ;
- Субъектов ПДн (посетителей сайтов клиентов виджета) — обычно через Заказчика-Оператора как первичного контактного лица (он Оператор для своих посетителей по 152-ФЗ ст. 6 ч. 3). Прямое уведомление — только если решит Оператор-Заказчик.
3.3.4 Сохранение доказательной базы
Согласно правовой позиции суда (А53-18497/2020, А40-293790/2025) — обязанность доказать факт инцидента и принятых мер лежит на стороне, ссылающейся на инцидент. Поэтому:
- Все логи систем хранятся не менее 1 года;
- Журнал операций с ПДн — 5 лет согласно 152-ФЗ ст. 8 ч. 4;
- Git-история изменений — бессрочно (immutable audit log);
- Snapshots состояния системы — на момент инцидента сохраняются до закрытия post-mortem.
Подробности обязательств — в Соглашении об уровне информационной безопасности: /security-sla/.
4. Ответственное раскрытие уязвимостей
Сервис приветствует обращения от исследователей информационной безопасности.
4.1 Контакт
Направляйте отчёт на адрес security@ghostless.ru.
В письме укажите:
- Тип уязвимости (CWE / CVE при наличии);
- Шаги для воспроизведения;
- Возможные последствия эксплуатации;
- Ваши контактные данные.
4.2 Обязательства Оператора
- Подтверждение получения отчёта — в течение 2 (двух) рабочих дней.
- Первичная оценка серьёзности — в течение 5 (пяти) рабочих дней.
- Уведомление об устранении или плане устранения — в течение 30 (тридцати) календарных дней.
- При желании исследователя — публичное упоминание в Hall of Fame после устранения.
4.3 Что не считается уязвимостью
- Отсутствие best-practice заголовков, не приводящее к эксплуатируемой уязвимости.
- Self-XSS (требует социальной инженерии в адрес самого пользователя).
- Сообщения от автоматических сканеров без подтверждённой эксплуатации.
- Перебор паролей, DoS / DDoS — не относится к этой программе.
4.4 Safe Harbor
Исследователи, действующие добросовестно в рамках этой политики:
- Не несут юридической ответственности за обнаружение уязвимостей.
- Освобождаются от ограничений Условий использования на время проверки (с обязательством не выгружать чужие персональные данные).
- Не должны раскрывать уязвимость публично до её устранения и согласования сроков с Оператором.
5. Сертификации и комплаенс
Сервис разработан с учётом требований:
- 152-ФЗ «О персональных данных»;
- 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Постановление Правительства РФ № 1119 (защита ПДн в ИСПДн);
- Указания ЦБ РФ № 762-П (правила переводов денежных средств).
Платёжная инфраструктура (на стороне ООО «Робокасса») соответствует PCI DSS Level 1.
6. Контакты
- Инциденты безопасности: security@ghostless.ru
- Вопросы по обработке ПД: privacy@ghostless.ru
- Общая поддержка: @ghostlessbot