Compliance · ст. 19 152-ФЗ + ПП РФ № 1119

Политика безопасности

Технические и организационные меры защиты персональных данных в сервисе Ghostless. Порядок ответственного раскрытия уязвимостей и контакты для security-исследователей.

Редакция от 27 мая 2026

1. Назначение документа

Настоящая политика описывает меры защиты информации, применяемые сервисом Ghostless, порядок ответственного раскрытия уязвимостей (responsible disclosure) и контакты для обращений по вопросам безопасности.

Документ разработан в соответствии со ст. 19 Федерального закона № 152-ФЗ «О персональных данных» и Постановлением Правительства РФ № 1119 от 01.11.2012 (требования к защите ПДн при обработке в информационных системах).

2. Технические меры защиты

2.1 Передача данных

  • Все соединения шифруются по современному протоколу TLS. Устаревшие версии и небезопасные шифр-наборы не поддерживаются.
  • Включён механизм принудительного использования HTTPS (HSTS).

2.2 Контроль доступа

  • Авторизация в личном кабинете — через современный токенный механизм с ограниченным сроком действия.
  • Пароли пользователей хранятся в виде криптографических хешей; исходные пароли не сохраняются.
  • Платёжные данные банковских карт не хранятся на стороне Сервиса. Все операции проходят через сертифицированного по PCI DSS Level 1 платёжного агента (ООО «Робокасса»). Сервис получает только обезличенный токен повторного списания.

2.3 Изоляция инфраструктуры

  • Хостинг — виртуальные серверы в дата-центре на территории Российской Федерации, что обеспечивает соблюдение ст. 18 ч. 5 152-ФЗ о локализации персональных данных граждан РФ.
  • Применяется принцип минимальных привилегий: внутренние сервисы недоступны из публичной сети, доступ к серверам — только для уполномоченных лиц через криптографическую аутентификацию.

2.4 Защита веб-приложения

  • Применяется набор HTTP-заголовков безопасности (политика контента, защита от MIME-sniffing, контроль рефереров и др.).
  • Реализованы защиты от стандартных классов веб-атак: CSRF, XSS, SQL-инъекций, в соответствии с современными практиками безопасной разработки.
  • Защита от трекеров до согласия: subscription consent-widget блокирует загрузку сторонних скриптов до явного клика «Принять» (соответствие ст. 9 152-ФЗ).

Конкретные детали реализации (версии протоколов, конфигурации firewall, алгоритмы хеширования и пр.) являются конфиденциальной информацией Оператора. Аудиторы и security-исследователи могут получить расширенное описание под NDA по запросу на security@ghostless.ru.

3. Организационные меры

3.1 Журналирование

  • Каждое действие с персональными данными (создание / изменение / удаление / доступ / экспорт) фиксируется в журнале операций.
  • Срок хранения журналов — 5 лет (ст. 8 ч. 4 152-ФЗ), затем soft-delete.

3.2 Резервное копирование

  • Полный дамп основной БД — ежедневно, хранится 30 дней.
  • Восстановление проверено вручную, RTO — до 1 часа.
  • Бэкапы шифруются GPG.

3.3 Реагирование на инциденты (Incident Response Procedure)

Ответственный за информационную безопасность — ИП Емельянов О.А. (контакт: security@ghostless.ru).

3.3.1 Принцип не-форс-мажорности кибератак

Согласно правовой позиции, выраженной в постановлении Арбитражного суда Московского округа по делу № А40-293790/2025, хакерские атаки в интернете не имеют чрезвычайного характера и являются классической угрозой безопасности. Аналогично — дело № А15-1085/2022 (хакерская атака на заправки не освободила от санкций).

Это значит: Оператор не претендует на освобождение от ответственности при инциденте безопасности и принимает на себя обязанность реагировать в установленные ниже сроки.

3.3.2 Временные показатели реагирования

Момент Действие
T+0 (обнаружение) Фиксация факта инцидента в журнале операций, начало внутреннего расследования. Источники сигнала: автоматический мониторинг, сообщение от исследователя по responsible disclosure (см. раздел 4), сообщение Заказчика, обнаружение в ходе планового аудита.
T+1 час Containment. Изоляция затронутых компонентов от продакшен-трафика, оценка масштаба затронутых ПДн (количество субъектов, категории данных, время воздействия). Перевод сервиса в режим повышенной защиты при необходимости.
T+24 часа Notification. Уведомление Роскомнадзора об инциденте с ПДн в порядке ст. 21.1 152-ФЗ (если инцидент подпадает под обязательное уведомление). Параллельное уведомление Заказчика-Оператора, чьи поручительские данные затронуты. Форма уведомления — официальная, через РКН-портал или ЕПГУ.
T+72 часа Forensic report. Подробный отчёт о расследовании: первопричина (root cause), идентифицированные затронутые ПДн, принятые меры локализации, краткосрочные меры предотвращения повторения. Отчёт направляется Заказчику и в РКН по запросу.
T+30 дней Post-mortem + remediation. Разбор причин, долгосрочные изменения архитектуры / процессов для предотвращения класса инцидента. Публикация безличного резюме инцидента (если затронуто несколько Заказчиков).

3.3.3 Каналы уведомления

  • Заказчиков — на email, указанный в учётной записи, и через личный кабинет;
  • Роскомнадзор — через rkn.gov.ru или ЕПГУ согласно ст. 21.1 152-ФЗ;
  • Субъектов ПДн (посетителей сайтов клиентов виджета) — обычно через Заказчика-Оператора как первичного контактного лица (он Оператор для своих посетителей по 152-ФЗ ст. 6 ч. 3). Прямое уведомление — только если решит Оператор-Заказчик.

3.3.4 Сохранение доказательной базы

Согласно правовой позиции суда (А53-18497/2020, А40-293790/2025) — обязанность доказать факт инцидента и принятых мер лежит на стороне, ссылающейся на инцидент. Поэтому:

  • Все логи систем хранятся не менее 1 года;
  • Журнал операций с ПДн — 5 лет согласно 152-ФЗ ст. 8 ч. 4;
  • Git-история изменений — бессрочно (immutable audit log);
  • Snapshots состояния системы — на момент инцидента сохраняются до закрытия post-mortem.

Подробности обязательств — в Соглашении об уровне информационной безопасности: /security-sla/.

4. Ответственное раскрытие уязвимостей

Сервис приветствует обращения от исследователей информационной безопасности.

4.1 Контакт

Направляйте отчёт на адрес security@ghostless.ru.

В письме укажите:

  • Тип уязвимости (CWE / CVE при наличии);
  • Шаги для воспроизведения;
  • Возможные последствия эксплуатации;
  • Ваши контактные данные.

4.2 Обязательства Оператора

  • Подтверждение получения отчёта — в течение 2 (двух) рабочих дней.
  • Первичная оценка серьёзности — в течение 5 (пяти) рабочих дней.
  • Уведомление об устранении или плане устранения — в течение 30 (тридцати) календарных дней.
  • При желании исследователя — публичное упоминание в Hall of Fame после устранения.

4.3 Что не считается уязвимостью

  • Отсутствие best-practice заголовков, не приводящее к эксплуатируемой уязвимости.
  • Self-XSS (требует социальной инженерии в адрес самого пользователя).
  • Сообщения от автоматических сканеров без подтверждённой эксплуатации.
  • Перебор паролей, DoS / DDoS — не относится к этой программе.

4.4 Safe Harbor

Исследователи, действующие добросовестно в рамках этой политики:

  • Не несут юридической ответственности за обнаружение уязвимостей.
  • Освобождаются от ограничений Условий использования на время проверки (с обязательством не выгружать чужие персональные данные).
  • Не должны раскрывать уязвимость публично до её устранения и согласования сроков с Оператором.

5. Сертификации и комплаенс

Сервис разработан с учётом требований:

  • 152-ФЗ «О персональных данных»;
  • 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Постановление Правительства РФ № 1119 (защита ПДн в ИСПДн);
  • Указания ЦБ РФ № 762-П (правила переводов денежных средств).

Платёжная инфраструктура (на стороне ООО «Робокасса») соответствует PCI DSS Level 1.

6. Контакты

  • Инциденты безопасности: security@ghostless.ru
  • Вопросы по обработке ПД: privacy@ghostless.ru
  • Общая поддержка: @ghostlessbot

7. Связанные документы