Центр доверия

Центр доверия

Всё, что мы можем рассказать о защите платформы, о том, где хранятся ваши данные, и о том, какие сертификаты у нас есть — включая те, которых у нас нет.

🛡️SOC 2
🏅ISO 27001
🇪🇺GDPR
💳PCI DSS
⭐CSA STAR
🏥HIPAA
🔐NIST
🇹🇷KVKK

Стандарты, которым мы следуем или которых активно добиваемся. Текущий статус сертификации — ниже.

Все системы работаютstatus.cyber-sec-pro.com →

Хранение данных и конфиденциальность

Ваши данные остаются в Канаде. Всегда.

Основное хранилище данных

Канада 🇨🇦

Все данные клиентов, результаты сканирования и журналы хранятся исключительно в канадских дата-центрах. Без явного согласия клиента данные не покидают юрисдикцию Канады.

Шифрование при хранении

AES-256-GCM

Секреты и сохранённые учётные данные шифруются алгоритмом AES-256-GCM. Ключ шифрования отделён от ключа подписи токенов, существует только в окружении сервера и никогда не записывается в базу данных, резервные копии или репозиторий.

Шифрование при передаче

TLS 1.3

Весь трафик API и веб-интерфейса использует TLS 1.3 с совершенной прямой секретностью. Набор шифров ограничен самыми надёжными доступными конфигурациями.

Без журналирования сырого трафика

Zero-knowledge

Мы не журналируем, не храним и не обрабатываем сырой сетевой трафик и полезную нагрузку сканирования. Для эксплуатации сохраняются только метаданные (метки времени, IP целей, типы инструментов, количество находок по уровням).

Наше обязательство не вести журналы

Никакого хранения перехваченных пакетов
Никакого сохранения содержимого полезной нагрузки
Никаких персональных данных в результатах сканирования
Результаты сканирования удаляются автоматически через 90 дней, журналы аудита — через год

Принципы обработки данных

1Ограничение цели — данные собираются только для заявленного сканирования безопасности
2Минимизация данных — мы собираем только необходимый минимум
3Прозрачность — вы всегда знаете, какие данные мы храним и зачем
4Контроль пользователя — вы можете выгрузить или удалить свои данные в любой момент

Шифрование при передаче и хранении

TLS 1.3 с совершенной прямой секретностью на каждом соединении. Секреты и сохранённые учётные данные шифруются алгоритмом AES-256-GCM ключом, который хранится отдельно от ключа подписи токенов.

Изолированное выполнение

Сканирования выполняются на сервере в выделенном контейнере, по одному процессу на задание. Команда разбивается на токены до подстановки ваших значений, поэтому оболочка не участвует, а каждый запрос ограничен вашей организацией.

Контроли, согласованные с SOC 2

Инфраструктура спроектирована по критериям SOC 2 Trust Services Criteria (безопасность, доступность, конфиденциальность, приватность). Аудит Type II ещё не завершён — таблица стандартов ниже показывает точный статус каждого.

Журнал аудита только на добавление

Привилегированные действия записываются в журнал аудита, работающий только на добавление, ограниченный вашей организацией и доступный для запросов из панели. Журналы хранятся год.

MFA, SSO и роли

Многофакторная аутентификация по TOTP с одноразовыми резервными кодами. Единый вход по SAML 2.0, OIDC и LDAP / Active Directory на тарифе Enterprise. Ролевая модель доступа применяется на сервере, а не в интерфейсе.

Поддерживаемый нами набор инструментов

Образы сканеров и их шаблоны уязвимостей пересобираем и разворачиваем мы. Вам не нужно обновлять сканер и патчить машину с Kali.

Минимизация данных

Мы храним метаданные сканирования и находки, а не сырой трафик. Срок хранения настраивается, а выгрузить или удалить данные можно в любой момент. Ст. 5(1)(c) GDPR.

Мониторинг платформы

Ограничение частоты запросов с учётом стоимости на каждой точке API, статистическое обнаружение аномалий в активности аккаунта и сторожевые службы, которые перезапускают упавший сервис, не дожидаясь человека.

security.txt (RFC 9116)

Наш файл контактов по безопасности, полностью соответствующий IETF RFC 9116. Автоматически обнаруживается поисковыми системами и исследователями безопасности.

# CyberSec Pro Security Policy

# RFC 9116 Compliant

Contact: mailto:security@cyber-sec-pro.com

Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments

Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure

Hiring: https://cyber-sec-pro.com/careers

Preferred-Languages: en, tr

Canonical: https://cyber-sec-pro.com/.well-known/security.txt

Expires: 2027-07-31T23:59:59.000Z

Ответственное раскрытие и программа Bug Bounty

1Область действия

В области действия:

  • cyber-sec-pro.com и его поддомены
  • app.cyber-sec-pro.com — платформа SaaS
  • api.cyber-sec-pro.com — REST API

Вне области действия:

  • Социальная инженерия и фишинг
  • Отказ в обслуживании (DoS/DDoS)
  • Физическая безопасность
  • Сторонние сервисы, которыми мы не управляем

2Канал обращения

Сообщайте об уязвимостях по адресу: security@cyber-sec-pro.com

Шаблон отчёта:

  • Тема: [SECURITY] краткое описание
  • Затронутый актив: URL или эндпоинт
  • Тип уязвимости: XSS, SQLi, IDOR, …
  • Шаги воспроизведения: 1, 2, 3 …
  • Влияние: утечка данных, повышение привилегий, …
  • Оценка CVSS (необязательно)
  • Подтверждение концепции (PoC) или скриншоты

3SLA по реагированию

  • Первый ответ: ≤ 24 hours
  • Обновление статуса: ≤ 72 hours
  • Исправление или исключение: ≤ 90 days

4Safe harbor

  • Мы не будем предпринимать юридических действий в отношении сообщений, поданных в соответствии с этой политикой
  • Личность исследователя остаётся конфиденциальной
  • После устранения уязвимости имя добавляется в Зал славы
  • Тестирование без письменного разрешения запрещено

Стандарты соответствия

4/10 Соответствует
SOC 2 Type IIВ процессе
Контроли SOC 2 внедрены (аудит Type II запланирован)
GDPR✓ Соответствует
Полное соответствие ст. 6, 17, 25, 28, 32, 35
ISO 27001:2022В процессе
Спроектировано по ISO 27001:2022 (сертификация в процессе)
ISO 27701В процессе
Управление информацией о конфиденциальности
NIST CSF 2.0✓ Соответствует
Полное соответствие стандарту
PCI DSS v4.0В процессе
Контроли, согласованные с PCI DSS v4.0
HIPAAВ процессе
Контроли, согласованные с HIPAA — шифрование PHI
KVKK✓ Соответствует
Закон Турции о защите персональных данных
CCPA/CPRA✓ Соответствует
Закон Калифорнии о защите прав потребителей
CSA STARВ процессе
Cloud Security Alliance — соответствие стандарту

SLA по реагированию на инциденты

Наши процедуры реагирования на инциденты соответствуют ISO 27035 и NIST SP 800-61 Rev. 2:

ПриоритетОбнаружениеРеагированиеУведомлениеУстранение
P0 — Critical≤ 15 min≤ 30 min≤ 1 hour≤ 4 hours
P1 — High≤ 30 min≤ 1 hour≤ 4 hours≤ 24 hours
P2 — Medium≤ 1 hour≤ 4 hours≤ 24 hours≤ 72 hours
P3 — Low≤ 4 hours≤ 24 hours≤ 72 hours≤ 30 days

Субобработчики

Сторонние поставщики, обрабатывающие данные в соответствии со ст. 28(2) GDPR. Со всеми субобработчиками подписано соглашение об обработке данных (DPA).

ПоставщикНазначениеРасположениеDPA
Stripe, Inc.Обработка платежейСША (SCC ЕС + DPF)✓ Подписано
Cloudflare, Inc.Защита от DDoS, WAF, CDN, терминация TLSГлобальная периферия (SCC ЕС + DPF)✓ Подписано
MailjetТранзакционная почтаЕС (SCC ЕС)✓ Подписано
Google (Gmail SMTP)Транзакционная почта (резервный релей)США (SCC ЕС + DPF)✓ Подписано
Cloudflare R2Внешнее хранение зашифрованных резервных копий базы данныхАвтоматическое размещение, юрисдикция не задана (зашифровано; ключ только у нас)✓ Подписано

Последнее обновление: сентябрь 2026 г. О смене субобработчика мы предупреждаем за 30 дней.

Соглашение об обработке данных (DPA)

Мы предоставляем соглашение об обработке данных всем клиентам в соответствии со ст. 28 GDPR. В него входят стандартные договорные положения ЕС (EU SCC 2021) и британский IDTA.

Область действия DPA

  • Цели и способы обработки
  • Категории персональных данных и субъектов данных
  • Перечень субобработчиков и порядок одобрения новых
  • Технические и организационные меры
  • Уведомление об инцидентах — без неоправданной задержки и в течение 72 часов
  • Механизмы передачи (стандартные договорные условия ЕС)

Оценка воздействия на защиту данных

Ещё не проводилась

Мы не проводили оценку воздействия по статье 35 GDPR и не станем заявлять о документе, которого у нас нет. Обработка ограничена данными учётной записи, метаданными биллинга и результатами сканирования, которые вы создаёте по принадлежащим вам целям; мы не считаем её широкомасштабной обработкой особых категорий данных. Если ваша собственная оценка требует от нас DPIA, напишите специалисту по защите данных по адресу ниже — мы честно расскажем, на каком мы этапе.

Проверки безопасности и аудиты

Непрерывное внутреннее тестирование безопасности с помощью собственной платформы и ручного анализа. Независимый внешний пентест запланирован; сводные отчёты будут доступны клиентам Enterprise по NDA после его проведения.

Automated external scan (weekly)

Nuclei 3.11 + Wapiti 3.2, run against production

2026-09-06Пройдено

Область: https://app.cyber-sec-pro.com — TLS, заголовки, CORS, шаблоны ошибок конфигурации и раскрытия данных, а также проверки XSS, SQLi и открытых редиректов

Результаты: 0 критических, 0 высоких, 0 средних, 31 информационная. Wapiti: 0 уязвимостей.

Full-repository security audit

CyberSec Pro Security Team (internal)

2026-08-29Устранено

Область: Аутентификация, авторизация, работа с секретами, API-ключи, MFA, SSO и управление сессиями по всему репозиторию

Результаты: Несколько механизмов защиты оказались неработающими в продакшене и были переписаны; защищаемые ими секреты были заменены. Каждое исправление закреплено регрессионным тестом.

Зал славы по безопасности

Мы благодарим исследователей, сообщающих об уязвимостях в соответствии с нашей политикой ответственного раскрытия.

Сообщив об уязвимости, вы можете стать первым исследователем в нашем Зале славы.

Сообщить об уязвимости

Состояние систем

Следите за состоянием всех сервисов в реальном времени.

Страница статуса

Контакт по безопасности

Безопасность: security@cyber-sec-pro.com

Юридические вопросы/DPA: legal@cyber-sec-pro.com

DPO: dpo@cyber-sec-pro.com

Конфиденциальность: privacy@cyber-sec-pro.com

Центр доверия обновлён: сентябрь 2026 г. · Версия политики: 2.2.0 · Следующий пересмотр: март 2027 г.