+998 90 925 41 68 [email protected] On-premise · Ташкент, Узбекистан
RU ·UZ ·EN
управление организацией
  1. Главная
  2. Безопасность

Платформа и безопасность · Сквозной слой

Изоляцию обеспечивает база, а не условие в коде приложения

Мультитенантность построена на row-level security в PostgreSQL: границы данных проведены на уровне СУБД и действуют для каждого запроса. Поверх - роли из каталога операций, грифы с персональными допусками и журнал аудита. Всё работает в вашем контуре: данным некуда утекать.

Запросить КП Посмотреть систему вживую
RLS PostgreSQL SHA-256 версий файлов грифы 0–4 LDAP / Active Directory

Модель доступа

Четыре системные роли и конструктор собственных

Права не размазаны по настройкам. Системные роли закрывают типовые позиции, а для нетиповых роль собирается из каталога - операция за операцией.

РольКто этоЧто разрешено
ownerВладелец организацииВсё, включая управление организацией и лицензией
adminАдминистраторПользователи и роли, журнал аудита, настройки системы
managerСотрудникРабота с документами, сделками и складом
viewerНаблюдательТолько чтение - без права изменений

Конструктор собственных ролей. Когда четырёх типовых недостаточно, роль собирается из каталога «роль × сущность × операция»: каждая операция выдаётся поимённо, и на вопрос аудитора «откуда у сотрудника это право» всегда есть точный ответ.

Грифы и ACL

Документ видит тот, кому положено по грифу, а не тот, кто нашёл ссылку

Пять уровней грифов конфиденциальности и персональные допуски сотрудников. Для точечных исключений - список доступа на уровне отдельного документа: субъект, право, эффект.

kaskad.local/documents/access
РольadminИзменение карточкиРазрешить
РольmanagerЧтение карточкиРазрешить
ОтделКанцелярия - чтение карточкиРазрешить
РольmanagerВыгрузка файлаЗапретить
ВсеПечать документаЗапретить

Схема списка доступа документа. «Запретить» важнее «Разрешить»: если право одновременно выдано ролью и запрещено на документе - действует запрет.

Гриф - на документе, допуск - у сотрудника

Каждому документу присваивается гриф от 0 до 4, у сотрудника - персональный допуск. Доступ определяется их сопоставлением, а не «папкой», в которой лежит файл: переместить документ - не значит открыть его посторонним.

Полнотекстовый поиск подчиняется тем же правилам: индекс выдаёт только то, что положено по грифу и допуску. Конфиденциальный документ не всплывает в выдаче «случайно» - ни карточкой, ни фрагментом текста.

ACL работает поверх грифов: субъектом записи может быть роль, подразделение или отдельный пользователь, право - конкретная операция, эффект - «Разрешить» или «Запретить».

Журнал аудита

Лента событий, которую нельзя переписать задним числом

Кто открыл, кто изменил, кто согласовал, кто выгрузил - каждое значимое действие остаётся в журнале аудита.

  • Только добавление. Журнал - неизменяемая лента: записи дописываются, правка и удаление задним числом не предусмотрены самой моделью данных.
  • SHA-256 на каждую версию файла. Контрольная сумма фиксируется при записи версии; подмена содержимого обнаруживается сверкой хеша.
  • Отдельное право на чтение журнала. Доступ к аудиту выдаётся администратору безопасности собственным правом: администрирование системы и надзор за ней разведены.
Нагрузочный стенд: журнал аудита - 177 тыс. записей, журнал LDAP-синхронизации - 376 тыс. строк. Обе ленты живут на ноутбучном Intel i5 вместе с остальным стеком.

Инфраструктура

Каталог, резервные копии и обновления - по регламентам вашей ИТ-службы

LDAP / Active Directory

Учётные записи, атрибуты и блокировки синхронизируются из вашего каталога. Уволенный сотрудник теряет доступ в KASKAD в момент блокировки в домене - без ручного второго учёта.

Резервное копирование

Штатные средства PostgreSQL плюс копия файлового хранилища. Процедура восстановления описана в эксплуатационной документации и проверяется на приёмке.

Обновления без «окна»

Обновление - это пакет: новые версии сервисов и автоматические миграции базы. Сервисы работают под systemd; обновление ставится в рабочий день, без «окна на выходные».

Проверка перед релизом

Каждый релиз проходит живой стенд до передачи заказчику

Сборка уходит заказчикам только после полного прогона сквозных сценариев на работающей системе. Механизмы защиты проверяются строже остального кода.

Защиту проверяют попыткой её сломать. Для RLS, грифов и журнала аудита есть отдельный набор сценариев: стенд намеренно пытается прочитать данные чужой организации и изменить запись журнала задним числом - обе попытки должны быть отклонены и оставить след в аудите.

Пришлите вопросы вашей службы ИБ

Покажем RLS, грифы и журнал аудита на живом стенде и передадим комплект документации, включая FAQ для ИТ и ИБ. Демонстрация занимает 40 минут.